Cómo las agencias de desarrollo pueden demostrar la entrega de trabajo con Timestamp GIT
Maya dirige el área de entregas en una agencia de desarrollo de 14 personas. El martes pasado, un cliente se negó a pagar un hito de $38,000. La funcionalidad se entregó, las pruebas pasaron y el pull request se fusionó el 14 de junio. El equipo de compras del cliente afirma que el hito llegó con diez días de retraso, por lo que la factura debería reducirse.
Maya exporta el historial de Git del repositorio. Muestra la fusión exactamente en la fecha que ella indica. Pero el abogado del cliente lo descarta: «Ese es tu servidor, tu registro, tus fechas».
Este es el momento en que Timestamp GIT cambia la discusión.
Timestamp GIT es una GitHub App gestionada para agencias y estudios de desarrollo que ancla automáticamente cada hash de commit a la blockchain de Bitcoin. Crea un registro inmutable e independiente de terceros sobre el momento exacto en que existió el trabajo — sin leer tu código fuente, sin instalar herramientas CLI en las máquinas de los desarrolladores y sin pedirle a nadie que se convierta en experto en blockchain.
La pesadilla de la agencia: cuando un cliente disputa la entrega
Para una agencia, la disputa de entrega suele seguir un patrón. El cliente aprueba un hito en el arranque del proyecto. El equipo construye la funcionalidad, abre un pull request, obtiene la aprobación del product owner del cliente y fusiona. La agencia envía la factura.
Semanas después, el equipo financiero del cliente dice que el trabajo llegó tarde. O afirman que la funcionalidad estaba incompleta en la fecha del hito y que tuvieron que reconstruirla internamente. A veces la afirmación es específica: «El módulo del panel no existía el día 15».
El primer instinto de la agencia es mostrar el registro de Git. El hash del commit está ahí. La marca de tiempo está ahí. El historial de ramas está ahí.
El problema: el historial estándar de Git no es evidencia independiente. Vive en infraestructura que tú controlas. Las fechas pueden reescribirse, rebasarse, forzarse con push o alojarse en un servidor que tú administras. En una disputa legal o de compras, la otra parte puede descartarlo como interesado — porque técnicamente lo es.
Lo que Maya necesita no es otro registro. Necesita la prueba de que una huella específica del código existió en un bloque específico de Bitcoin en un momento específico. Esa prueba no puede editarse, antedatarse ni eliminarse por parte de la agencia, el cliente o incluso la plataforma que la creó.
Timestamp GIT produce esa prueba automáticamente.
Por qué las agencias de desarrollo necesitan prueba criptográfica de entrega
Las agencias enfrentan tres riesgos relacionados que el historial interno de Git no resuelve.
Disputas de pago
Un cliente puede retrasar o reducir un pago afirmando que un hito llegó tarde, incompleto o que nunca llegó. Las agencias a menudo ceden porque demostrar la entrega es costoso. Un recibo criptográfico cambia ese cálculo: el cliente no puede disputar cuándo existió el commit cuando la prueba está anclada en Bitcoin.
Responsabilidad por plazos incumplidos
A veces se acusa a la agencia de causar el retraso en el lanzamiento de un producto. Si la disputa escala, la agencia necesita mostrar exactamente qué funcionalidades se terminaron en qué fechas. Las marcas de tiempo a nivel de commit crean una línea de tiempo precisa que no depende de la palabra de la agencia.
Reclamaciones por incumplimiento
Un cliente puede afirmar que la agencia nunca entregó un código en particular, o que tuvo que empezar desde cero. Los hashes de commit con marca de tiempo vinculan el trabajo entregado a un punto verificable en el tiempo, lo que hace que esas afirmaciones sean mucho más difíciles de sostener.
La evidencia tradicional — correos electrónicos, registros internos de gestión de proyectos, capturas de pantalla, registros de acceso al servidor — suele tratarse como débil o circunstancial. Las marcas de tiempo ancladas en Bitcoin son diferentes: son verificables matemáticamente e inmutables.
Timestamp GIT utiliza una arquitectura de conocimiento cero. El código fuente de la agencia nunca sale del repositorio. Timestamp GIT extrae únicamente el hash del commit — una huella criptográfica única del estado del repositorio — y ancla ese hash en Bitcoin mediante el protocolo OpenTimestamps. El resultado es un recibo .ots que puede verificarse contra la blockchain de Bitcoin.
