Timestamp GIT Secure your prior art without exposing code

← Tutti gli articoli

2026-09-24

La migliore app GitHub per la marcatura temporale dei tuoi commit

La migliore app GitHub per la marcatura temporale dei tuoi commit
timestamp git blockchain proof

为你的提交添加时间戳的最佳 GitHub 应用

手动为 Git 提交添加时间戳,是那种看似简单、但需要持续执行时才发现困难重重的任务。你提交代码,记得记录哈希值,把凭证妥善保存,然后对每个仓库、每个客户项目、每个内部里程碑重复这一流程。只要漏掉一天,你的在先技术轨迹上就会出现一个空白——而专利流氓或合同纠纷的邮件恰好就在这时找上门来。

Timestamp GIT 改变了这个局面。你不需要在每次提交后手动运行时间戳流程,只需安装一次 GitHub 应用。此后,被监控仓库中的每一次提交都会被自动收集、批量打包,并在每晚锚定到比特币区块链中。没有需要运行的命令行工具,没有需要维护的凭证文件夹,也没有手动验证步骤。

关于为什么这很重要,请参阅我们的文章:软件密码学在先技术。本文的关注点更聚焦:当你的首要需求是自动化时,为什么 Timestamp GIT 是最佳的时间戳 GitHub 应用。

一次性设置:安装 GitHub 应用,然后忘掉它

Timestamp GIT 以 GitHub 应用的形式提供。你安装一次,选择它需要监控的仓库,之后整个流程就会自动运行,无需进一步的人工操作。

设置流程刻意保持极简:

  1. 从产品网站安装 Timestamp GIT GitHub 应用。
  2. 选择所有仓库,或仅选择需要时间戳的仓库。
  3. 根据你的部署模式授予所需的仓库权限。
  4. 确认证明文件的目标位置。

之后,新提交会被自动检测。没有本地守护进程,没有 pre-commit 钩子,也不需要学习任何 OpenTimestamps 命令。

标准模式

在标准模式下,GitHub 应用只读取被监控仓库的 HEAD 提交哈希。它不读取文件内容、分支、议题或源代码。证明文件会被推送到同一仓库中专门的 timestamps 分支,或推送到一个独立的影子仓库,具体取决于你的配置方式。

权限模型很简单:

  • 源仓库需要只读访问权限,因为 GitHub 不提供仅限提交哈希的权限选项。
  • 目标仓库需要读写访问权限,以便 Timestamp GIT 推送证明文件。

企业零知识模式

对于需要 SaaS 侧零源代码访问权限的团队,Timestamp GIT 提供了企业零知识模式。一个 12 行的 GitHub Action 在你自己的基础设施上运行,只将提交哈希推送到 Timestamp GIT API。源代码永远不会离开你的环境,Timestamp GIT 也永远不会获得源仓库的读取权限。

企业零知识模式是专有系统、安全敏感代码库以及要求本地或 CI 级隔离的合规团队的正确选择。

自动化流程:从提交到比特币锚定

Timestamp GIT 的核心价值在于整个证明流程完全自动运行。你不需要理解默克尔树、比特币交易或 OpenTimestamps,就能获得法庭可用的证据。应用会在后台处理所有这一切。

提交之后发生了什么

以下是每晚的流程:

  1. 提交检测
    在标准模式下,GitHub 应用通过 webhook 检测新提交。在企业零知识模式下,你的 GitHub Action 将提交哈希推送到 Timestamp GIT API。

  2. 哈希排队
    提交哈希被存储在内存键值存储中,等待下一个批量处理周期。

  3. 午夜批量处理
    每日 cron 工作进程将所有待处理的哈希分组,为每个仓库创建清单文件,构建默克尔树,通过公共 OTS 日历创建 OpenTimestamps 证明,并将默克尔根锚定到比特币区块中。

  4. 证明交付
    清单文件和 .ots 凭证文件被推送回你选择的目标位置:专门的时间戳分支或影子仓库。

比特币确认通常需要大约三小时,因此证明文件会在每晚锚定后的几小时内出现。这个延迟是预期内的,不需要你做任何操作。

设计上的零知识

Timestamp GIT 永远不会看到、复制或存储你的实际源代码。在两种部署模式下,只有提交哈希被处理。哈希是仓库状态的单向指纹,无法逆向还原为源代码。

这很重要,原因有二。首先,它保护了商业机密。其次,它使证明更有力:Timestamp GIT 不可能被指控影响或篡改了你创建的内容。

使用 API 进行自定义集成

如果你想自动化监控或将状态拉取到你自己的内部工具中,Timestamp GIT 公开了 REST 端点。

例如,你可以查看一个公共仓库最后锚定的比特币区块:

curl -s https://timestampgit.dev/api/statusLast/acme/widget-api

你还可以拉取一个结合了总提交数和状态数据的摘要:

curl -s https://timestampgit.dev/api/statusSummary/acme/widget-api

私有仓库使用带有加密 HMAC 的签名 URL。你可以从仪表板获取这些 URL,这样你的自动化脚本仍然可以监控私有仓库,而不会将状态数据暴露给公众。

困难方式 vs. Timestamp GIT 方式

手动路径涉及运行 OpenTimestamps 命令、手动管理凭证,以及记得对每次提交重复这一过程。对于一次性实验来说,这也许可以接受,但作为一种长期的在先技术策略,它注定会失败。Timestamp GIT 用一次 GitHub 应用安装和一个每晚批量任务取代了整套工作流程。

