做内容付费平台的开源项目,我这两年断断续续看了不下二十套源码,从最简单的单用户售卖文章,到带复杂会员体系、代理分销、专栏订阅的完整系统都拆过。说实话,很多朋友拿到一套开源代码,第一步就是去改界面、加功能,结果越改越乱,最后连内容都发不出去。问题往往出在最底层:内容、会员、权限这三块没有理清楚。
这篇文章就围绕“开源内容付费平台源码”这个主题,把我拆过的项目里关于内容管理、会员体系、权限控制这三件事的实现方式,翻出来讲透。重点不是给某一套代码做说明书,而是把这些项目里共通的、可复用的设计思路讲明白,包括表结构怎么建、鉴权怎么做、会员到期怎么算、试读和防盗链怎么实现,以及我踩过的那些坑。无论你打算基于哪套开源项目二次开发,还是想从零手写一套,这篇文章都能帮你省下不少时间。
1. 先把平台的底盘摸清楚:内容、会员、权限三者的关系
1.1 市面上主流开源项目都在解决什么问题
我拆过的开源内容付费项目,大致可以分成三类。第一类是轻量级的“付费阅读/文章售卖”,典型如基于 PHP 的 RuoYi-Vue 改造版、基于 Laravel 的 WardrobeCMS 付费插件方案,这种项目核心就是文章表加一个支付字段,逻辑简单,适合卖单篇文章。第二类是“知识付费/课程售卖”,比如基于 ThinkPHP 的易优、基于 Java 的 SpringBoot 知识付费系统,核心是课程-章节-视频的结构,带完整的购买、观看、分销逻辑。第三类是“会员制内容平台”,类似 Medium 的付费墙模式,用户按月订阅,平台所有内容对会员开放,重点在会员等级和订阅到期的处理。
不管哪一类,底层都有三张核心表在转:内容表、用户表、订单表。权限控制则分散在这三张表之上。内容表决定“有什么可以卖”,订单表决定“谁买了什么”,用户表决定“这个人是谁、他有多少钱”,而权限表决定“用户能不能访问某个内容”。理解了这三张表和它们的关系,任何一套源码在你眼里都不会再是黑盒。
1.2 为什么内容付费的权限不能只靠“登录才能看”
很多新手在做权限设计时,第一反应是加一个登录校验 middleware,登录了就能看,没登录就跳去登录页。这在内容领域是远远不够的。内容付费平台的核心逻辑是“同一份内容,对不同用户呈现不同状态”:未登录用户只能看到目录和试读,已注册但未购买的用户看到的是价格和购买按钮,已购买单篇的用户可以看这篇全文,会员用户则可以看全站内容。
这种“多级可见性”决定了权限不能只做一次性的登录判断,而要形成一条“内容 -> 内容权限要求 -> 用户当前身份 -> 用户拥有的权限”的判断链路。而且这条链路要足够快,因为用户打开页面、点击播放、下载附件,每一步都要走一遍权限判断。我经常跟朋友说,内容付费的权限本质上是“条件渲染”:不是给用户发一把万能钥匙,而是每个房间门口都站一个保安,保安根据你手里拿的会员等级、购买记录、订单状态来决定放不放行。
1.3 技术栈选型:不同的开源项目,权限实现的落点不同
拆过的项目中,PHP 系的 Laravel 和 ThinkPHP 项目权限通常用中间件加 Service 层做判断,好处是写起来快,坏处是权限判断代码散落在各个 controller 里,后期不好维护。Java 系的 Spring Boot 项目喜欢用 Spring Security 加 Shiro,权限模型走 RBAC(用户-角色-权限),结构清晰但上手门槛高一点。Go 系的 Gin 项目则比较简洁,一般用 JWT 中间件加自定义 Permission 函数,性能好,适合接口量大的场景。
这里我不是想争论哪个语言更好,而是提醒你:选开源项目时,要看你自己的维护能力。我自己比较推荐的是 Laravel 或 Spring Boot 系的项目,因为社区成熟、文档多,权限相关的坑基本都被踩平了。如果你只是做一个小型知识付费站点,ThinkPHP 系也够用,但要注意它的权限插件质量参差不齐,建议自己重新理一遍用户组和权限点的关系。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 内容管理模块:付费内容入库、试读与防盗链的实现
2.1 内容表结构怎么设计才能撑住“付费/免费/试读”三种状态