Para contextualizar por qué este tipo de evidencia importa más allá de las disputas de entrega, consulta Prueba de existencia para código: qué es y por qué importa.
Las garantías operativas importan para las agencias:
- Integrado en Bitcoin: La prueba es pública, inmutable y verificable para siempre.
- Independiente del proveedor: La verificación depende solo de SHA-256 y de los datos de bloques de Bitcoin. Sin dependencia propietaria.
- Seguridad de conocimiento cero: Timestamp GIT nunca ve, copia ni almacena el código fuente.
- Evidencia lista para tribunales: La prueba es una cadena criptográfica desde el hash del commit hasta el bloque de Bitcoin.
Una guía práctica: configurar Timestamp GIT para tu agencia
El camino más corto es la GitHub App en Modo Estándar. La configuración está diseñada para no requerir mantenimiento.
Paso 1: Instala la GitHub App de Timestamp GIT
Instala la GitHub App en tu organización y concédele acceso a los repositorios de clientes que quieras monitorear. En Modo Estándar, la app lee únicamente el hash del commit HEAD de cada repositorio monitoreado. No lee el contenido de los archivos, los diffs de los pull requests ni el código fuente.
La app requiere acceso de solo lectura al repositorio de origen y acceso de lectura-escritura al repositorio de destino donde se almacenarán las pruebas. Puedes mantener las pruebas en una rama dedicada del mismo repositorio o en un repositorio espejo separado.
Paso 2: Configura el monitoreo para los proyectos de clientes
Una vez instalada la app, cada commit nuevo se detecta automáticamente mediante webhooks. No hay un paso manual por commit, ningún script que ejecutar y ninguna configuración en las estaciones de trabajo de los desarrolladores.
Paso 3: Deja que el trabajador nocturno ancle el trabajo del día
Timestamp GIT agrupa los hashes de commit pendientes cada noche. Crea archivos de manifiesto, construye un árbol de Merkle, genera pruebas OpenTimestamps y ancla la raíz de Merkle en un bloque de Bitcoin.
La confirmación en Bitcoin suele tardar alrededor de tres horas, por lo que la entrega de la prueba no es instantánea. Ocurre automáticamente después de que el bloque se confirma.
Paso 4: Recibe los archivos de recibo .ots
Timestamp GIT envía el manifiesto y los archivos de recibo .ots de vuelta a tu repositorio en una rama dedicada de marcas de tiempo o en un repositorio espejo. Estos archivos se convierten en tu archivo de evidencia a largo plazo.
Paso 5: Muestra a los clientes la prueba de entrega en tiempo real
No necesitas dar a los clientes acceso a tu repositorio privado. Timestamp GIT proporciona páginas públicas de verificación, insignias integrables, informes PDF y un libro de auditoría en CSV.
Por ejemplo, puedes consultar la información del último bloque de Bitcoin anclado para un repositorio:
curl -s https://timestampgit.dev/api/statusLast/acme-agency/client-portal
El panel público muestra la fecha de anclaje más antigua, la regularidad diaria, los datos del bloque y la transacción de Bitcoin, y un mapa de calor de calendario. Los clientes pueden usar un enlace de insignia para ver el estado de verificación y descargar el recibo .ots para una verificación independiente.
Para conocer el flujo más amplio de automatización con la GitHub App, consulta Automatiza el sellado de tiempo de commits de Git con una GitHub App.
Alternativas autoalojadas y empresariales
Si necesitas un despliegue aislado o autoalojado, Timestamp GIT está disponible como imagen Docker. Un archivo Compose típico se ve así:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
Inícialo con:
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
La app está disponible en http://localhost:8080. Un asistente de configuración te guía para conectar tu GitHub App y configurar la instancia. Hay una licencia de demostración por tiempo limitado disponible en la página de Licencia Docker.
Para un aislamiento máximo, el Modo Empresarial ZK ejecuta una GitHub Action de 12 líneas en tu infraestructura. Envía únicamente el hash del commit a la API de Timestamp GIT, por lo que el código fuente nunca sale de tu entorno. En este modo, Timestamp GIT requiere acceso de lectura-escritura solo al repositorio de destino — sin acceso de lectura al repositorio de origen.
