Sailor 是一个观点鲜明的 Next.js + Tailwind v4 SaaS 基础脚手架,认证、计费、多租户、AI、队列、搜索与邮件等模块开箱即用。克隆代码、配置提供商,通常一周内就能上线。适合希望把精力放在产品差异化、不愿第五次重写同一套 auth / 计费 / 租户底座的创业者和产品工程师。完整源碼以 FSL-1.1-ALv2 發布 —— 可免費用它構建並交付任何商業產品,無著佐權、無需付費。該許可唯一不允許的,是把 Sailor 本身作為競爭性產品或服務對外提供;這項限制會在每個版本發布兩年後失效並轉為 Apache-2.0。所有套餐均提供完整功能(認證、計費、多租戶、AI、審計日誌);付費套餐增加的是支持 SLA、賠償保障與商標授權,而非功能。FSL-1.1-ALv2(Functional Source License),每個版本發布兩年後會不可撤銷地轉為 Apache-2.0。除了把 Sailor 本身作為競爭性產品或服務對外提供之外,其餘用途一律免費。付費商業套餐增加的是支持 SLA、賠償保障與商標授權,而非額外許可。所有套餐都包含完整源碼。不需要。每份商业授权都包含源码更新——随时从 main 拉取并 rebase 你的 fork 即可。付费购买的是在商业生产环境中使用 Sailor 的权利,而不是获取代码的权利。每个 minor 版本都附带 CHANGELOG 与升级指南,破坏性变更会专门提示。免费用户享受社区 Discord 与 GitHub Issues 支持。Pro 版增加 1 个工作日响应的优先邮件支持。企业版提供专属 Slack 频道与专属 onboarding 工程师。任何支援 Node 22+ 的環境。Sailor 產出的是可攜式建置——Next standalone 與 Dockerfile——本身不綁定執行位置;行銷站、後台、閘道與 Python 服務都透過 Docker / PM2 執行(我們目前在 Fly Machines 與阿里雲 ECS 上運行,infra/iac/k8s/ 提供完整的 Kubernetes 清單可用於叢集)。企業客戶還可部署在客戶自有的 VPC 內。可以。支付(微信支付/支付寶與 Creem 並行)、簡訊(阿里雲與 Twilio Verify 並行)、儲存(OSS 與 R2 並行,走同一套 S3 相容用戶端)各自保留了中國市場適配器,再加上阿里雲相容 CDN 與 ICP 友善網域——同一份程式碼可以無障礙部署在長城防火牆內。Next.js 16 (App Router) + React 19、TypeScript 5.9、Tailwind v4、Prisma 7 + Postgres(含 pgvector + RLS)、Hono 作为 BFF 网关、FastAPI 承载 ML 与重型服务,组件库基于 Radix、Nebutra UI 原语与共享 Motion 层。AI 能力通过 Vercel AI SDK 接入,可在 OpenAI / OpenRouter / SiliconFlow / Azure / 本地模型间自由切换。Sailor 由 10 个应用 + packages/*/* 下的 104 个共享包 + 4 条后端线(Hono gateway、FastAPI/Python、Go、Rust)组成,单一 Next.js 巨型应用早就维护不过来。Turborepo 提供 affected-only 增量构建、透明的远程缓存,以及共享设计 token / 认证 / 计费 / 可观测性的单一来源——而不需要把所有团队塞进同一个 Next.js 进程。两层。请求级租户上下文通过 @nebutra/tenant 实现(AsyncLocalStorage 在每次服务端调用中传播当前组织,含 DB 查询与出站 Webhook);数据库级隔离通过 Postgres Row-Level Security 策略(packages/platform/db/prisma/generated/rls.sql)绑定到 session-local 的 app.current_tenant_id。Service-role 连接仅在受信任的内部服务中绕过 RLS;所有面向用户的路由都走 tenant-scoped 客户端。Better Auth 是 Sailor 唯一內建的認證後端——它是生產環境實際在跑的方案,因此也是經過測試、有文件、持續維護的那一個。現在沒有 Clerk、NextAuth 或 Supabase Auth 適配器可以切換;@nebutra/auth 仍然對外暴露同一套介面(session、React hooks、middleware),如果你需要別的供應商,可以在這套介面後面自己實作一個適配器(約 80 行程式碼),而不是從清單裡挑一個。每個整合(認證、佇列、搜尋、郵件、支付、儲存、計費)仍然收斂在各自的介面後面,但內建的適配器是 Nebutra 生產環境真正在用的那一個——Better Auth、QStash、Postgres、Resend、Creem。只有在中國大陸確有必要時,支付、簡訊與儲存才保留第二套適配器(微信支付/支付寶、阿里雲、OSS)。要接入自己的供應商,需要自行實作該介面;業務程式碼本身不會綁定某個具體供應商。应用层信封加密保管密钥(@nebutra/vault)、Postgres RLS 强制租户隔离、CASL 实现的 RBAC/ABAC(@nebutra/permissions)、HMAC 签名的服务间令牌、签名出站 Webhook,以及所有套餐都内置的 SOC 2 对齐审计管道(@nebutra/audit)。Pro 与企业版额外提供 SOC 2 认证支持、专属事件响应与更长的审计日志保留。