Timestamp GIT Secure your prior art without exposing code

← Alle Beiträge

2026-09-25

Automatisieren Sie Code-Zeitstempel mit einer GitHub-App

Automatisieren Sie Code-Zeitstempel mit einer GitHub-App
timestamp git blockchain proof

Automatisierte Code-Zeitstempel mit einer GitHub-App

Wenn Sie jemals Code manuell mit Zeitstempeln versehen haben, kennen Sie die Routine: einen Hash generieren, ihn sicher ablegen, einen Beleg speichern und das Ganze für jeden relevanten Commit wiederholen. Es ist repetitiv, leicht zu vergessen und fragil, wenn man es am dringendsten braucht. Automatische Code-Zeitstempel mit einer GitHub-App beseitigen diese gesamte manuelle Last.

Timestamp GIT ist eine verwaltete GitHub-App, die jeden Commit-Hash aus Ihren überwachten Repositories automatisch in der Bitcoin-Blockchain verankert. Es gibt kein CLI-Tool auszuführen, keinen Beleg von Hand abzulegen und keinen nächtlichen Batch-Job, an den man denken muss. Sie installieren die App einmal, und das System übernimmt Commit-Erkennung, kryptografische Verankerung und Nachweisbereitstellung im Hintergrund.

Dieser Artikel führt durch die einmalige Einrichtung, die automatisierte nächtliche Pipeline, Überwachung und Fehlerbehandlung sowie die Best Practices für den Aufbau einer belastbaren Prior-Art-Dokumentation.

Einmalige Einrichtung: GitHub-App installieren

Der gesamte Einrichtungsprozess findet in der GitHub-Oberfläche statt.

  1. Installieren Sie die Timestamp GIT GitHub-App aus dem GitHub Marketplace.
  2. Wählen Sie die Repositories aus, die Sie überwachen möchten. Öffentliche Repositories werden im kostenlosen Open-Source-Plan unterstützt; private Repositories sind in den Plänen Pro Agency und Enterprise ZK verfügbar.
  3. Erteilen Sie die erforderlichen Berechtigungen.

Die Berechtigungsanforderungen hängen vom Bereitstellungsmodus ab:

  • Standard-Modus: Die App benötigt schreibgeschützten Zugriff auf das Quell-Repository. GitHub bietet keine „nur Commit-Hash“-Berechtigung an, daher ist Lesezugriff erforderlich, damit die App den HEAD-Commit-Hash sehen kann. Die App benötigt außerdem Lese-/Schreibzugriff auf das Ziel-Repository, in dem die Nachweise gespeichert werden.
  • Enterprise-ZK-Modus: Die App benötigt überhaupt keinen Lesezugriff auf das Quell-Repository. Eine GitHub Action in Ihrer Infrastruktur überträgt nur den Commit-Hash an die Timestamp-GIT-API. Sie erteilen nur Lese-/Schreibzugriff auf das Ziel-Nachweis-Repository.

Es gibt keine CLI-Tools zu installieren und keine Konfigurationsdateien zu pflegen. Nach der Installation ist die App einsatzbereit.

Für Air-Gap- oder vollständig selbst gehostete Umgebungen ist Timestamp GIT auch als Docker-Image verfügbar. Wenn Sie On-Premises-Kontrolle benötigen, lesen Sie den entsprechenden Artikel zu selbst gehosteten Zeitstempeln mit Docker. Für die meisten Teams ist die gehostete GitHub-App der schnellste Weg.

Die automatisierte Pipeline: Vom Commit zur Bitcoin-Verankerung

Der Kern von Timestamp GIT ist eine nächtliche Automatisierungspipeline, die keinerlei täglichen Input von Entwicklern erfordert.

Was nach jedem Commit passiert

  1. Commit-Erkennung
    Im Standard-Modus empfängt die GitHub-App einen Webhook, sobald Sie einen neuen Commit in ein überwachtes Repository pushen. Im Enterprise-ZK-Modus überträgt Ihre GitHub Action den Commit-Hash an die API.

  2. Hash-Warteschlange
    Commit-Hashes werden in einem In-Memory-Key-Value-Store gespeichert und warten auf die Stapelverarbeitung.

  3. Mitternachts-Cron-Worker
    Jede Nacht gruppiert ein Worker alle ausstehenden Hashes, erstellt eine Manifestdatei für jedes Repository, baut nativ einen Merkle-Baum auf und erstellt OpenTimestamps-Nachweise. Die Merkle-Wurzel für den täglichen Stapel wird in der Bitcoin-Blockchain verankert.

  4. Nachweisbereitstellung
    Das Manifest und die .ots-Belegdateien werden zurück in einen dedizierten Timestamps-Branch oder ein Schatten-Repository gepusht. Die Bitcoin-Bestätigung dauert normalerweise etwa drei Stunden, daher erscheinen die Nachweisdateien einige Stunden nach der nächtlichen Verankerung.

