Timestamp GIT Secure your prior art without exposing code

← Alle Beiträge

2026-09-06

Wie Entwicklungsagenturen die Arbeitslieferung mit Timestamp GIT nachweisen können

Wie Entwicklungsagenturen die Arbeitslieferung mit Timestamp GIT nachweisen können
timestamp git blockchain proof

Wie Dev-Shops die Arbeitslieferung mit Timestamp GIT nachweisen können

Maya leitet die Auslieferung bei einer 14-köpfigen Entwicklungsagentur. Letzten Dienstag weigerte sich ein Kunde, einen Meilenstein über 38.000 $ zu bezahlen. Das Feature wurde ausgeliefert, die Tests bestanden, und der Pull Request wurde am 14. Juni gemergt. Das Beschaffungsteam des Kunden behauptet, der Meilenstein sei zehn Tage zu spät gekommen, daher solle die Rechnung gekürzt werden.

Maya exportiert den Git-Verlauf aus dem Repository. Er zeigt den Merge exakt zu dem Zeitpunkt, den sie angibt. Doch der Anwalt des Kunden wischt das beiseite: „Das ist Ihr Server, Ihr Protokoll, Ihre Daten.“

Das ist der Moment, in dem Timestamp GIT die Argumentation verändert.

Timestamp GIT ist eine verwaltete GitHub-App für Dev-Shops und Agenturen, die automatisch jeden Commit-Hash in der Bitcoin-Blockchain verankert. Sie erstellt einen unveränderlichen, unabhängigen Nachweis darüber, wann genau Arbeit existierte — ohne Ihren Quellcode zu lesen, CLI-Tools auf Entwicklerrechnern zu installieren oder jemanden zum Blockchain-Experten machen zu müssen.

Der Albtraum der Agentur: Wenn ein Kunde die Lieferung bestreitet

Für eine Agentur folgt der Lieferstreit meist einem Muster. Der Kunde genehmigt einen Meilenstein beim Kickoff. Das Team baut das Feature, öffnet einen Pull Request, holt die Freigabe des Product Owners des Kunden ein und merget. Die Agentur stellt die Rechnung.

Wochen später behauptet das Finanzteam des Kunden, die Arbeit sei zu spät gekommen. Oder es behauptet, das Feature sei zum Meilensteintermin unvollständig gewesen und habe intern neu aufgebaut werden müssen. Manchmal ist die Behauptung konkret: „Das Dashboard-Modul existierte am 15. nicht.“

Der erste Instinkt der Agentur ist, das Git-Log zu zeigen. Der Commit-Hash ist da. Der Zeitstempel ist da. Der Branch-Verlauf ist da.

Das Problem: Der standardmäßige Git-Verlauf ist kein unabhängiger Beweis. Er lebt auf einer Infrastruktur, die Sie kontrollieren. Daten können umgeschrieben, rebased, force-gepusht oder auf einem von Ihnen verwalteten Server gehostet werden. In einem Rechts- oder Beschaffungsstreit kann die Gegenseite das als eigennützig abtun — denn technisch gesehen ist es das auch.

Was Maya braucht, ist kein weiteres Protokoll. Sie braucht den Nachweis, dass ein bestimmter Fingerabdruck des Codes in einem bestimmten Bitcoin-Block zu einem bestimmten Zeitpunkt existierte. Dieser Nachweis kann weder von der Agentur, noch vom Kunden, noch von der Plattform, die ihn erstellt hat, bearbeitet, rückdatiert oder gelöscht werden.

Timestamp GIT erzeugt diesen Nachweis automatisch.

Warum Dev-Shops einen kryptografischen Liefernachweis brauchen

Agenturen sind drei miteinander verbundenen Risiken ausgesetzt, die der interne Git-Verlauf nicht löst.

