Реализация генерации и валидации лицензионных ключей на сайте
Программное обеспечение без лицензионной защиты — магнит для пиратов. Каждый нелегальный запуск — это потерянная лицензия, ущерб репутации и риски для поддержки. Мы разрабатываем и интегрируем систему генерации и валидации лицензионных ключей, которая решает эти проблемы: уникальные ключи, устойчивые к подделке, с возможностью онлайн и офлайн проверки. Внедрение занимает 4–6 рабочих дней, а результат — надёжная защита и автоматизация активации. Свяжитесь с нами — оценим ваш проект и предложим оптимальное решение.
Какие проблемы решает система?
Разработчики софта сталкиваются с несколькими типичными сложностями. Первая — создание ключей, которые нельзя подобрать или сгенерировать штатными утилитами. Простые случайные ключи легко брутятся при отсутствии API; PKV-ключи частично защищают, но их можно модифицировать без обращения к серверу. Вторая проблема — контроль числа активаций: без серверной логики один ключ может быть установлен на десятки машин. Третья — необходимость валидации в автономном режиме для пользователей без постоянного интернета. Наша система закрывает все эти точки: используем криптографически подписанные JWT-токены с RSA-2048, которые проверяются локально, и серверный API для управления активациями.
Как работает JWT-лицензия?
JWT-лицензия — это токен с полезной нагрузкой (ID продукта, план, срок действия, макс. количество мест), подписанный закрытым ключом. Клиент проверяет подпись публичным ключом — для этого не нужен интернет. Это снижает нагрузку на сервер и позволяет работать в офлайне. Например, в PHP-бэкенде генерация выглядит так:
use Firebase\JWT\JWT;
class LicenseTokenService
{
public function issue(License $license): string
{
$privateKey = file_get_contents(storage_path('keys/license_private.pem'));
return JWT::encode([
'iss' => 'example.com',
'iat' => now()->timestamp,
'exp' => $license->expires_at?->timestamp ?? 9999999999,
'license_id' => $license->id,
'product' => $license->product_code,
'plan' => $license->plan,
'seats' => $license->max_seats,
'features' => $license->features,
], $privateKey, 'RS256');
}
public function verify(string $token): array
{
$publicKey = file_get_contents(storage_path('keys/license_public.pem'));
$payload = JWT::decode($token, new Key($publicKey, 'RS256'));
return (array) $payload;
}
}
Почему офлайн-валидация важна?
Пользователи могут работать в удалённых точках, в самолёте или на защищённых сетях без доступа к вашему API. Если валидация требует постоянного онлайн-контакта, программа будет заблокирована. JWT с асимметричной подписью решает это: клиент хранит публичный ключ и проверяет токен на месте. Единственный минус — срок действия в токене (exp) проверяется по часам устройства, которые пользователь может перевести назад. Поэтому для критичных лицензий рекомендуется комбинировать: офлайн-проверка + периодическая синхронизация с сервером.
Сравнение форматов ключей
| Формат | Безопасность | Офлайн-валидация | Размер | Сложность внедрения |
|---|---|---|---|---|
| Случайный ключ | Низкая (только уникальность) | Нет | 25 символов | Минимальная |
| Partial Key Verification | Средняя (кодирует атрибуты) | Частичная | 25–40 символов | Средняя |
| JWT (RSA-подпись) | Высокая (криптографическая подпись) | Полная | ~500–800 base64 | Выше (нужны ключи) |
API для онлайн-валидации
Серверный эндпоинт проверяет ключ в реальном времени: статус, срок, число активаций. Пример на Laravel:
Route::post('/api/v1/licenses/validate', function (Request $request) {
$key = $request->input('key');
$license = License::where('key', $key)->first();
if (!$license) {
return response()->json(['valid' => false, 'error' => 'Invalid key'], 404);
}
$checks = [
'active' => $license->status === 'active',
'not_expired'=> !$license->expires_at || now()->isBefore($license->expires_at),
'seats_ok' => $license->activations()->where('revoked', false)->count() < $license->max_activations,
];
$valid = !in_array(false, $checks);
return response()->json([
'valid' => $valid,
'product' => $license->product_code,
'plan' => $license->plan,
'expires_at' => $license->expires_at,
'errors' => array_keys(array_filter($checks, fn($v) => !$v)),
]);
});
Что входит в работу
При заказе внедрения вы получаете:
- выбор схемы ключей и формат под ваши требования;
- реализацию генерации на бэкенде (Laravel/Node.js/Python);
- библиотеку для клиентской валидации (C#, Java, Swift или JS);
- API для активации, деактивации и проверки статуса;
- админ-панель управления лицензиями (создание, отзыв, статистика);
- документацию по интеграции и обучение команды;
- поддержку в течение 30 дней после сдачи.
Процесс работы
- Аналитика: разбираем вашу модель распространения, определяем нужные планы, ограничения, число пользователей.
- Проектирование: выбираем формат ключей, продумываем схему подписи, API и политики активаций.
- Реализация: пишем код на вашем стеке (если стек не указан — встроимся в Laravel/Node.js/Python).
- Тестирование: проверяем сценарии — корректная активация, отзыв, превышение лимита, подделка ключа.
- Деплой: разворачиваем на вашем сервере, передаём доступы и документацию.
Сроки ориентировочно
Оценка по задаче — 4–6 рабочих дней для стандартной схемы (JWT + API). Сложные интеграции (несколько платформ, миграция существующих ключей) — до 10 дней. Стоимость рассчитывается индивидуально — пишите, обсудим.
Типичные ошибки при внедрении
- Кэширование публичного ключа с истечением — приводит к блокировке после ротации.
- Игнорирование revoke-списка — старые ключи продолжают работать.
- Слабый алгоритм подписи (HS вместо RS) — ключ может быть восстановлен при утечке хеша.
- Отсутствие rate-limit на API валидации — уязвимость для брутфорса.
Более 7 лет мы занимаемся защитой ПО и интеграцией лицензионных систем — это более 50 проектов, включая desktop, мобильные и веб-приложения. Закажите внедрение — получите надёжную защиту без головной боли.