监控与故障处理:保持掌控

自动化并不意味着放弃可见性。Timestamp GIT 提供了多种方式来确认时间戳按计划进行。

公开状态仪表板

每个已连接的仓库都有一个公开状态仪表板。它显示:

  • 证明存续时间
  • 最早锚定日期
  • 每日规律性
  • 比特币区块和交易数据
  • 已锚定天数的日历热力图

仪表板是发现空白的最快方式。如果你预期有锚定但没看到,问题通常是仓库权限变更或 webhook 投递失败。

验证徽章

Timestamp GIT 为你的 README 提供可嵌入的 Shields.io 徽章。徽章显示实时验证状态,并链接到公开验证页面。这对开源项目以及希望向客户展示时间戳是最新的代理机构非常有用。

一个单独的徽章端点会在认证后返回徽章 URL 和 Markdown 片段,这样你就可以直接将正确的嵌入代码粘贴到 README 中,无需手动构建 URL。

审计文件和 PDF 证书

为了合规,你可以下载两种产物:

  • 完整的审计账本,格式为 CSV
  • 特定日期的 PDF 证书

审计 CSV 为你提供完整、可审查的锚定历史。PDF 证书是你可以附在合同交付物或知识产权档案中的文件。

对于企业零知识模式,标准 CI 日志会显示 GitHub Action 的运行情况。如果某个 Action 失败,日志会在每晚批量窗口关闭之前指出失败的步骤。

自动化时间戳的最佳实践

自动化消除了手动负担,但一些好习惯会让你的时间戳轨迹更加牢固。

1. 也为内部仓库启用时间戳

许多团队只为公共或面向客户的项目添加时间戳。这恰恰错过了重点。内部工具和商业机密实现正是专利流氓瞄准的那类在先技术。也请在内部仓库上启用 GitHub 应用。

2. 对高度敏感的代码使用企业零知识模式

如果某个仓库包含未发布的产品逻辑或受监管的数据,不要向第三方 GitHub 应用授予读取权限。使用企业零知识模式,让只有提交哈希离开你的基础设施。

3. 定期查看仪表板

每晚自动化不应被视为设置后就不管、无需定期检查。每周或每月检查一次日历热力图和每日规律性视图。缺失的一天在变成法律问题之前更容易修复。

4. 将凭证和审计日志保存在安全的地方

.ots 文件和审计 CSV 是你的证明。即使 Timestamp GIT 存储了它们,也请在你自己的合规档案中保留副本。对于高价值项目,在重要里程碑时下载 PDF 证书。

5. 考虑为隔离环境使用 Docker 自托管

有些组织不能将任何元数据发送到其网络之外。Timestamp GIT 以 Docker 镜像的形式提供,可用于自托管部署。如果你需要这种级别的控制,请参阅我们的指南:使用 Docker 自托管时间戳。

6. 向客户交付证明

代理机构和自由职业者可以将 Timestamp GIT PDF 证书作为里程碑或最终交付包的一部分。这将时间戳从内部安全网转变为面向客户的工作证明。

常见问题

用于时间戳的 GitHub 应用是如何工作的?

Timestamp GIT GitHub 应用监控你的仓库中的新提交。每晚,它收集提交哈希,创建默克尔树,并使用 OpenTimestamps 协议将根锚定到比特币区块链中。你会收到一个不可变的 .ots 凭证文件作为证明。

GitHub 应用能看到我的源代码吗?

不能。在标准模式下,应用只读取 HEAD 提交哈希,而不是代码本身。在企业零知识模式下,GitHub Action 在你的基础设施上运行,只将提交哈希推送到 API,因此你的源代码永远不会离开你的环境。

如果 Timestamp GIT 倒闭了怎么办?我还能验证我的时间戳吗?

可以。证明基于开放标准:SHA-256 和比特币区块数据。你可以使用标准 OpenTimestamps 工具,对照比特币区块链独立验证任何 .ots 凭证,无需依赖 Timestamp GIT 的服务器。

GitHub 应用是免费的吗?

Timestamp GIT 为公共仓库提供免费套餐。对于私有仓库,有每月 49 美元的 Pro Agency 计划和每月 199 美元的企业零知识计划,后者包含 GitHub Actions 集成和零代码访问。

结论:今天就自动化你的在先技术保护

Timestamp GIT 是最佳的时间戳 GitHub 应用,因为它完全消除了手动工作。你安装一次应用,连接你的仓库,就能每晚收到比特币锚定的证明,无需运行命令、管理凭证或思考默克尔树。

定价简单明了:

  • 开源:公共仓库免费
  • Pro Agency:私有仓库每月 49 美元
  • 企业零知识:每月 199 美元,包含 GitHub Actions 集成和零源代码访问

如果你需要自托管或隔离环境部署,Docker 镜像可作为替代部署路径。

准备好开始了吗?从 timestampgit.dev 安装 GitHub 应用,你的下一次提交就会成为每晚锚定批次的一部分。

相关文章

EU label: AI-generated content