Timestamp GIT Secure your prior art without exposing code

← Alle Beiträge

2026-09-02

Codeschutz für Freelancer: Eine Zeitstempel-Lösung

Codeschutz für Freelancer: Eine Zeitstempel-Lösung
timestamp git blockchain proof

Codeschutz für Freiberufler: Eine Zeitstempel-Lösung

Alex ist eine freiberufliche Full-Stack-Entwicklerin. Vor achtzehn Monaten baute sie eine wiederverwendbare Authentifizierungsbibliothek für ein Kundenprojekt. Der Vertrag enthielt nur wenige IP-Klauseln, und die Arbeit wurde über ein privates GitHub-Repository geliefert. Letzte Woche entdeckte Alex ein verdächtig vertrautes Auth-Modul im neuen SaaS-Produkt desselben Kunden – Logik, die sie geschrieben hatte, nur so umstrukturiert, dass sie anders aussieht.

Als Alex das ansprach, behauptete der Kunde, er habe die Funktion unabhängig entwickelt. Alex hat lokale Git-Historie, E-Mail-Verläufe und einige Dateiexporte. Doch der Anwalt des Kunden nennt diese Beweise eigennützig und veränderbar. Ohne eine formelle IP-Vereinbarung und ohne einen unabhängigen Nachweis darüber, wann ihr Code existierte, steckt Alex fest.

Das ist der Plagiats-Albtraum für Freiberufler. Die technische Arbeit ist erledigt, aber der Beweis fehlt.

Der Plagiats-Albtraum des Freiberuflers

Freiberufler verfügen selten über die rechtliche Infrastruktur eines Unternehmens. Die meiste Arbeit basiert auf einer Mischung aus Vertrauen, einem Vertrag, der Code-Eigentum möglicherweise nicht erwähnt, und einem Git-Repository, auf das der Kunde möglicherweise noch Zugriff hat oder auch nicht. Wenn ein Streit entsteht, ist die Beweislage oft schlechter als erwartet.

Gängige Beweisquellen versagen schnell:

  • E-Mails mit Zeitstempeln können weitergeleitet, bearbeitet oder als nicht mit dem tatsächlichen Code verbunden abgetan werden.
  • Dateiänderungsdaten sind lokale Metadaten und können mit einfachen Werkzeugen geändert werden.
  • Git-Commit-Daten sind ebenfalls Metadaten. Sie können beim Committen auf beliebige Werte gesetzt werden, sodass ein Gericht oder Kunde keinen Grund hat, sie als manipulationssicher zu behandeln.
  • GitHub- oder GitLab-Hosting beweist, dass Code auf dem Server einer Person existierte, aber nicht unbedingt an einem bestimmten Datum und nicht auf eine Weise, die unabhängig vom Repository-Eigentümer ist.

Für Alex ist die schmerzhafte Erkenntnis, dass „Ich habe es zuerst geschrieben“ mehr erfordert als Erinnerung und einen Commit-Graphen. Es braucht einen Zeitstempel, den niemand umschreiben kann.

Warum Freiberufler kryptografischen Stand der Technik brauchen

Ein Git-Commit-Hash ist ein kryptografischer Einweg-Fingerabdruck des exakten Repository-Zustands zu einem bestimmten Zeitpunkt. Das ist ein guter Ausgangspunkt: Der Hash ist mathematisch mit dem Code verbunden. Aber ein Hash allein ist kein Beweis dafür, wann er existierte. Um diesen Beweis zu schaffen, muss der Hash in einem öffentlichen, unveränderlichen Medium verankert werden.

Hier kommt Bitcoin ins Spiel.

Kryptografische Zeitstempelung nutzt die Bitcoin-Blockchain als unabhängigen Zeugen. Wenn ein Commit-Hash über das OpenTimestamps-Protokoll in eine Bitcoin-Transaktion eingebettet wird, wird die Existenz dieses Hashs in einem bestimmten Bitcoin-Block eingefroren. Einmal bestätigt, kann dieser Block nicht verändert, neu angeordnet oder entfernt werden, ohne die Bitcoin-Historie neu zu schreiben – etwas, das keine einzelne Partei tun kann.

Für Freiberufler schafft dies eine Form von Stand der Technik, die:

  • Unabhängig ist: Der Beweis hängt nicht von deinem GitHub-Konto, deinem Laptop oder der Bereitschaft deines Kunden ab, etwas zuzugeben.
  • Überprüfbar ist: Jeder kann die .ots-Quittung gegen die Bitcoin-Blockchain prüfen, ohne die Server von Timestamp GIT zu benötigen.
  • Zero-Knowledge ist: Du kannst beweisen, dass ein bestimmter Commit-Hash existierte, ohne den dahinterliegenden Quellcode preiszugeben.