Der Prozess ist architekturbedingt Zero-Knowledge. Timestamp GIT sieht nur den Commit-Hash – einen Einweg-Fingerabdruck – niemals Ihren Quellcode. Im Standard-Modus liest die App nur den HEAD-Commit-Hash. Im Enterprise-ZK-Modus verlässt der Quellcode niemals Ihre Umgebung, da der Commit-Hash von Ihrem eigenen GitHub-Action-Runner gesendet wird.

Enterprise-ZK-Modus mit einer GitHub Action

Wenn Sie eine strikte Quellcode-Isolation benötigen, ist der Enterprise-ZK-Modus die stärkere Option. Eine kurze GitHub Action läuft in Ihrer Infrastruktur und überträgt nur den Commit-Hash an die Timestamp-GIT-API.

Ein typischer Workflow sieht so aus:

name: Push commit hash to Timestamp GIT

on:
  push:
    branches:
      - main

jobs:
  timestamp:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - name: Send commit hash
        run: |
          curl -X POST "${{ secrets.TIMESTAMPGIT_SIGNED_URL }}" \
            -H "Content-Type: application/json" \
            -d "{\"commitId\":\"${{ github.sha }}\"}"

Die signierte URL stammt aus dem Enterprise-Einrichtungsassistenten und wird als GitHub-Secret gespeichert. Die Action hat keinen Schritt zur Quellcode-Inspektion und keine Datei-Uploads.

Zwei Bereitstellungsmodi auf einen Blick

Modus Quellzugriff Nachweisspeicherung Am besten geeignet für
Standard-GitHub-App Schreibgeschütztes Quell-Repo Dedizierter Branch oder Schatten-Repo Schnelle, einrichtungsfreie Automatisierung
Enterprise ZK Kein Quellzugriff Ziel-Repo unter Ihrer Kontrolle Geschäftsgeheimnisse, Compliance, strikte Sicherheit

In beiden Modi ist die zugrunde liegende Bitcoin-Verankerung identisch: Die tägliche Merkle-Wurzel wird mithilfe des OpenTimestamps-Protokolls in eine Bitcoin-Transaktion eingebettet. Sobald die Transaktion in einem Block bestätigt ist, kann der Zeitstempel von niemandem mehr verändert werden – auch nicht von Timestamp GIT.

Überwachung und Fehlerbehandlung

Automatisierung ist nur dann wertvoll, wenn Sie darauf vertrauen können, dass sie noch läuft. Timestamp GIT bietet mehrere Überwachungsoberflächen.

Öffentliches Status-Dashboard

Jedes Repository hat eine Statusseite, die Folgendes anzeigt:

  • Das früheste Verankerungsdatum
  • Tägliche Verankerungsregelmäßigkeit
  • Bitcoin-Block- und Transaktionsdaten
  • Eine Kalender-Heatmap der gestempelten Tage
  • Herunterladbare Audit-CSV und PDF-Zertifikat

Sie können den zuletzt verankerten Bitcoin-Block über die öffentliche Status-API prüfen:

curl https://timestampgit.dev/api/statusLast/your-org/your-repo

Eine Beispielantwort sieht so aus:

{
  "blockHeight": 862400,
  "timestamp": "2026-09-25T00:37:00Z",
  "status": "confirmed"
}

Bei privaten Repositories enthalten Status-URLs einen verschlüsselten HMAC, sodass nur autorisierte Benutzer den Zeitstempelstatus einsehen können. Der HMAC ist spezifisch für die Serverinstanz.

Was passiert, wenn etwas fehlschlägt

Da der nächtliche Stapel nach Zeitplan läuft, lässt ein fehlgeschlagener Job Ihre Nachweiskette nicht stillschweigend verschwinden. Das System wiederholt den Verankerungsprozess automatisch. Die Statusseite ermöglicht es Ihnen, Lücken in der täglichen Regelmäßigkeit zu erkennen und zu untersuchen, ob ein Repository keine neuen Commit-Hashes mehr sendet.

Für Compliance und Aufzeichnungen können Sie das vollständige Audit-Ledger als CSV und ein PDF-Zertifikat für ein bestimmtes Datum herunterladen:

  • GET /api/audit/{user}/{repo} — vollständige Audit-CSV
  • GET /api/report/{user}/{repo}/{date} — PDF-Zertifikat für einen einzelnen Tag

Unabhängige Verifizierung

Jeder kann einen Zeitstempel verifizieren, ohne dem Timestamp-GIT-Dashboard zu vertrauen. Die Verifizierungsseite führt die mehrstufige Merkle-Ketten-Verifizierung lokal im Browser durch. Bei einem öffentlichen Repository kann die .ots-Belegdatei auch mithilfe standardmäßiger OpenTimestamps-Verifizierungstools gegen die Bitcoin-Blockchain verifiziert werden. Da der Nachweis in Bitcoin eingebettet ist, bleibt er auch dann verifizierbar, wenn der Timestamp-GIT-Dienst verschwindet.

Best Practices für automatisierte Zeitstempel

Automatisierte Verankerung funktioniert am besten, wenn sie zu einem Standardbestandteil Ihres Repository-Lebenszyklus wird.

