视觉按最新原型,业务按已确认PRD。现有代码为满足设计而改造。执行见按设计实施与任务卡;技术增量和文档复审不等于产品完成。
播放额度与服务接口
2026-10-03。额度事务和公开接口已接入两个现有项目,真实隔离数据库回归通过;真实媒体签发及App安装资格接入尚未完成。此页不代表线上10/50硬限制已经启用。
当前规则
- Web每日10集;经服务端批准的实际App会话每日50集。跨端共享已用集,同一统一集当天重播免重复扣。
- 同一签名设备跨账号共享基础预算。游客登录合并已解锁事实,不赠送新的10集,不复制余额。
- 基础先用;App奖励按最近到期消耗。清历史、删除文件、已交付后取消,都不退次数。
- 服务器按北京时间结算;预留最长120秒,不能跨日、超出源/安装/奖励期限。等待数据库锁后重新判断到期。
- 奖励可按实际入账起算1–30天;重复处理返回原到账结果,不延长期限。
接入顺序
可信服务读取真实身份、当前源权限和统一集映射 → 预留 → 服务端媒体预检 → 在媒体或密钥交付前提交 → 获取绑定账号/设备/集/端/期限的授权 metadata → 真实受控源签发。
公开入口仅包含:读取额度、预留、查询自己的操作、释放未提交的预留。管理审批、发奖、预检、提交和媒体签发没有公开调用入口。账号取自Better Auth会话,设备取自Go验证的签名访客Cookie;客户端填写App、用户ID、设备或预检成功不生效。
App资格绑定实际框架session.id、账号和设备。UA或App请求头不能获取50集;已批准后被撤销的会话明确拒绝。签名Cookie可被清除或克隆,因此不证明硬件唯一或一人一号。
注销后的账号终态由领域函数支持,实际注销认证、资料删除和保留期限仍由A03接入。当前已链接游客退出后返回拒绝,不自动恢复匿名10集;后续游客体验须保留原额度事实。
已验证
| 检查 | 结果 | 范围 |
|---|---|---|
| 额度领域 | 19项通过 | 真实PostgreSQL;100并发、同集免重扣、剩1名额、跨账号设备、跨端、午夜/锁等待、到期、规则变更、游客合并、终态、Outbox、到账起算 |
| 实际HTTP | 1项通过 | 真实Better Auth与PG;伪造端/身份无效、实际会话资格、合并与撤销 |
| 独立联合复审 | 10组通过 | 实际Go路由、BA、RAM PG;来源权限、防伪、竞争链接、设备预算、两方向锁等待、撤销/终态/退出 |
独立额度接口复审只审主线新增HTTP/Go集成,未把领域作者自测当独立复审。
下一步
将现有播放器plan接到真实受控issuer,并验证短期令牌、续期、撤销和零交付补偿。保持用户直连优先,失败才代理,不因额度接口而让所有视频走网站。没有受控授权能力的长效裸链接不能假装具备硬额度或可信邀请证明。
Payload额度配置表单正在接入;邀请关系与规则也在开发。后续App缓存、设备/邮箱/注销、真实源与真机验收按原任务继续。