内容表是整套系统的命根子。我拆过的项目里,做得好的内容表一般会拆成两个层次:主表存内容的基本信息和统一状态,子表存不同内容类型的具体数据。
主表字段大体是这样:
| 字段名 | 类型 | 说明 |
|---|---|---|
| content_id | int | 主键 |
| title | varchar | 标题 |
| content_type | tinyint | 1=文章 2=音频 3=视频 4=专栏 |
| is_free | tinyint | 是否免费:0=付费 1=免费 |
| price | decimal | 售价,会员价可在另一张表 |
| cover_url | varchar | 封面图 |
| status | tinyint | 0=草稿 1=上架 2=下架 |
| created_at / updated_at | datetime | 时间戳 |
子表则根据类型来扩展。文章类有 article_body(正文)、audio 类有 audio_url 和 duration,视频类有 video_url 和 preview_url。为什么这么拆?因为不同类型的内容,权限校验的参数不一样:文章关心的是字数、试读比例,视频关心的是试看时长,音频关心的是试听片段。如果全部塞在一张表里,字段冗余会非常严重,后期想加一个“PDF 附件下载”都无从下手。
2.2 试读/试看怎么实现:比例、字数还是时长
试读是内容付费最容易被忽视的模块。一个好的试读策略能显著提高转化率,但实现不好也会让用户绕过付费。我在开源项目里见到过三种主流方案:
第一种是文章类按字数试读。内容表里存 total_chars,再存一个 read_trial_chars 或者 trial_percent,前端展示时先拉到全文,但只渲染前 N 个字,后面的内容用一个遮罩挡起来。这种做法的优点是简单,缺点是一旦前端拿到全文,懂技术的人可以直接从接口里抓取完整数据,所以只适合低风险场景。严谨一点的做法是后端直接截断,只返回试读部分的内容,但这样用户每次翻页都要再请求一次接口。
第二种是视频类按时长试看。视频上传后,在转码阶段就生成一个试看版本或直接记录 preview_start_time 和 preview_end_time,播放器在试看模式下只加载这一小段。这种方式安全性相对高,因为试看内容在服务端就做了限制。
第三种是专栏/课程类按章节试读。整个专栏只开放第一章,后面章节需要购买后才展示内容列表和正文。权限判断模型是“content_id 是否在用户已购列表内”。
我建议你在二次开发时,把试读逻辑单独抽成一个 service,不要让 controller 里到处写 if 判断。我自己踩过的坑是:试读判断和正式权限判断混在一起,结果部分用户购买后仍然只能看到试读内容,排查了半天才发现是前端拿旧的试读缓存做了渲染。
2.3 静态资源防盗链:真正保护内容的最后防线
很多开源项目在内容权限上做得花团锦簇,但实际图片、视频、音频文件都放在 OSS 上,没有做防盗链。用户只要把链接复制出来,就能直接访问,不需要登录也不需要购买。
盗链问题怎么解?主流的做法是给每个资源生成一个带签名和过期时间的 URL。阿里云 OSS、腾讯云 COS、七牛云都支持这种机制,签名 URL 里带上过期时间戳和签名串,服务器校验通过才返回资源。开源项目里普遍封装了对应的 SDK 方法,但要注意两点:一是签名 URL 的有效期不要设太长,我一般设 30 分钟到 2 小时,避免用户转发链接后被永久白嫖;二是签名 URL 必须和权限校验联动,用户每次请求播放接口时,后端先判断“这个用户有没有权限”,有权限才签发一个新的签名 URL,而不是在前端写死一个 URL。
有些项目还会做 Referer 白名单防盗链,但这种方式在移动端基本失效,因为很多 App 的 WebView 不传 Referer。我更推荐签名 URL 方案。另外补充一句:不要把视频原文件直接放在可公开访问的目录下,更合理的做法是源文件放在私有存储桶,只通过后端签名接口输出播放地址。
2.4 内容处理流水线:发布一篇文章要经过哪些状态
