Timestamp GIT Secure your prior art without exposing code

← Todos los artículos

2026-09-24

La mejor aplicación de GitHub para sellar temporalmente tus commits

La mejor aplicación de GitHub para sellar temporalmente tus commits
timestamp git blockchain proof

La Mejor GitHub App para Sellar Temporalmente tus Commits

Sellar temporalmente los commits de Git de forma manual es el tipo de tarea que parece simple hasta que necesitas hacerlo de manera consistente. Haces commit del código, recuerdas estampar el hash, guardas el recibo en un lugar seguro y repites ese proceso para cada repositorio, cada proyecto de cliente y cada hito interno. Si fallas un solo día, tendrás un vacío en tu rastro de estado de la técnica justo cuando un troll de patentes o una disputa contractual llegue a tu bandeja de entrada.

Timestamp GIT cambia esa ecuación. En lugar de ejecutar un proceso manual de sellado temporal después de cada commit, instalas una GitHub App una sola vez. Después de eso, cada commit en un repositorio monitoreado se recopila, se agrupa y se ancla automáticamente en la blockchain de Bitcoin cada noche. No hay CLI que ejecutar, ni carpeta de recibos que mantener, ni paso de verificación manual.

Para conocer los antecedentes sobre por qué esto importa, consulta nuestro artículo sobre estado de la técnica criptográfico para software. Aquí el enfoque es más específico: por qué Timestamp GIT es la mejor GitHub App para sellado temporal cuando tu prioridad es la automatización.

Configuración Única: Instala la GitHub App y Olvídate

Timestamp GIT está disponible como una GitHub App. La instalas una vez, eliges qué repositorios debe monitorear y el resto del proceso se ejecuta sin más trabajo manual.

El flujo de configuración es intencionalmente mínimo:

  1. Instala la GitHub App de Timestamp GIT desde el sitio del producto.
  2. Selecciona todos los repositorios o solo los que necesiten sellado temporal.
  3. Otorga los permisos de repositorio requeridos según tu modo de despliegue.
  4. Confirma la ubicación de destino para los archivos de prueba.

Después de eso, los nuevos commits se detectan automáticamente. No hay demonio local, ni hook de pre-commit, ni comando de OpenTimestamps que aprender.

Modo Estándar

En el Modo Estándar, la GitHub App lee solo el hash del commit HEAD del repositorio monitoreado. No lee contenidos de archivos, ramas, issues ni código fuente. Los archivos de prueba se envían a una rama dedicada timestamps en el mismo repositorio o a un repositorio espejo separado, según cómo lo configures.

El modelo de permisos es simple:

  • El repositorio de origen necesita acceso de solo lectura, porque GitHub no ofrece un permiso exclusivo para hashes de commit.
  • El repositorio de destino necesita acceso de lectura y escritura para que Timestamp GIT pueda enviar los archivos de prueba.

Modo Enterprise ZK

Para equipos que necesitan cero acceso al código fuente desde el lado SaaS, Timestamp GIT ofrece el Modo Enterprise ZK. Una GitHub Action de 12 líneas se ejecuta en tu propia infraestructura y envía solo el hash del commit a la API de Timestamp GIT. El código fuente nunca sale de tu entorno, y Timestamp GIT nunca recibe acceso de lectura al repositorio de origen.

El Modo Enterprise ZK es la opción correcta para sistemas propietarios, bases de código sensibles a la seguridad y equipos de cumplimiento que requieren aislamiento on-premises o a nivel de CI.

El Proceso Automatizado: Del Commit al Anclaje en Bitcoin

El valor central de Timestamp GIT es que todo el proceso de prueba funciona en piloto automático. No necesitas entender árboles de Merkle, transacciones de Bitcoin ni OpenTimestamps para obtener evidencia lista para un tribunal. La aplicación maneja todo eso detrás de escena.

Qué Sucede Después de Hacer Commit

Este es el flujo nocturno:

  1. Detección de commits
    En el Modo Estándar, la GitHub App detecta nuevos commits mediante webhooks. En el Modo Enterprise ZK, tu GitHub Action envía el hash del commit a la API de Timestamp GIT.

  2. Encolado de hashes
    Los hashes de commit se almacenan en un almacén clave-valor en memoria, esperando el siguiente ciclo de agrupación.