Es geht nicht nur um Plagiate. Derselbe Mechanismus hilft gegen Patent-Trolle, Auftragnehmerstreitigkeiten und „Clean-Room“-Behauptungen von Wettbewerbern. Wenn du tiefer in die zugrunde liegende Bitcoin-Logik einsteigen möchtest, siehe How Bitcoin Can Prove Your IP Existed First.

Für diesen Artikel liegt der Fokus enger: Freiberuflichen Entwicklern einen praktischen Weg zu geben, Urheberschaft zu beweisen, bevor ein Streit entsteht.

Ein praktischer Leitfaden: Schütze deinen Code mit Timestamp GIT

Timestamp GIT automatisiert den gesamten kryptografischen Zeitstempel-Workflow. Du musst keine OpenTimestamps-Befehle ausführen, keine Bitcoin-Transaktionen verwalten und dich an keinen manuellen Stempelprozess erinnern. Der Workflow ist um die Tools herum konzipiert, die du als Freiberufler bereits nutzt.

Schritt 1: Installiere die Timestamp GIT GitHub App einmalig

Beginne mit der Installation der Timestamp GIT GitHub App und wähle die Repositories aus, die du überwachen möchtest. Dies ist ein einmaliger Einrichtungsschritt.

Im Standard-Modus liest die GitHub App nur den HEAD-Commit-Hash jedes überwachten Repositories. Sie liest, kopiert oder speichert deinen Quellcode nicht. Das Berechtigungsmodell von GitHub erfordert Lesezugriff auf das Quell-Repository zur Commit-Erkennung sowie Schreibzugriff auf ein Ziel-Repository, in dem die Beweise gespeichert werden. Das Ziel kann dasselbe Repository oder ein separates Schatten-Repository sein.

Eine vollständige Installationsanleitung findest du unter Automatically Timestamp Every Git Commit with a GitHub App.

Schritt 2: Committe wie gewohnt weiter

Nach der Installation gibt es keinen zusätzlichen Schritt in deinem täglichen Workflow. Jeder neue Commit-Hash wird automatisch erkannt, in eine Warteschlange gestellt und in einen nächtlichen Batch aufgenommen.

Jede Nacht gruppiert Timestamp GIT ausstehende Commit-Hashes nach Repository, erstellt eine Manifestdatei, baut einen Merkle-Baum und verankert die Merkle-Wurzel über das OpenTimestamps-Protokoll in der Bitcoin-Blockchain. Du schreibst weiterhin Code; der Beweis sammelt sich im Hintergrund an.

Schritt 3: Rufe deine Beweis-Quittungen ab

Sobald ein Batch verarbeitet wurde, pusht Timestamp GIT die Manifest- und .ots-Quittungsdateien zurück in einen dedizierten Timestamps-Branch oder ein Schatten-Repository. Da die Bitcoin-Bestätigung normalerweise etwa drei Stunden dauert, erfolgt die Beweisübermittlung nicht sofort – erfordert aber keine Aktion von dir.

Die .ots-Datei ist der zentrale Beweis. Du kannst außerdem ein PDF-Zertifikat über das Timestamp GIT-Dashboard für ein bestimmtes Datum erstellen.

Schritt 4: Zeige den Verifizierungsstatus öffentlich an

Timestamp GIT bietet einbettbare Verifizierungs-Badges für deine README. Nachdem du ein Repository verbunden hast, kannst du das Badge-Widget auf der Seite „Repository Connected“ verwenden, um einen Markdown-Snippet mit der korrekten Shields.io-Badge-URL zu generieren.

Ein öffentliches Badge erfüllt für Freiberufler zwei Zwecke: Es zeigt Kunden, dass dein Projekt über eine unabhängige Zeitstempel-Historie verfügt, und es macht die Verifizierung sofort zugänglich.

Schritt 5: Nutze den Beweis im Streitfall

Wenn ein Kunde unabhängige Entwicklung behauptet, kannst du die .ots-Quittung und einen Verifizierungslink übergeben. Die andere Partei benötigt keinen Zugang zu Timestamp GIT. Sie kann die Quittung herunterladen und lokal mit Standard-OpenTimestamps-Werkzeugen gegen die Bitcoin-Blockchain verifizieren.

Bei privaten Repositories sind die Verifizierungsstatus-URLs mit einem verschlüsselten HMAC geschützt, sodass nur autorisierte Benutzer den Zeitstempel-Status des Repositories einsehen können. Der Beweis selbst bleibt über die .ots-Datei unabhängig verifizierbar.

