開発会社が Timestamp GIT で成果物の納品を証明する方法
Maya は 14 人規模の開発エージェンシーでデリバリーを担当している。先週の火曜日、クライアントが 38,000 ドルのマイルストーン支払いを拒否した。機能はリリース済みで、テストはすべてパスし、プルリクエストは 6 月 14 日にマージされている。ところがクライアントの調達チームは、マイルストーンが 10 日遅れて到着したため請求額を減額すべきだと主張する。
Maya はリポジトリから Git 履歴をエクスポートする。そこには彼女が言うとおりの日時でマージが記録されている。しかしクライアントの弁護士はそれを一蹴する。「それはあなたのサーバーであり、あなたのログであり、あなたの日付だ」。
これこそが、Timestamp GIT が議論を変える瞬間だ。
Timestamp GIT は、開発会社やエージェンシー向けのマネージド GitHub App で、すべてのコミットハッシュを自動的に Bitcoin ブロックチェーンにアンカーする。ソースコードを読み取ることなく、開発者のマシンに CLI ツールをインストールすることなく、誰かにブロックチェーンの専門家になることを求めることもなく、作業がいつ存在したかを示す、改ざん不可能な第三者記録を作成する。
エージェンシーの悪夢:クライアントが納品に異議を唱えるとき
エージェンシーにとって、納品に関する紛争は通常、あるパターンをたどる。クライアントはキックオフ時にマイルストーンを承認する。チームは機能を構築し、プルリクエストを開き、クライアントのプロダクトオーナーから承認を得て、マージする。エージェンシーは請求書を送る。
数週間後、クライアントの財務チームが「作業の到着が遅れた」と言い出す。あるいは、マイルストーン時点では機能が不完全で、社内で作り直す必要があったと主張する。時には具体的な主張もある。「15 日の時点ではダッシュボードモジュールは存在しなかった」といった具合だ。
エージェンシーの最初の反応は Git ログを見せることだ。コミットハッシュがある。タイムスタンプがある。ブランチ履歴がある。
問題は、標準的な Git 履歴が独立した証拠ではないということだ。それは自分たちが管理するインフラ上に存在する。日付は書き換え、リベース、フォースプッシュが可能であり、自分たちが管理するサーバーでホストされている。法的紛争や調達上の紛争では、相手方はそれを自己都合の証拠として退けることができる——技術的には実際にそうだからだ。
Maya に必要なのは、もう一つのログではない。コードの特定のフィンガープリントが、特定の Bitcoin ブロックに、特定の時点で存在していたという証明だ。その証明は、エージェンシーにも、クライアントにも、それを作成したプラットフォームにさえも、編集・遡及・削除ができない。
Timestamp GIT はその証明を自動的に生成する。
開発会社に暗号学的な納品証明が必要な理由
エージェンシーは、内部の Git 履歴では解決できない 3 つの関連リスクに直面している。
支払い紛争
クライアントは、マイルストーンが遅れて到着した、不完全だった、あるいはそもそも到着していないと主張することで、支払いを遅らせたり減額したりできる。エージェンシーは、納品の証明にコストがかかるため、しばしば妥協してしまう。暗号学的なレシートはその計算を変える。証明が Bitcoin にアンカーされていれば、クライアントはコミットがいつ存在したかに異議を唱えることができない。
納期遅延の責任
エージェンシーが製品ローンチの遅延を引き起こしたと非難されることもある。紛争がエスカレートした場合、エージェンシーはどの機能がどの日付に完成していたかを正確に示す必要がある。コミットレベルのタイムスタンプは、エージェンシーの言葉に依存しない正確なタイムラインを作り出す。
不履行の主張
クライアントは、エージェンシーが特定のコードベースを納品しなかった、あるいはゼロから作り直す必要があったと主張するかもしれない。タイムスタンプ付きのコミットハッシュは、納品された作業を検証可能な時点に結びつけ、そうした主張をはるかに維持しにくくする。
従来の証拠——メール、内部のプロジェクト管理ログ、スクリーンショット、サーバーアクセスログ——は、弱い証拠または状況証拠として扱われることが多い。Bitcoin にアンカーされたタイムスタンプは異なる。数学的に検証可能で、改ざん不可能なのだ。