  3. Agrupación a medianoche
    Un trabajador cron diario agrupa todos los hashes pendientes, crea un archivo de manifiesto para cada repositorio, construye un árbol de Merkle, crea pruebas de OpenTimestamps a través de calendarios OTS públicos y ancla la raíz de Merkle en un bloque de Bitcoin.

  4. Entrega de pruebas
    El manifiesto y los archivos de recibo .ots se envían de vuelta a tu destino seleccionado: una rama dedicada de timestamps o un repositorio espejo.

La confirmación de Bitcoin normalmente tarda alrededor de tres horas, por lo que los archivos de prueba aparecen unas horas después del anclaje nocturno. Ese retraso es esperado y no requiere ninguna acción de tu parte.

Conocimiento Cero por Diseño

Timestamp GIT nunca ve, copia ni almacena tu código fuente real. En ambos modos de despliegue, solo se procesan los hashes de commit. El hash es una huella unidireccional del estado del repositorio; no puede revertirse al código fuente.

Esto importa por dos razones. Primero, protege los secretos comerciales. Segundo, fortalece la prueba: no se puede acusar a Timestamp GIT de haber influido o alterado el contenido que creaste.

Uso de la API para Integraciones Personalizadas

Si quieres automatizar el monitoreo o extraer el estado a tus propias herramientas internas, Timestamp GIT expone endpoints REST públicos.

Por ejemplo, puedes consultar el último bloque de Bitcoin anclado para un repositorio público:

curl -s https://timestampgit.dev/api/statusLast/acme/widget-api

También puedes obtener un resumen que combina el total de commits y los datos de estado:

curl -s https://timestampgit.dev/api/statusSummary/acme/widget-api

Los repositorios privados usan URLs firmadas con un HMAC cifrado. Obtienes esas URLs desde el panel de control, para que tus scripts de automatización puedan monitorear repositorios privados sin exponer los datos de estado al público.

El Camino Difícil vs. el Camino de Timestamp GIT

El camino manual implica ejecutar comandos de OpenTimestamps, gestionar recibos a mano y recordar repetir el proceso para cada commit. Eso puede ser aceptable para un experimento puntual, pero falla como estrategia de estado de la técnica a largo plazo. Timestamp GIT reemplaza todo ese flujo de trabajo con una instalación de GitHub App y un trabajo por lotes nocturno.

Monitoreo y Manejo de Fallos: Mantén el Control

La automatización no significa renunciar a la visibilidad. Timestamp GIT proporciona varias formas de confirmar que el sellado temporal se está realizando según lo programado.

Panel de Estado Público

Cada repositorio conectado tiene un panel de estado público. Muestra:

  • Longevidad de la prueba
  • Fecha de anclaje más temprana
  • Regularidad diaria
  • Datos de bloque y transacción de Bitcoin
  • Un mapa de calor de calendario de días anclados

El panel es la forma más rápida de detectar un vacío. Si esperabas un anclaje y no lo ves, el problema suele ser un cambio de permisos del repositorio o una entrega fallida del webhook.

Insignias de Verificación

Timestamp GIT proporciona insignias Shields.io integrables para tu README. La insignia muestra el estado de verificación en vivo y enlaza a una página pública de verificación. Eso es útil para proyectos de código abierto y para agencias que quieren mostrar a los clientes que el sello temporal está actualizado.

Un endpoint separado de insignias devuelve las URLs de las insignias y fragmentos de Markdown después de la autenticación, para que puedas pegar el código de inserción correcto directamente en un README sin construir URLs manualmente.

Archivos de Auditoría y Certificados PDF

Para cumplimiento normativo, puedes descargar dos artefactos:

  • Un registro de auditoría completo como CSV
  • Un certificado PDF para una fecha específica

El CSV de auditoría te da un historial completo y revisable de anclajes. El certificado PDF es el documento que adjuntas a un entregable de contrato o a un expediente de propiedad intelectual.

Para el Modo Enterprise ZK, los registros estándar de CI muestran las ejecuciones de la GitHub Action. Si una acción falla, los registros identifican el paso fallido antes de que se cierre la ventana del lote nocturno.

Mejores Prácticas para el Sellado Temporal Automatizado

La automatización elimina la carga manual, pero algunos hábitos harán que tu rastro de sellado temporal sea más sólido.