Si estás evaluando el enfoque gestionado frente al sellado de tiempo manual, consulta Alternativa a OpenTimestamps: sellado de tiempo gestionado para Git.
Qué evitar al demostrar la entrega de trabajo
No dependas únicamente del historial interno de Git o de los registros del servidor
Los registros internos pueden reescribirse, antedatarse o impugnarse como interesados. Son evidencia de apoyo útil, pero no son prueba independiente. Ancla el hash del commit en algo inmutable.
Evita los procesos manuales de sellado de tiempo
Los procesos manuales son propensos a errores e inconsistentes. Los equipos olvidan ejecutarlos, usan la rama equivocada o pierden los recibos. Usa automatización que capture cada commit.
No expongas el código fuente a servicios de sellado de tiempo de terceros
Un sistema de prueba de entrega no debería requerir subir el código de tu cliente a un servidor externo. Timestamp GIT solo procesa hashes de commit, no código fuente. El diseño de conocimiento cero protege tanto a tu agencia como a tu cliente.
No esperes a que surja una disputa
Para cuando un cliente argumenta que un hito nunca llegó, es demasiado tarde para construir la evidencia. Comienza a sellar con marca de tiempo desde el primer commit para que cada hito tenga una cadena ininterrumpida de prueba.
Preguntas frecuentes
¿Cómo demuestra Timestamp GIT exactamente cuándo se realizó un commit?
Timestamp GIT extrae el hash del commit — una huella única de tu código — y lo ancla en la blockchain de Bitcoin mediante el protocolo OpenTimestamps. La marca de tiempo del bloque de Bitcoin proporciona un registro inmutable y públicamente verificable de la existencia del commit en ese momento.
¿Puede un cliente verificar la marca de tiempo sin acceso a mi repositorio privado?
Sí. Timestamp GIT proporciona una página pública de verificación e insignias integrables. El cliente puede usar el enlace de la insignia para ver el estado de verificación y descargar el recibo .ots, que puede verificarse de forma independiente contra la blockchain de Bitcoin sin exponer tu código fuente.
¿Qué pasa si el cliente disputa la autenticidad de la marca de tiempo?
La marca de tiempo está anclada en Bitcoin, que es matemáticamente inmutable. Cualquiera puede verificar la prueba usando la blockchain de Bitcoin y la cadena criptográfica desde tu hash de commit hasta el bloque de Bitcoin. Esa cadena no puede falsificarse ni alterarse, lo que hace que la prueba sea apta para tribunales.
¿Es Timestamp GIT adecuado para agencias que trabajan con múltiples clientes y repositorios?
Absolutamente. La GitHub App puede monitorear múltiples repositorios en toda tu organización. El plan Pro Agency admite repositorios privados, y el panel proporciona una visión general de todos los commits sellados, lo que facilita la gestión de pruebas para muchos clientes.
Conclusión: haz que las disputas de entrega sean cosa del pasado
Para las agencias y estudios de desarrollo, la pregunta «¿cuándo entregaste?» nunca debería depender de qué registro de servidor el cliente decide creer. Timestamp GIT reemplaza ese argumento con un recibo anclado en Bitcoin.
Instala la GitHub App una vez, conecta los repositorios de tus clientes, y cada commit se agrupa automáticamente, se enraíza en Merkle y se ancla en Bitcoin cada noche. Las pruebas llegan a una rama dedicada o a un repositorio espejo. Las páginas de verificación, insignias, informes PDF y CSVs de auditoría brindan a tus clientes una forma digna de confirmar la entrega sin exponer el código fuente.
Los precios comienzan con el nivel Open Source para repositorios públicos, el plan Pro Agency a $49/mes para repositorios privados y Enterprise ZK a $199/mes para flujos de trabajo basados en GitHub Actions. Si necesitas un despliegue autoalojado, la licencia Docker está disponible con una opción de demostración.
Comienza con el nivel gratuito para repositorios públicos o instala la GitHub App para los repositorios de tu agencia en timestampgit.dev.
Publicaciones relacionadas
- Prueba de existencia para código: qué es y por qué importa
- Automatiza el sellado de tiempo de commits de Git con una GitHub App
- Alternativa a OpenTimestamps: sellado de tiempo gestionado para Git