我还注意到,成熟的开源项目在内容发布上普遍有一套状态机:草稿 -> 待审核 -> 已上架 -> 已下架。很多个人开发者觉得审核环节多余,直接做成“保存即发布”,结果遇到违规内容或被恶意投稿,只能手动去数据库改状态,非常被动。
如果你做的平台支持多人投稿,建议保留审核环节。内容表加一个 reviewer_id 和 audit_time,后台审核通过后置为已上架。如果版权有问题,可以随时下架,但注意下架不等于删除,用户的购买记录还是要保留,否则容易引发退款纠纷。
3. 会员体系:等级、时长、续费与订单状态机
3.1 会员不是“一个字段”,而是一套用户组+套餐方案
我看过太多开源项目,用户表里加一个 is_vip 字段,0 表示不是会员,1 表示是会员,然后加一个 vip_expire_time 就完事了。这种设计在前三个月没问题,但当你需要分青铜、白银、黄金会员,或者月度会员、年度会员、永久会员时,is_vip 字段就会变成噩梦。
推荐的做法是用户组方案:user_group(用户组表)和 user_group_relation(用户-用户组关联表)。用户组有 group_id、group_name、level、discount 等字段。会员只是一种特殊的用户组,除了会员用户组外还有“普通用户组”“投稿作者组”“管理员组”。用户和用户组是多对多关系,因为一个人可能既是投稿作者又是付费会员。
会员到期后怎么处理?不是把用户组记录删掉,而是在 user_group_relation 里存 expire_time,到期后该记录的过期状态自动生效。后台展示用户信息时,根据关联表的 expire_time 和 status 来判断当前生效的用户组。这样做的好处是:历史记录完整,可以区分“曾经是会员”和“当前是会员”,用户续费时也能看到自己之前的会员时长。
3.2 会员到期时间怎么算:订阅、买断与周期扣费
这是会员体系里最容易出 bug 的地方。开源项目里常见三种计费模式:
第一种是买断制,用户付一次钱,永久享受某个等级的权益。实现最简单,到期时间为 NULL 或 9999-12-31 就行。
第二种是订阅制,按月/按年扣费。用户支付成功后,到期时间在原有基础上累加。这里有个细节:如果用户当前已经是会员,续费时到期时间是“当前到期时间 + 新增时长”,而不是“当前时间 + 新增时长”。很多项目写成了后者,导致用户刚续费就发现会员时长没有增加,引发投诉。
第三种是周期扣费(自动续费)。这个需要在支付回调里判断是首次支付还是续费支付,同时还要处理用户取消续费、支付失败等场景。开源项目里做得好的有一套 subscription 表,记录用户、支付渠道、扣费周期、下次扣费时间、状态;做得差的就直接把自动续费做成定时任务扫描订单,非常容易出错。
我建议你优先实现前两种,自动续费等平台跑稳了再上。原因很简单,自动续费涉及支付渠道的协议、回调验签、用户解约通知,任何一个环节出错都会导致资损,不适合作为第一个版本的核心功能。
3.3 订单表状态机:支付、超时、退款与核销
订单表的设计直接决定了支付环节能不能撑住。我拆过的一套 Java 系统,订单表设计得就比较合理,核心状态包括:pending(待支付)、paid(已支付)、closed(已关闭)、refunded(已退款)、partially_refunded(部分退款)。
支付回调进来时,不是直接改订单状态,而是先做幂等判断:order_no 是否已处理过,如果已处理直接返回成功,避免渠道方重复回调导致重复发货。我之前就遇到过一次,支付回调因为网络原因被发送了三次,系统没做幂等,结果同一个订单给用户开通了三次会员时长,直接亏钱。
订单表还要关联到具体的“商品”。这里我建议设计成商品快照模式:订单表存的不只是商品 ID,还要存商品名称、价格、会员等级、权益描述等快照信息。为什么?因为商品可能会改价、改名、下架,如果订单只存商品 ID,后续对账、退款、客服查单时,看到的商品名和用户购买时看到的不一样,容易扯皮。
3.4 会员权益的并发问题:只允许一次购买,防止重复开通
会员购买在极端并发下会出问题。举个例子:用户手速很快,同时用两个设备支付了同一个会员套餐,支付回调几乎同时到达,如果代码没有加锁,用户可能被开通两份会员时长,或者只开通一份但支付了两笔钱。
