Sailor 是一个观点鲜明的 Next.js + Tailwind v4 SaaS 基础脚手架,认证、计费、多租户、AI、队列、搜索与邮件等模块开箱即用。克隆代码、配置提供商,通常一周内就能上线。适合希望把精力放在产品差异化、不愿第五次重写同一套 auth / 计费 / 租户底座的创业者和产品工程师。完整源码以 FSL-1.1-ALv2 发布 —— 可免费用它构建并交付任何商业产品,无著佐权、无需付费。该许可唯一不允许的,是把 Sailor 本身作为竞争性产品或服务对外提供;这项限制会在每个版本发布两年后失效并转为 Apache-2.0。所有套餐均提供完整功能(认证、计费、多租户、AI、审计日志);付费套餐增加的是支持 SLA、赔偿保障与商标授权,而非功能。FSL-1.1-ALv2(Functional Source License),每个版本发布两年后会不可撤销地转为 Apache-2.0。除了把 Sailor 本身作为竞争性产品或服务对外提供之外,其余用途一律免费。付费商业套餐增加的是支持 SLA、赔偿保障与商标授权,而非额外许可。所有套餐都包含完整源码。不需要。每份商业授权都包含源码更新——随时从 main 拉取并 rebase 你的 fork 即可。付费购买的是在商业生产环境中使用 Sailor 的权利,而不是获取代码的权利。每个 minor 版本都附带 CHANGELOG 与升级指南,破坏性变更会专门提示。免费用户享受社区 Discord 与 GitHub Issues 支持。Pro 版增加 1 个工作日响应的优先邮件支持。企业版提供专属 Slack 频道与专属 onboarding 工程师。任何支持 Node 22+ 的环境。Sailor 产出的是可移植构建——Next standalone 与 Dockerfile——本身不绑定运行位置;营销站、后台、网关与 Python 服务都通过 Docker / PM2 运行(我们目前在 Fly Machines 与阿里云 ECS 上运行,infra/iac/k8s/ 提供完整的 Kubernetes 清单可用于集群)。企业客户还可部署在客户自有的 VPC 内。可以。支付(微信支付/支付宝与 Creem 并行)、短信(阿里云与 Twilio Verify 并行)、存储(OSS 与 R2 并行,走同一套 S3 兼容客户端)各自保留了中国市场适配器,再加上阿里云兼容 CDN 与 ICP 友好域名——同一份代码可以无障碍部署在长城防火墙内。Next.js 16 (App Router) + React 19、TypeScript 5.9、Tailwind v4、Prisma 7 + Postgres(含 pgvector + RLS)、Hono 作为 BFF 网关、FastAPI 承载 ML 与重型服务,组件库基于 Radix、Nebutra UI 原语与共享 Motion 层。AI 能力通过 Vercel AI SDK 接入,可在 OpenAI / OpenRouter / SiliconFlow / Azure / 本地模型间自由切换。Sailor 由 10 个应用 + packages/*/* 下的 104 个共享包 + 4 条后端线(Hono gateway、FastAPI/Python、Go、Rust)组成,单一 Next.js 巨型应用早就维护不过来。Turborepo 提供 affected-only 增量构建、透明的远程缓存,以及共享设计 token / 认证 / 计费 / 可观测性的单一来源——而不需要把所有团队塞进同一个 Next.js 进程。两层。请求级租户上下文通过 @nebutra/tenant 实现(AsyncLocalStorage 在每次服务端调用中传播当前组织,含 DB 查询与出站 Webhook);数据库级隔离通过 Postgres Row-Level Security 策略(packages/platform/db/prisma/generated/rls.sql)绑定到 session-local 的 app.current_tenant_id。Service-role 连接仅在受信任的内部服务中绕过 RLS;所有面向用户的路由都走 tenant-scoped 客户端。Better Auth 是 Sailor 唯一内置的认证后端——它是生产环境实际在跑的方案,因此也是经过测试、有文档、持续维护的那一个。现在没有 Clerk、NextAuth 或 Supabase Auth 适配器可以切换;@nebutra/auth 仍然对外暴露同一套接口(session、React hooks、middleware),如果你需要别的供应商,可以在这套接口后面自己实现一个适配器(约 80 行代码),而不是从列表里挑一个。每个集成(认证、队列、搜索、邮件、支付、存储、计费)仍然收敛在各自的接口后面,但内置的适配器是 Nebutra 生产环境真正在用的那一个——Better Auth、QStash、Postgres、Resend、Creem。只有在中国大陆确有必要时,支付、短信与存储才保留第二套适配器(微信支付/支付宝、阿里云、OSS)。要接入自己的供应商,需要自行实现该接口;业务代码本身不会绑定某个具体供应商。应用层信封加密保管密钥(@nebutra/vault)、Postgres RLS 强制租户隔离、CASL 实现的 RBAC/ABAC(@nebutra/permissions)、HMAC 签名的服务间令牌、签名出站 Webhook,以及所有套餐都内置的 SOC 2 对齐审计管道(@nebutra/audit)。Pro 与企业版额外提供 SOC 2 认证支持、专属事件响应与更长的审计日志保留。