Timestamp GIT Secure your prior art without exposing code

← Todos los artículos

2026-09-02

Protección de código para freelancers: una solución de sellado de tiempo

Protección de código para freelancers: una solución de sellado de tiempo
timestamp git blockchain proof

Protección de código para freelancers: una solución de sellado de tiempo

Alex es una desarrolladora full-stack freelance. Hace dieciocho meses, construyó una biblioteca de autenticación reutilizable para el proyecto de un cliente. El contrato era ambiguo en las cláusulas de propiedad intelectual, y el trabajo se entregó a través de un repositorio privado de GitHub. La semana pasada, Alex encontró un módulo de autenticación sospechosamente familiar dentro del nuevo producto SaaS del mismo cliente: lógica que ella escribió, reorganizada lo suficiente como para parecer diferente.

Cuando Alex lo planteó, el cliente afirmó que habían desarrollado la función de forma independiente. Alex tiene historial local de Git, hilos de correo electrónico y algunas exportaciones de archivos. Pero el abogado del cliente califica esa evidencia de interesada y editable. Sin un acuerdo formal de propiedad intelectual y sin un registro independiente de cuándo existió su código, Alex está atascada.

Esta es la pesadilla de plagio del freelancer. El trabajo técnico está hecho, pero falta la prueba.

La pesadilla de plagio del freelancer

Los freelancers rara vez cuentan con la infraestructura legal de una empresa. La mayor parte del trabajo ocurre mediante una mezcla de confianza, un contrato que puede no mencionar la propiedad del código y un repositorio Git al que el cliente puede o no seguir teniendo acceso. Cuando surge una disputa, la situación de la evidencia suele ser peor de lo esperado.

Las fuentes de prueba comunes fallan rápidamente:

  • Los correos electrónicos con marcas de tiempo pueden reenviarse, editarse o descartarse por no estar vinculados al código real.
  • Las fechas de modificación de archivos son metadatos locales y pueden cambiarse con herramientas básicas.
  • Las fechas de commit de Git también son metadatos. Pueden establecerse en valores arbitrarios al hacer commit, por lo que un tribunal o un cliente no tiene motivos para tratarlas como a prueba de manipulaciones.
  • El alojamiento en GitHub o GitLab prueba que el código existió en el servidor de alguien, pero no necesariamente en una fecha específica, ni de una manera independiente del propietario del repositorio.

Para Alex, la dolorosa constatación es que «yo lo escribí primero» necesita más que memoria y un gráfico de commits. Necesita una marca de tiempo que nadie pueda reescribir.

Por qué los freelancers necesitan estado de la técnica criptográfico

Un hash de commit de Git es una huella criptográfica unidireccional del estado exacto del repositorio en un momento dado. Ese es un buen punto de partida: el hash está matemáticamente vinculado al código. Pero un hash por sí solo no es evidencia de cuándo existió. Para crear esa evidencia, el hash debe anclarse en un medio público e inmutable.

Ahí es donde entra Bitcoin.

El sellado de tiempo criptográfico utiliza la cadena de bloques de Bitcoin como testigo independiente. Cuando un hash de commit se incrusta en una transacción de Bitcoin mediante el protocolo OpenTimestamps, la existencia de ese hash queda congelada en un bloque específico de Bitcoin. Una vez confirmado, ese bloque no puede alterarse, reordenarse ni eliminarse sin reescribir la historia de Bitcoin, algo que ninguna parte individual puede hacer.

Para los freelancers, esto crea una forma de estado de la técnica que es:

  • Independiente: La prueba no depende de tu cuenta de GitHub, tu portátil ni la disposición de tu cliente a admitir algo.
  • Verificable: Cualquiera puede comprobar el recibo .ots contra la cadena de bloques de Bitcoin sin necesidad de los servidores de Timestamp GIT.
  • De conocimiento cero: Puedes probar que un hash de commit específico existió sin revelar el código fuente que hay detrás.

Esto no se limita al plagio. El mismo mecanismo ayuda contra los trolls de patentes, las disputas con contratistas y las afirmaciones de «sala limpia» por parte de competidores. Si quieres un trasfondo más profundo sobre la lógica subyacente de Bitcoin, consulta Cómo Bitcoin puede probar que tu propiedad intelectual existió primero.

Para este artículo, el enfoque es más concreto: ofrecer a los desarrolladores freelance una forma práctica de probar la autoría antes de que ocurra una disputa.

Una guía práctica: proteger tu código con Timestamp GIT

Timestamp GIT automatiza todo el flujo de trabajo de sellado de tiempo criptográfico. No necesitas ejecutar comandos de OpenTimestamps, gestionar transacciones de Bitcoin ni recordar un proceso manual de sellado. El flujo de trabajo está diseñado en torno a las herramientas que ya usas como freelancer.

Paso 1: Instala la GitHub App de Timestamp GIT una sola vez

Empieza instalando la GitHub App de Timestamp GIT y seleccionando los repositorios que quieres monitorizar. Esta es una configuración única.