解决方案有两个层面:第一,支付回调处理时用订单状态做乐观锁,UPDATE orders SET status = 'paid' WHERE order_no = ? AND status = 'pending',如果更新影响行数为 0,说明已经有其他请求处理过了,直接忽略;第二,开通会员资历时用数据库行锁或 Redis 分布式锁,同一个 user_id 的操作串行化。开源项目里很多没有处理好这一点,你拿到源码后要重点检查这个位置。
另外还有一个小细节:会员到期后,用户的历史观看记录、收藏、笔记等数据不要删除。我见过有个项目在用户会员到期后,把他的收藏夹全部清空了,用户续费后发现收藏荡然无存,气得直接退款走人。这些数据更应该和内容权限解耦,属于用户维度的资产,跟会员状态无关。
4. 权限控制:从接口鉴权到前端路由守卫的完整闭环
4.1 RBAC 模型在内容付费平台里的落地
权限这块,成熟的开源项目基本都采用了 RBAC(基于角色的访问控制)模型:用户挂角色,角色挂权限,权限点和菜单、接口、按钮一一对应。内容付费平台可以在这个基础上再叠加一层“内容权限”,也就是用户除了要有接口访问权限,还要有资源的访问资格。
我推荐这样拆分:
- 管理后台权限走 RBAC:管理员、编辑、财务、客服等角色,各自拥有不同的后台菜单和操作权限。
- 用户端内容权限走“资格判断”:登录用户购买了什么、是否是会员、是否在有效期内、是否有下载权限,这些是动态计算的“资格”,不适合硬编码成 RBAC 里的权限点。
为什么要拆开?因为角色权限是相对稳定的(管理员能做什么,一年变不了几次),而内容访问资格是时刻变化的(会员过期了,资格立刻消失)。如果把这两者混在同一个表里,权限缓存的管理会非常痛苦。
4.2 后端接口鉴权的三种常见写法
开源项目里,后端接口鉴权我见过三种写法,按推荐程度排序:
第一种是中间件/过滤器统一拦截。在路由注册时给需要鉴权的接口加上中间件,中间件里解析 token,拿到用户 ID,然后根据接口标识去查询权限。这种写法适合大部分场景,因为可以在一个入口处统一处理,不会漏。缺点是每个接口要手动声明需要的权限标识,写多了容易漏。
第二种是注解/属性声明。Java 系项目里很常见,在 Controller 方法上打 @PreAuthorize("hasPermission('content:edit')"),权限判断由框架自动完成。可读性好,但要求你对框架的注解机制比较熟。
第三种是策略模式 + 自定义校验器。每个内容类型(文章、音频、视频)有自己的校验器,外面统一调用。这种适合内容类型差异较大的平台,但实现成本较高。
我的建议是:如果你用的开源项目已经有成熟的中间件机制,先用第一种,等接口多了再逐步引入注解式权限声明。不要一上来就搞微服务网关鉴权,内容付费平台在初期根本不需要那么重的架构,反而是单体应用加一套清晰的权限校验逻辑最实在。
4.3 内容访问鉴权:JWT、Token、Refresh Token 的使用姿势
这里重点讲用户端接口的鉴权方式。主流开源项目做登录鉴权基本是 JWT 方案:用户登录后,服务端签发一个 access_token,前端每次请求带上,后端验签后拿到用户身份。
但 JWT 有一个天然短板:token 一旦签发,在过期前是没法主动作废的。如果你要封禁某个用户、或用户在别处改密码后想让旧 token 失效,JWT 本身做不到。所以很多项目会在用户表里加一个 token_version 字段,每次改密码、封禁账号时给这个字段加 1,JWT 里也存入这个版本号,校验时比对版本号是否一致,不一致就强制重新登录。
内容接口的权限判断建议这样设计:接口先从 token 里解析出 user_id,再去查用户当前的会员状态、购买记录。考虑到查询频率很高,建议加一层 Redis 缓存。缓存 key 设计可以是 user_permission:{user_id}:{content_id},值为 1 表示有权限,0 表示无权限。用户购买内容、会员到期、退款成功时,主动删除对应缓存,避免脏数据。注意缓存时间不要设置太长,我一般设置 30 分钟到 1 小时,配合主动删除,基本不会出问题。