Zahlungsstreitigkeiten

Ein Kunde kann die Zahlung verzögern oder kürzen, indem er behauptet, ein Meilenstein sei zu spät, unvollständig oder gar nicht gekommen. Agenturen geben oft nach, weil der Nachweis der Lieferung teuer ist. Eine kryptografische Quittung ändert diese Rechnung: Der Kunde kann nicht bestreiten, wann der Commit existierte, wenn der Beweis in Bitcoin verankert ist.

Haftung für verpasste Fristen

Manchmal wird der Agentur vorgeworfen, einen verpassten Produkt-Launch verursacht zu haben. Wenn der Streit eskaliert, muss die Agentur genau zeigen können, welche Features an welchen Tagen fertiggestellt wurden. Zeitstempel auf Commit-Ebene erzeugen eine präzise Zeitleiste, die nicht vom Wort der Agentur abhängt.

Behauptungen der Nichtleistung

Ein Kunde kann behaupten, die Agentur habe eine bestimmte Codebasis nie geliefert oder habe von Grund auf neu beginnen müssen. Zeitgestempelte Commit-Hashes verknüpfen die gelieferte Arbeit mit einem überprüfbaren Zeitpunkt und machen solche Behauptungen deutlich schwerer haltbar.

Traditionelle Beweise — E-Mails, interne Projektmanagement-Protokolle, Screenshots, Server-Zugriffsprotokolle — werden oft als schwach oder indiziell behandelt. Bitcoin-verankerte Zeitstempel sind anders: Sie sind mathematisch überprüfbar und unveränderlich.

Timestamp GIT verwendet eine Zero-Knowledge-Architektur. Der Quellcode der Agentur verlässt niemals das Repository. Timestamp GIT extrahiert nur den Commit-Hash — einen eindeutigen kryptografischen Fingerabdruck des Repository-Zustands — und verankert diesen Hash mithilfe des OpenTimestamps-Protokolls in Bitcoin. Das Ergebnis ist eine .ots-Quittung, die gegen die Bitcoin-Blockchain verifiziert werden kann.

Für den Kontext, warum diese Art von Beweis über Lieferstreitigkeiten hinaus wichtig ist, siehe Proof of Existence für Code: Was es ist und warum es wichtig ist.

Die operativen Garantien sind für Agenturen entscheidend:

  • In Bitcoin eingebettet: Der Beweis ist öffentlich, unveränderlich und für immer verifizierbar.
  • Anbieterunabhängig: Die Verifizierung beruht nur auf SHA-256 und Bitcoin-Blockdaten. Keine proprietäre Bindung.
  • Zero-Knowledge-Sicherheit: Timestamp GIT sieht, kopiert oder speichert niemals Quellcode.
  • Gerichtsfeste Beweise: Der Beweis ist eine kryptografische Kette vom Commit-Hash zum Bitcoin-Block.

Ein praktischer Leitfaden: Timestamp GIT für Ihre Agentur einrichten

Der kürzeste Weg ist die GitHub-App im Standardmodus. Die Einrichtung ist auf Wartungsfreiheit ausgelegt.

Schritt 1: Die Timestamp GIT GitHub-App installieren

Installieren Sie die GitHub-App in Ihrer Organisation und gewähren Sie ihr Zugriff auf die Kunden-Repositories, die Sie überwachen möchten. Im Standardmodus liest die App nur den HEAD-Commit-Hash jedes überwachten Repositorys. Sie liest keine Dateiinhalte, Pull-Request-Diffs oder Quellcode.

Die App benötigt Lesezugriff auf das Quell-Repository und Lese-Schreib-Zugriff auf das Ziel-Repository, in dem die Nachweise gespeichert werden. Sie können die Nachweise in einem dedizierten Branch desselben Repositorys oder in einem separaten Schatten-Repository aufbewahren.

Schritt 2: Überwachung für Kundenprojekte konfigurieren

Sobald die App installiert ist, wird jeder neue Commit automatisch über Webhooks erkannt. Es gibt keinen manuellen Schritt pro Commit, kein auszuführendes Skript und keine Einrichtung auf Entwickler-Workstations.