1. Habilita el Sellado Temporal También para Repositorios Internos

Muchos equipos solo sellan temporalmente proyectos públicos o de cara al cliente. Eso pierde el punto. Las herramientas internas y las implementaciones de secretos comerciales son exactamente el tipo de estado de la técnica que los trolls de patentes atacan. Habilita la GitHub App también en los repositorios internos.

2. Usa el Modo Enterprise ZK para Código Altamente Sensible

Si un repositorio contiene lógica de producto no publicada o datos regulados, no otorgues acceso de lectura a una GitHub App de terceros. Usa el Modo Enterprise ZK para que solo el hash del commit salga de tu infraestructura.

3. Revisa el Panel Regularmente

La automatización nocturna no debe tratarse como configurar y olvidar sin revisión periódica. Revisa el mapa de calor del calendario y la vista de regularidad diaria una vez por semana o una vez al mes. Un día faltante es más fácil de corregir antes de que se convierta en un problema legal.

4. Guarda los Recibos y Registros de Auditoría en un Lugar Seguro

Los archivos .ots y los CSV de auditoría son tu prueba. Aunque Timestamp GIT los almacena, guarda copias en tu propio archivo de cumplimiento. Para proyectos de alto valor, descarga el certificado PDF en los hitos principales.

5. Considera el Autoalojamiento con Docker para Entornos Aislados

Algunas organizaciones no pueden enviar ningún metadato fuera de su red. Timestamp GIT está disponible como imagen Docker para despliegues autoalojados. Si necesitas ese nivel de control, consulta nuestra guía sobre sellado temporal autoalojado con Docker.

6. Entrega Pruebas a los Clientes

Las agencias y freelancers pueden incluir los certificados PDF de Timestamp GIT como parte de un hito o paquete de entrega final. Convierte el sello temporal de una red de seguridad interna en una prueba de trabajo de cara al cliente.

Preguntas Frecuentes

¿Cómo funciona la GitHub App para sellado temporal?

La GitHub App de Timestamp GIT monitorea tus repositorios en busca de nuevos commits. Cada noche, recopila los hashes de commit, crea un árbol de Merkle y ancla la raíz en la blockchain de Bitcoin usando el protocolo OpenTimestamps. Recibes un archivo de recibo .ots inmutable como prueba.

¿La GitHub App ve mi código fuente?

No. En el Modo Estándar, la app solo lee el hash del commit HEAD, no el código en sí. En el Modo Enterprise ZK, una GitHub Action se ejecuta en tu infraestructura y envía solo el hash del commit a la API, por lo que tu código fuente nunca sale de tu entorno.

¿Qué pasa si Timestamp GIT cierra? ¿Puedo seguir verificando mis sellos temporales?

Sí. Las pruebas se basan en estándares abiertos: SHA-256 y datos de bloques de Bitcoin. Puedes verificar cualquier recibo .ots de forma independiente usando herramientas estándar de OpenTimestamps contra la blockchain de Bitcoin, sin depender de los servidores de Timestamp GIT.

¿La GitHub App es gratuita?

Timestamp GIT ofrece un nivel gratuito para repositorios públicos. Para repositorios privados, hay un plan Pro Agency a $49/mes y un plan Enterprise ZK a $199/mes con integración de GitHub Actions y cero acceso al código.

Conclusión: Automatiza tu Protección de Estado de la Técnica Hoy

Timestamp GIT es la mejor GitHub App para sellado temporal porque elimina el trabajo manual por completo. Instalas la app una vez, conectas tus repositorios y recibes pruebas ancladas en Bitcoin cada noche sin ejecutar comandos, gestionar recibos ni pensar en árboles de Merkle.

Los precios son sencillos:

  • Open Source: gratuito para repositorios públicos
  • Pro Agency: $49/mes para repositorios privados
  • Enterprise ZK: $199/mes para integración con GitHub Actions y cero acceso al código fuente

Si necesitas autoalojamiento o una configuración aislada, la imagen Docker está disponible como ruta de despliegue alternativa.

¿Listo para empezar? Instala la GitHub App desde timestampgit.dev y tu próximo commit formará parte del lote de anclaje nocturno.

Publicaciones relacionadas

EU label: AI-generated content