Wenn du keinen Zugriff auf das Quell-Repository gewähren kannst

Einige Freiberufler-Verträge enthalten strenge NDAs, die es verbieten, einer Drittanbieter-App Lesezugriff auf das Quell-Repository zu gewähren. In diesem Fall ist der Enterprise ZK Mode die richtige Wahl. Eine 12-zeilige GitHub Action läuft auf deiner Infrastruktur und pusht nur den Commit-Hash an die Timestamp GIT API. Dein Quellcode verlässt niemals deine Umgebung, und Timestamp GIT benötigt keinen Lesezugriff auf das Quell-Repository.

Was du vermeiden solltest: Häufige Fehler beim Codeschutz

Bevor freiberufliche Entwickler einen Streit haben, verlassen sie sich oft auf Gewohnheiten, die sich sicher anfühlen, aber unter genauer Prüfung schwach sind. Vermeide diese Muster.

Sich nur auf E-Mail-Zeitstempel oder selbst gehostete Git-Logs verlassen

Eine Git-Historie ist nützlich für dein eigenes Debugging. Sie ist kein unabhängiger Existenzbeweis. Commit-Daten können manipuliert werden, und interne Logs werden in Rechts- oder Kundenstreitigkeiten oft als eigennützig behandelt. Nutze Git für die Entwicklung, aber behandle es nicht als Notar.

Warten, bis ein Streit entsteht, um mit der Zeitstempelung zu beginnen

Kryptografischer Stand der Technik hilft nur, wenn der Zeitstempel vor der umstrittenen Arbeit existiert. Eine Zeitstempelung nach einer Behauptung beweist nichts über das ursprüngliche Erstellungsdatum. Der einzige praktische Ansatz ist, jeden Commit von Beginn eines Projekts an zu stempeln.

Manuelle OpenTimestamps-CLI-Tools für jeden Commit verwenden

Das Rohprotokoll funktioniert, aber es manuell über mehrere Freelance-Projekte hinweg zu tun, ist zeitaufwendig und fehleranfällig. Du müsstest dein eigenes Batching aufbauen, Quittungen speichern, die Verifizierung verwalten und daran denken, den Prozess konsequent auszuführen. Das ist der harte Weg. Timestamp GIT existiert, um diese manuelle Arbeit durch einen automatisierten, verwalteten Workflow zu ersetzen.

Annehmen, dass GitHub-Veröffentlichung Urheberschaft beweist

Code auf GitHub zu veröffentlichen beweist, dass der Code jetzt verfügbar ist. Es beweist nicht, wann du ihn geschrieben hast, und es erzeugt keinen unveränderlichen Zeitstempel. Ein Wettbewerber oder ehemaliger Kunde kann immer noch behaupten, er habe etwas zuerst gebaut. GitHub-Hosting allein ist kein Schutz durch Stand der Technik.

Die Beweiskette für Beweisdateien ignorieren

Eine .ots-Quittung ist nur nützlich, wenn du sie finden und mit dem richtigen Commit verbinden kannst. Halte Quittungen organisiert. Wenn sich ein Projekt über mehrere Repositories oder Kunden erstreckt, speichere Quittungen mit Projektnamen und Daten. Timestamp GIT bewahrt Quittungen in einem Timestamps-Branch oder Schatten-Repository auf, was dir eine konsistente Beweiskette ohne manuelle Ablage gibt.

Timestamp GIT: Die verwaltete Lösung ohne Einrichtung

Timestamp GIT ist für Entwickler gebaut, die kryptografische Beweise wollen, ohne Zeitstempel-Experten zu werden. Sobald die GitHub App installiert ist, wird jeder Commit in einem überwachten Repository jede Nacht automatisch in Bitcoin verankert. Es gibt kein CLI-Tool, keinen manuellen OpenTimestamps-Befehl und keine lokale Protokolleinrichtung.

Wesentliche Eigenschaften des verwalteten Workflows:

  • GitHub-App-Integration: Überwachte Repos werden einmal verbunden, und Commit-Hashes fließen automatisch.
  • Zero-Knowledge-Architektur: Timestamp GIT stempelt nur Commit-Hashes. Es liest, kopiert oder speichert niemals Quellcode.
  • Anbieterunabhängigkeit: Beweise verwenden nur SHA-256 und Bitcoin-Blockdaten. Du kannst alles offline verifizieren, selbst wenn Timestamp GIT verschwindet.
  • Nichts auf Entwickler-Rechnern zu installieren: Der verwaltete SaaS-Workflow läuft ohne lokale Agenten.