Schritt 3: Den nächtlichen Worker die Arbeit des Tages verankern lassen

Timestamp GIT bündelt ausstehende Commit-Hashes jede Nacht. Es erstellt Manifestdateien, baut einen Merkle-Baum, generiert OpenTimestamps-Nachweise und verankert die Merkle-Wurzel in einem Bitcoin-Block.

Die Bitcoin-Bestätigung dauert in der Regel etwa drei Stunden, daher erfolgt die Nachweiszustellung nicht sofort. Sie geschieht automatisch, nachdem der Block bestätigt wurde.

Schritt 4: .ots-Quittungsdateien empfangen

Timestamp GIT pusht die Manifest- und .ots-Quittungsdateien zurück in Ihr Repository, in einen dedizierten Timestamps-Branch oder ein Schatten-Repository. Diese Dateien werden zu Ihrem langfristigen Beweisarchiv.

Schritt 5: Kunden den Liefernachweis in Echtzeit zeigen

Sie müssen Kunden keinen Zugriff auf Ihr privates Repository gewähren. Timestamp GIT bietet öffentliche Verifizierungsseiten, einbettbare Badges, PDF-Berichte und ein CSV-Audit-Protokoll.

Sie können zum Beispiel die Informationen des zuletzt verankerten Bitcoin-Blocks für ein Repository abfragen:

curl -s https://timestampgit.dev/api/statusLast/acme-agency/client-portal

Das öffentliche Dashboard zeigt das früheste Verankerungsdatum, die tägliche Regelmäßigkeit, Bitcoin-Block- und Transaktionsdaten sowie eine Kalender-Heatmap. Kunden können über einen Badge-Link den Verifizierungsstatus einsehen und die .ots-Quittung zur unabhängigen Überprüfung herunterladen.

Für den breiteren Automatisierungsablauf der GitHub-App siehe Git-Commit-Zeitstempel mit einer GitHub-App automatisieren.

Selbst gehostete und Enterprise-Alternativen

Wenn Sie eine luftisolierte oder selbst gehostete Bereitstellung benötigen, ist Timestamp GIT als Docker-Image verfügbar. Eine typische Compose-Datei sieht so aus:

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

Starten Sie es mit:

docker compose pull
docker compose up -d
docker compose logs -f timestampgit

Die App ist unter http://localhost:8080 verfügbar. Ein Einrichtungsassistent führt Sie durch die Verbindung Ihrer GitHub-App und die Konfiguration der Instanz. Eine zeitlich begrenzte Demo-Lizenz ist auf der Docker-Lizenzseite verfügbar.

Für maximale Isolation führt der Enterprise-ZK-Modus eine 12-zeilige GitHub Action auf Ihrer Infrastruktur aus. Sie pusht nur den Commit-Hash an die Timestamp GIT API, sodass der Quellcode Ihre Umgebung niemals verlässt. In diesem Modus benötigt Timestamp GIT nur Lese-Schreib-Zugriff auf das Ziel-Repository — kein Lesezugriff auf das Quell-Repository.

Wenn Sie den verwalteten Ansatz mit manueller Zeitstempelung vergleichen, siehe OpenTimestamps-Alternative: Verwaltete Zeitstempelung für Git.

Was Sie beim Nachweis der Arbeitslieferung vermeiden sollten

Verlassen Sie sich nicht ausschließlich auf den internen Git-Verlauf oder Server-Protokolle

Interne Protokolle können umgeschrieben, rückdatiert oder als eigennützig angefochten werden. Sie sind nützliche unterstützende Beweise, aber kein unabhängiger Nachweis. Verankern Sie den Commit-Hash an einem unveränderlichen Ort.

Vermeiden Sie manuelle Zeitstempelprozesse

Manuelle Prozesse sind fehleranfällig und inkonsistent. Teams vergessen, sie auszuführen, verwenden den falschen Branch oder verlieren die Quittungen. Nutzen Sie Automatisierung, die jeden Commit erfasst.