4.4 前端路由守卫和按钮级权限
权限控制不能只做后端。如果前端把购买按钮渲染给了未登录用户,用户点一下才发现要登录,体验很差。所以开源项目里通常还会做前端路由守卫:根据后端返回的用户信息和权限点,动态生成可访问的路由表。
具体做法是:用户登录后,从接口拿到当前用户的 roles 和 permissions,存到 Pinia/Vuex(Vue 系)或 Redux(React 系)中。路由配置里给每个路由声明 meta.roles 或 meta.permissions,路由守卫里判断当前用户是否满足条件,不满足就重定向到无权限页。
按钮级权限同理,比如“删除内容”按钮只对有 content:delete 权限的用户展示。这个在后端返回菜单数据时就可以处理掉,也可以在前端用 v-permission 自定义指令做。我的经验是:前端做权限控制只是提升体验,不能替代后端校验。因为前端代码完全暴露在浏览器里,懂技术的人完全可以绕过前端直接调接口。真正的安全底线永远在后端。
4.5 下载、播放、阅读进度:细粒度权限的延伸场景
内容付费平台的权限,不只是“能不能看”,还包括“能看多少”“能不能下载”“能不能离线缓存”。我在拆项目时发现几个很容易被忽略的细粒度场景:
- 视频播放:用户付费后,视频接口返回播放地址,但如果播放地址不过期,别人拿到链接就能永久白嫖。所以视频播放地址必须短时效,并且播放器每次准备播放时都要请求一次鉴权接口。
- 音频下载:很多会员平台的权益里包含“下载后离线收听”,这意味着除了在线播放权限,还要有下载权限。需要单独设计一个下载确认接口,生成一次性下载链接,用后即焚。
- 阅读进度:用户付费阅读专栏时,进度记录一般存在 user_content_progress 表里。这个表要关联 user_id、content_id、chapter_id、progress,方便用户跨设备同步。这个表不应该受会员状态影响,原因前面说过,用户数据是资产。
细粒度权限的实现,本质上就是“在内容资源的每个出口都设置一道校验”。你不需要一开始就全部做全,但架构上要留出扩展位,比如在资源接口基类里预留一个 checkPermission 的抽象方法。等你后续加了直播、打卡、资料下载等功能时,直接继承扩展就行。
5. 常见问题与排查技巧实录
5.1 会员到期了还能访问,是哪里出了问题
这个是我被问过最多的问题。会员到期后仍然能访问付费内容,排查路径一般是:
先看前端是不是缓存了旧的权限状态。用户会员到期后,前端还存着 isVip: true 的缓存,页面渲染时读的是缓存,自然能看到内容。解决方法是会员到期后,前端跳转时主动调一次获取用户信息的接口,重新拉取会员状态。
再看后端权限判断逻辑。很多项目的权限判断是这样的:SELECT * FROM user_group_relation WHERE user_id = ? AND group_id = 2,只要查到记录就认为有权限,完全没判断 expire_time。这个问题在源码里非常隐蔽,因为测试时用的是永不过期的会员账号,不仔细读代码根本发现不了。正确写法是查询时加上 expire_time > NOW() 条件,或者查出来后用 PHP/Java 代码比对。
最后看缓存。如果用户权限做了 Redis 缓存,会员到期时没有主动删除缓存,用户会一直被当成会员处理。建议在会员过期定时任务里,除了把用户组状态置为过期,同时把该用户的权限缓存清掉。
5.2 Docker 部署后上传文件一直报权限错误
现在的开源项目基本都提供 Docker 部署,但容器内的权限问题和传统部署完全不一样。我遇到过好几次:宿主机上挂载的 uploads 目录,容器内的 PHP-FPM 或 Java 进程没有写权限,导致内容上传失败、图片无法保存。
排查思路是:进入容器执行 php -i | grep user 或 ps aux 看一下运行用户,通常是 www-data 或 1000 用户,然后对应调整宿主机目录的属主和权限。- 常见做法是在宿主机执行 chown -R 1000:1000 uploads/,再把宿主机目录挂载到容器内。如果用的是 Docker Compose,也可以在容器配置里指定 user: "1000:1000",保持和宿主机用户一致。
