能证明到单件,就不停在批次
「一批一码」只能证明这个批是真的,不能证明消费者手里这一件是真的,还会让防重放判定对正品批量误伤。因此平台只提供一物一码与箱码层级,从源头不开放批码。
立非智码(Lifre SmartCode)以防伪溯源为核心,为企业品牌方提供一物一码的验真、溯源、渠道管控与扫码运营能力。
防伪溯源平台卖的不是功能数量,而是「结论是否可信」。以下几条是我们反复坚持的取舍标准。
「一批一码」只能证明这个批是真的,不能证明消费者手里这一件是真的,还会让防重放判定对正品批量误伤。因此平台只提供一物一码与箱码层级,从源头不开放批码。
系统直连的数据与人工补录的数据,在消费者端标注不同的可信等级;冲突时标记差异并告警。溯源不应变成自说自话。
码段激活权只给品牌方,经销商、印刷厂与平台运营均不代激活;未上市的码被扫描时提示「尚未上市」,既不判真也不判假。
红包、返利等资金动作由品牌方自有商户直接发放,平台只做展示、跳转与回执记录。平台作为 SaaS 服务商收取订阅费,与这条边界不冲突。
对外表述与产品内口径保持一致:不承诺查明真相,只承诺在约定期限内给出处理结论;不把未真实成交的价格当作划线原价展示。
缓存不可用时降级为直接查库并限流保护,防伪结论必须来自数据库;上链失败时降级为中心化审计,不阻断业务。宁可慢一点,也不返回一个不可信的答案。
平台采用模块化单体架构:后台业务与消费者端验真读路径拆成独立进程,各自扩缩容,共享同一套领域代码与数据口径。
承载用户中心、渠道、风控客服、计费、权益、防伪码管理、溯源录入、配置与通知等后台域能力,按负载水平扩展。
专门承担消费者扫码验证与溯源展示,以只读为主、无状态、可缓存,按验证请求量独立弹性扩展,与官网、后台互不干扰。
负责事件投递、用量聚合、保留期清理、对账与通知推送。事件采用事务内落库再投递的方式,避免「业务成功了消息没发出去」。
这些约束不是优化项,而是上线前必须通过的检查项。
平台按网络安全等级保护第二级建设与备案,管理面启用多因素认证与访问白名单,并按第三级要求预留扩展空间。
| 控制项 | 落地方式 |
|---|---|
| 等级保护 | 按 GB/T 22239-2019 基本要求建设,覆盖安全通信网络、区域边界、计算环境与安全管理制度;管理面强制多因素认证,关键操作全部留痕。 |
| 身份鉴别 | 企业侧支持账密、短信验证码、企业 IM 与 SSO;可配置密码强度、错误锁定与强制更换策略;敏感操作可开启二次验证。 |
| 访问控制 | 权限按功能、数据、字段三级管控;默认拒绝、最小权限;管理面与租户面为两套独立登录链,作用域不互通。 |
| 传输与存储加密 | 全链路传输加密(TLS 1.2 及以上);存储侧密钥由密钥管理服务托管并支持轮换,手机号与开放标识等字段加密存储,用户标识以不可逆派生值参与关联。 |
| 审计不可篡改 | 审计与关键溯源记录采用哈希链并写入合规保留存储,篡改可发现;日志集中采集,敏感字段脱敏后落盘。 |
| 个人信息最小化 | 验真仅取得必要标识;领取权益与提交举报时才单独授权手机号;定位只保留城市级归属,不保存原始网络地址。 |
| 聚合数据可见边界 | 企业侧仅可查看城市级、日粒度的聚合数据;聚合单元中独立人数低于阈值时不展示明细,该规则在查询层强制实现而非前端隐藏。 |
| 注销与保留 | 账号注销后在规定时间内完成匿名化处理;验证记录、溯源记录、举报工单、窜货线索等按类型分档保留,到期按策略清理。 |
| 备份与恢复 | 数据库主备自动切换与持续归档,每日全量与增量备份,并定期做恢复演练。 |