En el Modo Estándar, la GitHub App lee únicamente el hash del commit HEAD de cada repositorio monitorizado. No lee, copia ni almacena tu código fuente. El modelo de permisos de GitHub requiere acceso de lectura al repositorio de origen para la detección de commits, además de acceso de escritura a un repositorio de destino donde se almacenarán las pruebas. El destino puede ser el mismo repositorio o un repositorio espejo separado.

Para una guía de instalación completa, consulta Sellar automáticamente cada commit de Git con una GitHub App.

Paso 2: Sigue haciendo commits como siempre

Después de la instalación, no hay ningún paso adicional en tu flujo de trabajo diario. Cada nuevo hash de commit se detecta automáticamente, se pone en cola y se incluye en un lote nocturno.

Cada noche, Timestamp GIT agrupa los hashes de commit pendientes por repositorio, crea un archivo de manifiesto, construye un árbol de Merkle y ancla la raíz de Merkle en la cadena de bloques de Bitcoin mediante el protocolo OpenTimestamps. Tú sigues escribiendo código; la prueba se acumula en segundo plano.

Paso 3: Recupera tus recibos de prueba

Una vez procesado un lote, Timestamp GIT envía el manifiesto y los archivos de recibo .ots de vuelta a una rama de sellos de tiempo dedicada o a un repositorio espejo. Dado que la confirmación de Bitcoin normalmente tarda unas tres horas, la entrega de la prueba no es instantánea, pero no requiere ninguna acción por tu parte.

El archivo .ots es la evidencia central. También puedes generar un certificado PDF desde el panel de Timestamp GIT para una fecha específica.

Paso 4: Muestra públicamente el estado de verificación

Timestamp GIT proporciona insignias de verificación integrables para tu README. Después de conectar un repositorio, puedes usar el widget de insignia en la página de Repositorio Conectado para generar un fragmento de markdown con la URL correcta de la insignia de Shields.io.

Una insignia pública hace dos cosas por los freelancers: muestra a los clientes que tu proyecto tiene un rastro de sellado de tiempo independiente y hace que la verificación sea inmediatamente accesible.

Paso 5: Usa la prueba en una disputa

Si un cliente afirma un desarrollo independiente, puedes entregarle el recibo .ots y un enlace de verificación. La otra parte no necesita acceso a Timestamp GIT. Puede descargar el recibo y verificarlo localmente contra la cadena de bloques de Bitcoin usando las herramientas estándar de OpenTimestamps.

Para repositorios privados, las URL de estado de verificación están protegidas con un HMAC cifrado para que solo los usuarios autorizados puedan ver el estado del sellado de tiempo del repositorio. La prueba en sí sigue siendo verificable de forma independiente a través del archivo .ots.

Cuando no puedes conceder acceso al repositorio de origen

Algunos contratos de freelancing imponen NDA estrictos que impiden conceder acceso de lectura a cualquier aplicación de terceros sobre el repositorio de origen. En ese caso, el Modo Enterprise ZK es la opción adecuada. Una GitHub Action de 12 líneas se ejecuta en tu infraestructura y envía únicamente el hash del commit a la API de Timestamp GIT. Tu código fuente nunca sale de tu entorno, y Timestamp GIT no necesita acceso de lectura al repositorio de origen.

Qué evitar: errores comunes en la protección de código

Antes de que los desarrolladores freelance tengan una disputa, suelen confiar en hábitos que parecen seguros pero que son débiles bajo escrutinio. Evita estos patrones.

Depender solo de marcas de tiempo de correo electrónico o registros Git autoalojados

Un historial de Git es útil para tu propia depuración. No es una prueba independiente de existencia. Las fechas de commit pueden manipularse, y los registros internos suelen tratarse como interesados en disputas legales o con clientes. Usa Git para el desarrollo, pero no lo trates como un notario.

Esperar a que surja una disputa para empezar a sellar

El estado de la técnica criptográfico solo ayuda si la marca de tiempo existe antes del trabajo en disputa. Sellar después de que se presente una reclamación no prueba nada sobre la fecha de creación original. El único enfoque práctico es sellar cada commit desde el inicio de un proyecto.

Usar herramientas CLI de OpenTimestamps manualmente para cada commit

El protocolo en bruto funciona, pero hacerlo manualmente en múltiples proyectos freelance consume tiempo y es propenso a errores. Tendrías que construir tu propio sistema de lotes, almacenar recibos, gestionar la verificación y recordar ejecutar el proceso de forma consistente. Ese es el camino difícil. Timestamp GIT existe para reemplazar ese trabajo manual con un flujo de trabajo gestionado y automatizado.

Asumir que la publicación en GitHub prueba la autoría

Publicar código en GitHub prueba que el código está disponible ahora. No prueba cuándo lo escribiste, ni crea una marca de tiempo inmutable. Un competidor o un antiguo cliente puede seguir afirmando que construyó algo primero. El alojamiento en GitHub por sí solo no es protección de estado de la técnica.