另外还有一个坑:有些源码在 Docker 里默认开启了 OpCache,修改代码后页面不生效,很多人误以为是权限问题。排查时先 php -m 看看 OpCache 是否开启,开发环境可以直接关掉,或者每次部署后重启 php-fpm 容器。
5.3 支付回调成功但会员没开通,怎么排查
这个问题涉及支付、订单、会员三个模块,排查路径要有条理:
第一步,看支付渠道的后台回调记录,确认回调是否真的到达了服务器。如果没到达,先检查回调地址是否公网可访问、是否有防火墙拦截。如果用的是本地联调环境,建议装个内网穿透工具把回调地址暴露出去。
第二步,看应用日志。绝大多数开源项目都会记录回调接收的日志,包括原始报文、验签结果、处理结果。如果日志里显示验签失败,通常是配置的密钥不对,检查支付渠道的 App Secret 或 API Key 是否填错。
第三步,如果回调到了而且验签通过,但会员没开通,很可能是订单状态更新和会员开通之间没有放在同一个事务里。支付回调里先更新了订单状态,然后中间出现异常,会员开通逻辑没执行。排查时看订单表状态是不是已经变成 paid,如果是,再看 user_group_relation 表有没有对应的记录。正确做法是这两步操作必须在同一个数据库事务里,订单状态更新成功后,再原子性地开通会员资格。
5.4 常见问题速查表
| 问题现象 | 可能原因 | 检查位置 |
|---|---|---|
| 付费内容首屏加载后仍显示试读部分 | 前端用了旧缓存 | 检查前端的 store/缓存逻辑 |
| 用户购买后依然提示无权限 | 权限缓存未删除 | 检查 Redis 中 user_permission 缓存 |
| 会员到期后仍能访问 | 权限判断没比较 expire_time | 检查 user_group_relation 查询 SQL |
| 播放视频一直转圈 | 签名 URL 过期或 Referer 限制 | 检查 OSS 签名逻辑和防盗链配置 |
| 同一个人重复支付同一个订单 | 回调幂等没做 | 检查支付回调处理的事务和状态判断 |
| Docker 部署后图片上传失败 | 容器内进程无写权限 | 检查挂载目录权限和容器 user 配置 |
| 访问接口提示 401 但登录状态正常 | token 版本号不一致 | 检查 token_version 字段 |
5.5 权限缓存穿透和雪崩的预防
内容付费平台的权限接口是高频接口,如果不加缓存,数据库很容易被打爆。但加了缓存也会遇到缓存穿透和雪崩的问题。
缓存穿透是指用户查一个不存在的 content_id,权限判断每次都落库。预防办法是即使查不到也缓存一个空值,设置较短过期时间,比如 5 分钟。更稳妥的是用布隆过滤器,但内容平台一般不需要到这个级别。
缓存雪崩是指大量权限缓存同时过期,导致瞬间请求全部打到数据库。解决方法是给缓存过期时间加一个随机值,比如 30 分钟到 60 分钟随机分布,避免同一时刻大面积失效。另外,尽量用主动删除机制,而不是被动过期。用户购买内容、会员续费时,直接删除对应的权限缓存 key,这样权限状态永远最新,也就不太依赖过期时间的精确性。
写在最后:一些源码二次开发的建议
我个人实际操作中的体会是,盲目追求功能多不如先把核心链路做到极致。拿到一套开源内容付费源码,先不要急着加功能,按照“内容发布 -> 用户购买 -> 权限校验 -> 支付回调 -> 会员开通 -> 到期关闭”这条主链路走通一遍,把每个环节的表结构、状态变化、异常分支都画出来,再动手改代码,会顺利很多。
再说一个小技巧:很多开源项目自带了演示数据,你可以在本地把所有演示账号的会员到期时间改成过去时间,把订单状态改成已过期,然后走一遍完整流程,看看系统在“边界状态”下表现如何。能正确处理这些边界状态的系统,才敢正式上线。
这个内容后续如果你真的做起来了,还可以考虑加上团队协作、分销裂变、课程拼团、积分抵现这些扩展玩法。但扩展归扩展,地基(内容、会员、权限)一定是先打牢的。希望这篇文章能帮你把地基看明白,少踩我踩过的那些坑。