Setzen Sie den Quellcode keinen Drittanbieter-Zeitstempeldiensten aus

Ein Liefernachweissystem sollte nicht erfordern, den Code Ihres Kunden auf einen externen Server hochzuladen. Timestamp GIT verarbeitet nur Commit-Hashes, keinen Quellcode. Das Zero-Knowledge-Design schützt sowohl Ihre Agentur als auch Ihren Kunden.

Warten Sie nicht, bis ein Streit entsteht

Wenn ein Kunde erst einmal behauptet, ein Meilenstein sei nie angekommen, ist es zu spät, die Beweise aufzubauen. Beginnen Sie mit der Zeitstempelung ab dem ersten Commit, damit jeder Meilenstein eine ununterbrochene Beweiskette hat.

FAQ

Wie beweist Timestamp GIT genau, wann ein Commit gemacht wurde?

Timestamp GIT extrahiert den Commit-Hash — einen eindeutigen Fingerabdruck Ihres Codes — und verankert ihn mithilfe des OpenTimestamps-Protokolls in der Bitcoin-Blockchain. Der Bitcoin-Block-Zeitstempel liefert einen unveränderlichen, öffentlich überprüfbaren Nachweis der Existenz des Commits zu diesem Zeitpunkt.

Kann ein Kunde den Zeitstempel ohne Zugriff auf mein privates Repository überprüfen?

Ja. Timestamp GIT bietet eine öffentliche Verifizierungsseite und einbettbare Badges. Der Kunde kann über den Badge-Link den Verifizierungsstatus einsehen und die .ots-Quittung herunterladen, die unabhängig gegen die Bitcoin-Blockchain verifiziert werden kann, ohne Ihren Quellcode offenzulegen.

Was, wenn der Kunde die Echtheit des Zeitstempels bestreitet?

Der Zeitstempel ist in Bitcoin verankert, das mathematisch unveränderlich ist. Jeder kann den Beweis mithilfe der Bitcoin-Blockchain und der kryptografischen Kette von Ihrem Commit-Hash zum Bitcoin-Block überprüfen. Diese Kette kann nicht gefälscht oder verändert werden, was den Beweis gerichtsfest macht.

Ist Timestamp GIT für Agenturen geeignet, die mit mehreren Kunden und Repositories arbeiten?

Absolut. Die GitHub-App kann mehrere Repositories in Ihrer Organisation überwachen. Der Pro-Agency-Plan unterstützt private Repositories, und das Dashboard bietet einen Überblick über alle zeitgestempelten Commits, was die Verwaltung von Nachweisen für viele Kunden erleichtert.

Fazit: Machen Sie Lieferstreitigkeiten zur Vergangenheit

Für Dev-Shops und Agenturen sollte die Frage „Wann haben Sie geliefert?“ niemals davon abhängen, wessen Server-Protokoll der Kunde glauben möchte. Timestamp GIT ersetzt dieses Argument durch eine Bitcoin-verankerte Quittung.

Installieren Sie die GitHub-App einmal, verbinden Sie Ihre Kunden-Repositories, und jeder Commit wird automatisch gebündelt, mit einer Merkle-Wurzel versehen und jede Nacht in Bitcoin verankert. Die Nachweise landen in einem dedizierten Branch oder Schatten-Repository. Verifizierungsseiten, Badges, PDF-Berichte und Audit-CSVs geben Ihren Kunden eine würdige Möglichkeit, die Lieferung zu bestätigen, ohne Quellcode offenzulegen.

Die Preisgestaltung beginnt mit der Open-Source-Stufe für öffentliche Repositories, dem Pro-Agency-Plan für 49 $/Monat für private Repositories und Enterprise ZK für 199 $/Monat für GitHub-Actions-basierte Workflows. Wenn Sie eine selbst gehostete Bereitstellung benötigen, ist die Docker-Lizenz mit einer Demo-Option verfügbar.

Beginnen Sie mit der kostenlosen Stufe für öffentliche Repositories oder installieren Sie die GitHub-App für die Repositories Ihrer Agentur unter timestampgit.dev.

Verwandte Beiträge

EU label: AI-generated content