Ignorar la cadena de custodia de los archivos de prueba

Un recibo .ots solo es útil si puedes encontrarlo y conectarlo al commit correcto. Mantén los recibos organizados. Si un proyecto abarca múltiples repositorios o clientes, almacena los recibos con nombres de proyecto y fechas. Timestamp GIT mantiene los recibos en una rama de sellos de tiempo o en un repositorio espejo, lo que te da una cadena de custodia consistente sin archivo manual.

Timestamp GIT: la solución gestionada sin configuración

Timestamp GIT está construido para desarrolladores que quieren prueba criptográfica sin convertirse en expertos en sellado de tiempo. Una vez instalada la GitHub App, cada commit en un repositorio monitorizado se ancla en Bitcoin automáticamente cada noche. No hay herramienta CLI, ni comando manual de OpenTimestamps, ni configuración local del protocolo.

Propiedades clave del flujo de trabajo gestionado:

  • Integración con GitHub App: Los repositorios monitorizados se conectan una vez, y los hashes de commit fluyen automáticamente.
  • Arquitectura de conocimiento cero: Timestamp GIT solo sella hashes de commit. Nunca lee, copia ni almacena código fuente.
  • Independencia del proveedor: Las pruebas usan solo SHA-256 y datos de bloques de Bitcoin. Puedes verificar todo sin conexión, incluso si Timestamp GIT desaparece.
  • Nada que instalar en las máquinas de los desarrolladores: El flujo de trabajo SaaS gestionado se ejecuta sin agentes locales.

Para freelancers que quieren el máximo control o necesitan un entorno aislado, Timestamp GIT también está disponible como imagen Docker autoalojada. Un docker-compose.yml básico tiene este aspecto:

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

Inícialo con:

docker compose pull
docker compose up -d
docker compose logs -f timestampgit

La aplicación estará disponible en http://localhost:8080. Un asistente de configuración te guía para conectar tu GitHub App. Hay una licencia de demostración por tiempo limitado disponible en la página de Licencia Docker.

Para la mayoría de los freelancers, los planes gestionados son el punto de partida práctico: Open Source es gratuito para repositorios públicos, Pro Agency cuesta $49/mes para repositorios privados, y Enterprise ZK cuesta $199/mes para el flujo de trabajo basado en GitHub Action sin acceso de lectura.

Si estás comparando opciones, consulta Timestamp GIT vs OpenTimestamps manual: ¿cuál es mejor?.

Preguntas frecuentes: protección de código freelance con Timestamp GIT

¿Timestamp GIT me obliga a exponer mi código fuente?

No. Timestamp GIT solo lee hashes de commit, nunca tu código real. En el Modo Estándar, la GitHub App requiere acceso de lectura al repositorio para detectar commits, pero no almacena ni transmite tu código fuente. Para máxima privacidad, el Modo Enterprise ZK usa una GitHub Action que envía únicamente el hash del commit a la API, de modo que tu código nunca sale de tu entorno.

¿Cómo puedo probar que la marca de tiempo es auténtica en una disputa legal?

Recibes un archivo de recibo .ots que puede verificarse de forma independiente contra la cadena de bloques de Bitcoin usando las herramientas estándar de OpenTimestamps. La prueba es matemáticamente absoluta y no depende de los servidores de Timestamp GIT. También puedes generar un certificado PDF y compartir un enlace de verificación desde el panel de Timestamp GIT.

¿Qué pasa si trabajo en repositorios privados?

Timestamp GIT admite repositorios privados con el plan Pro Agency a $49/mes. La GitHub App requiere acceso de lectura al repositorio de origen y acceso de escritura a un repositorio de destino, que puede ser un repositorio espejo. Para freelancers bajo NDA estrictos, el Modo Enterprise ZK a $199/mes permite el sellado de tiempo sin conceder acceso de lectura al repositorio de origen.

¿La marca de tiempo es legalmente reconocida?

Las marcas de tiempo criptográficas ancladas en la cadena de bloques de Bitcoin son cada vez más aceptadas como evidencia de estado de la técnica y autoría. Proporcionan un registro a prueba de manipulaciones y verificable de forma independiente. Sin embargo, el reconocimiento legal varía según la jurisdicción, así que consulta con un asesor legal para casos específicos. Timestamp GIT proporciona la prueba técnica; no reemplaza el asesoramiento legal.

Conclusión: sella antes de necesitar la prueba

El error de Alex no fue falta de habilidad, sino esperar hasta la disputa para buscar pruebas. Los freelancers no pueden depender de la confianza, los hilos de correo electrónico o los metadatos editables de Git cuando un cliente afirma un desarrollo independiente.

Timestamp GIT cambia la ecuación al hacer automático el estado de la técnica criptográfico. Instala la GitHub App una vez, conecta los repositorios y sigue haciendo commits. Cada hash de commit se ancla en Bitcoin cada noche, los recibos se entregan en una rama de sellos de tiempo o en un repositorio espejo, y obtienes un registro verificable que existe independientemente de cualquier relación con el cliente.

Empieza con repositorios públicos gratuitos en Timestamp GIT y construye el hábito ahora. El mejor momento para probar que escribiste algo es el día en que lo escribes.

Publicaciones relacionadas

EU label: AI-generated content