安全与授权License加密

License 授权体系详解:加密、绑定与吊销

📅 2026-09-19👁 约 3 分钟✍ 灵境训练台团队

当模型成为商品,交付就不再是"把文件发过去",而是一套授权体系:客户买到的是"在约定范围内使用的权利",而不是"这份文件的 ownership"。本文拆解我们 License 体系的完整设计。

为什么裸发权重不行

权重文件一旦明文交付,就失去了控制权:可以被无限复制、转发给任何第三方使用,也可以在授权到期后继续使用。对卖模型的商业模式,这等于商品被免费分销;对客户,无法约束的二次扩散也带来合规风险。授权体系要解决的是三件事:防未授权使用、限约定范围、留使用证据

第一层:加密交付包

模型文件(TorchScript/ONNX)以 AES-256-GCM 加密为交付包,密文格式为 nonce(12B) ‖ 密文+认证标签。GCM 是带认证的加密模式——密文被篡改一个字节,解密即失败,天然防篡改。交付包里同时带元数据(类别表、输入契约、版本号),供消费方校验契约。

第二层:密钥派生与绑定

解密密钥不落盘、不传输,而是由 License Key 现场派生:HKDF-SHA256(输入=License Key,salt 与 info 为固定域分隔),派生出的 32 字节即 AES 密钥。这意味着:服务器与消费端不需要共享任何"密钥文件",客户凭 License Key 即可在本地完成解密;密钥与 Key 一一对应,换 Key 解不开旧包。License 绑定有效期,到期自动失效;授权粒度可以到点位数与模型版本。

吊销与生命周期

一个完整的授权生命周期:签发(明文 Key 仅此一次展示,服务端只存哈希)→ 下载(计数累加,异常下载可察觉)→ 使用(运行时内存解密,权重不落盘)→ 到期或吊销(停止服务)。吊销是体系里最容易被忽略又最重要的一环:合作终止、Key 泄露、欠费停用,都需要"立即失效"的能力。服务端只存 Key 哈希的设计同时保证了:连平台方也无法从库里的记录反推出明文 Key。

客户侧怎么接入

消费方只需三步:持有交付包与 License Key;用 HKDF 派生密钥解密(我们提供 Go/Java/Android/Python 的现成实现);在内存中加载模型推理。全程权重不写磁盘——下载者拿到的自始至终是密文。

边界与诚实的话

授权体系防的是"扩散与非授权使用",不是对抗拥有 Root 权限的逆向工程——任何客户端解密方案在原理上都无法绝对防御内存分析,这是行业共识。它的价值在于把扩散成本从"转发一个文件"提高到"需要专业破解且可被察觉(下载计数与吊销)",对绝大多数商业场景这已经足够。把边界讲清楚,是对客户负责。

延伸阅读:模型交付的三道关训练平台的安全设计

想在自己的数据上训练这样的模型?训练平台私有化部署 + 成品模型货架,总有一款适合你。

联系我们获取方案 →