Für Freiberufler, die maximale Kontrolle wünschen oder eine Air-Gap-Umgebung benötigen, ist Timestamp GIT auch als Docker-Self-Hosted-Image verfügbar. Eine einfache docker-compose.yml sieht so aus:

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

Starte es mit:

docker compose pull
docker compose up -d
docker compose logs -f timestampgit

Die Anwendung ist dann unter http://localhost:8080 verfügbar. Ein Einrichtungsassistent führt dich durch die Verbindung deiner GitHub App. Eine zeitlich begrenzte Demo-Lizenz ist auf der Docker-Lizenzseite verfügbar.

Für die meisten Freiberufler sind die verwalteten Tarife der praktische Ausgangspunkt: Open Source ist kostenlos für öffentliche Repositories, Pro Agency kostet 49 $/Monat für private Repositories, und Enterprise ZK kostet 199 $/Monat für den GitHub-Action-basierten Workflow ohne Lesezugriff.

Wenn du Optionen vergleichst, siehe Timestamp GIT vs Manual OpenTimestamps: Which Is Better?.

FAQ: Codeschutz für Freiberufler mit Timestamp GIT

Verlangt Timestamp GIT, dass ich meinen Quellcode offenlege?

Nein. Timestamp GIT liest nur Commit-Hashes, niemals deinen tatsächlichen Code. Im Standard-Modus benötigt die GitHub App Lesezugriff auf das Repository, um Commits zu erkennen, aber sie speichert oder überträgt deinen Quellcode nicht. Für maximale Privatsphäre verwendet der Enterprise ZK Mode eine GitHub Action, die nur den Commit-Hash an die API pusht, sodass dein Code niemals deine Umgebung verlässt.

Wie kann ich beweisen, dass der Zeitstempel in einem Rechtsstreit authentisch ist?

Du erhältst eine .ots-Quittungsdatei, die mit Standard-OpenTimestamps-Werkzeugen unabhängig gegen die Bitcoin-Blockchain verifiziert werden kann. Der Beweis ist mathematisch absolut und hängt nicht von den Servern von Timestamp GIT ab. Du kannst außerdem ein PDF-Zertifikat erstellen und einen Verifizierungslink aus dem Timestamp GIT-Dashboard teilen.

Was ist, wenn ich an privaten Repositories arbeite?

Timestamp GIT unterstützt private Repositories mit dem Pro-Agency-Tarif für 49 $/Monat. Die GitHub App benötigt Lesezugriff auf das Quell-Repository und Schreibzugriff auf ein Ziel-Repository, das ein Schatten-Repository sein kann. Für Freiberufler unter strengen NDAs ermöglicht der Enterprise ZK Mode für 199 $/Monat die Zeitstempelung, ohne Lesezugriff auf das Quell-Repository zu gewähren.

Ist der Zeitstempel rechtlich anerkannt?

Kryptografische Zeitstempel, die in der Bitcoin-Blockchain verankert sind, werden zunehmend als Beweis für Stand der Technik und Urheberschaft akzeptiert. Sie bieten eine manipulationssichere, unabhängig verifizierbare Aufzeichnung. Die rechtliche Anerkennung variiert jedoch je nach Rechtsordnung; konsultiere daher für spezifische Fälle einen Rechtsbeistand. Timestamp GIT liefert den technischen Beweis; es ersetzt keine Rechtsberatung.

Fazit: Stemple, bevor du den Beweis brauchst

Alex‘ Fehler war kein Mangel an Können – es war das Warten bis zum Streitfall, um nach Beweisen zu suchen. Freiberufler können sich nicht auf Vertrauen, E-Mail-Verläufe oder veränderbare Git-Metadaten verlassen, wenn ein Kunde unabhängige Entwicklung behauptet.

Timestamp GIT verändert die Gleichung, indem es kryptografischen Stand der Technik automatisch macht. Installiere die GitHub App einmal, verbinde die Repositories und committe weiter. Jeder Commit-Hash wird jede Nacht in Bitcoin verankert, Quittungen werden an einen Timestamps-Branch oder ein Schatten-Repository geliefert, und du erhältst einen verifizierbaren Nachweis, der unabhängig von jeder Kundenbeziehung existiert.

Beginne mit kostenlosen öffentlichen Repositories bei Timestamp GIT und baue die Gewohnheit jetzt auf. Die beste Zeit, um zu beweisen, dass du etwas geschrieben hast, ist der Tag, an dem du es schreibst.

Verwandte Beiträge

EU label: AI-generated content