  • Aktivieren Sie sie für alle aktiven Repositories, nicht nur für kritische. Eine breite Prior-Art-Dokumentation ist stärker als eine spärliche. Die Grenzkosten für das Stempeln jedes Commits sind mit Automatisierung gering.
  • Verwenden Sie den Enterprise-ZK-Modus für proprietären oder Geschäftsgeheimnis-Code. Wenn Sie null Quellzugriff durch den Zeitstempel-Anbieter wünschen, übertragen Sie nur Commit-Hashes von Ihrer eigenen GitHub Action.
  • Laden Sie Audit-CSVs regelmäßig herunter und speichern Sie sie separat. Bewahren Sie redundante Kopien außerhalb von GitHub auf. Ihre .ots-Dateien sind bereits in Ihrem Repo, aber eine zusätzliche Offline-Kopie ist eine günstige Versicherung für rechtliche Prüfungen.
  • Binden Sie Verifizierungs-Badges in Ihre README ein. Öffentliche Badges geben Mitarbeitern, Kunden und Wettbewerbern ein klares Signal, dass Ihre Commit-Historie verankert ist. Sie verlinken auf den öffentlichen Verifizierungs-Viewer und den PDF-Bericht.
  • Senden Sie PDF-Zertifikate an Kunden. Für Agenturen und Freiberufler kann ein tägliches PDF-Zertifikat zu Rechnungen oder Meilenstein-Lieferungen hinzugefügt werden, um Fertigstellungsdaten nachzuweisen.
  • Ziehen Sie Docker-Self-Hosting für Air-Gap-Umgebungen in Betracht. Wenn Sie kein gehostetes SaaS verwenden können, bietet die Docker-Self-Hosted-Lizenz dieselbe Automatisierung in Ihrer eigenen Infrastruktur.

FAQ

Was genau ist automatisiertes Code-Zeitstempeln mit einer GitHub-App?

Automatisiertes Code-Zeitstempeln mit einer GitHub-App bedeutet, dass jeder Commit, den Sie in einem überwachten Repository machen, automatisch kryptografisch in der Bitcoin-Blockchain verankert wird – ohne manuelles Eingreifen. Die App erkennt neue Commits, stapelt sie nächtlich und erstellt unveränderliche Nachweisbelege. Es sind keine CLI-Tools oder manuellen Schritte erforderlich.

Wie stellt Timestamp GIT sicher, dass mein Quellcode niemals offengelegt wird?

Timestamp GIT verwendet eine Zero-Knowledge-Architektur. Im Standard-Modus liest die App nur den Commit-Hash – einen Einweg-Fingerabdruck – aus Ihrem Repository. Im Enterprise-ZK-Modus überträgt eine GitHub Action in Ihrer Infrastruktur nur den Commit-Hash an die API, sodass die App überhaupt keinen Zugriff auf Ihren Quellcode hat.

Kann ich Timestamp GIT mit privaten Repositories verwenden?

Ja. Timestamp GIT unterstützt private Repositories in den Plänen Pro Agency und Enterprise ZK. Bei privaten Repos enthalten Status-Badges und Verifizierungs-URLs einen verschlüsselten HMAC, sodass nur autorisierte Benutzer den Zeitstempelstatus einsehen können.

Was passiert, wenn der Dienst von Timestamp GIT ausfällt? Kann ich meine Zeitstempel trotzdem verifizieren?

Ihre Zeitstempel bleiben vollständig verifizierbar, selbst wenn Timestamp GIT verschwindet. Die Nachweise sind mithilfe des OpenTimestamps-Protokolls in der Bitcoin-Blockchain eingebettet, und Sie können sie lokal mit Standardwerkzeugen verifizieren. Die .ots-Belegdateien werden in Ihrem Repository gespeichert, sodass Sie die Beweise immer behalten.

Fazit: Einrichten und vergessen

Manuelles Zeitstempeln ist eine Last, die Automatisierung vollständig beseitigt. Timestamp GIT verwandelt jeden Commit in einen Bitcoin-verankerten Existenznachweis – ohne CLI, ohne nächtliche Skripte und ohne manuelle Belegverwaltung. Sie installieren die GitHub-App einmal, und das System übernimmt den Rest: Commit-Erkennung, Merkle-Baum-Konstruktion, Bitcoin-Verankerung und Nachweisbereitstellung.

Wenn Sie bereit sind, Ihren Prior Art zu schützen, ohne einen weiteren manuellen Prozess in Ihren Workflow aufzunehmen, installieren Sie Timestamp GIT aus dem GitHub Marketplace. Die Preise beginnen mit einem kostenlosen Open-Source-Plan für öffentliche Repositories, Pro Agency für 49 $/Monat für private Repositories und Enterprise ZK für 199 $/Monat für null Quellzugriff. Eine Docker-Self-Hosted-Lizenz ist ebenfalls für Air-Gap- oder On-Premises-Bereitstellungen verfügbar.

Verwandte Beiträge

EU label: AI-generated content