Timestamp GIT はゼロ知識アーキテクチャを採用している。エージェンシーのソースコードがリポジトリの外に出ることはない。Timestamp GIT はコミットハッシュ——リポジトリ状態の一意の暗号学的フィンガープリント——のみを抽出し、OpenTimestamps プロトコルを使用してそのハッシュを Bitcoin にアンカーする。その結果、Bitcoin ブロックチェーンに対して検証可能な .ots レシートが生成される。
この種の証拠が納品紛争以外でも重要である理由については、コードの存在証明:その概要と重要性を参照してほしい。
運用上の保証はエージェンシーにとって重要だ。
- Bitcoin に組み込み:証明は公開され、不変で、永久に検証可能。
- ベンダー非依存:検証は SHA-256 と Bitcoin ブロックデータのみに依存。独自ロックインなし。
- ゼロ知識セキュリティ:Timestamp GIT はソースコードを閲覧・コピー・保存しない。
- 法廷で使える証拠:証明はコミットハッシュから Bitcoin ブロックまでの暗号学的チェーン。
実践プレイブック:エージェンシー向け Timestamp GIT のセットアップ
最短の方法は Standard Mode の GitHub App だ。セットアップはメンテナンス不要に設計されている。
ステップ 1:Timestamp GIT GitHub App をインストールする
GitHub App を組織にインストールし、監視したいクライアントリポジトリへのアクセスを許可する。Standard Mode では、アプリは各監視対象リポジトリの HEAD コミットハッシュのみを読み取る。ファイルの内容、プルリクエストの差分、ソースコードは読み取らない。
アプリはソースリポジトリへの読み取り専用アクセスと、証明が保存されるターゲットリポジトリへの読み書きアクセスを必要とする。証明は同じリポジトリの専用ブランチに保存することも、別のシャドウリポジトリに保存することもできる。
ステップ 2:クライアントプロジェクトの監視を設定する
アプリをインストールすると、すべての新しいコミットが webhook を通じて自動的に検出される。コミットごとの手動ステップも、実行するスクリプトも、開発者ワークステーションのセットアップも不要だ。
ステップ 3:夜間ワーカーにその日の作業をアンカーさせる
Timestamp GIT は毎晩、保留中のコミットハッシュをバッチ処理する。マニフェストファイルを作成し、Merkle ツリーを構築し、OpenTimestamps 証明を生成し、Merkle ルートを Bitcoin ブロックにアンカーする。
Bitcoin の承認には通常約 3 時間かかるため、証明の配信は即時ではない。ブロックが承認されると自動的に行われる。
ステップ 4:.ots レシートファイルを受け取る
Timestamp GIT はマニフェストと .ots レシートファイルを、専用のタイムスタンプブランチまたはシャドウリポジトリにプッシュバックする。これらのファイルが長期的な証拠アーカイブとなる。
ステップ 5:クライアントにリアルタイムの納品証明を見せる
クライアントにプライベートリポジトリへのアクセスを許可する必要はない。Timestamp GIT は公開検証ページ、埋め込み可能なバッジ、PDF レポート、CSV 監査台帳を提供する。
たとえば、リポジトリの最後にアンカーされた Bitcoin ブロック情報をクエリできる。
curl -s https://timestampgit.dev/api/statusLast/acme-agency/client-portal
公開ダッシュボードには、最初のアンカー日、日次の規則性、Bitcoin ブロックとトランザクションデータ、カレンダーヒートマップが表示される。クライアントはバッジリンクを使用して検証ステータスを確認し、独立した検証のために .ots レシートをダウンロードできる。
GitHub App の自動化フロー全体については、GitHub App で Git コミットのタイムスタンプを自動化するを参照してほしい。
セルフホストおよびエンタープライズ向けの選択肢
エアギャップまたはセルフホストのデプロイが必要な場合、Timestamp GIT は Docker イメージとして利用できる。典型的な Compose ファイルは次のようになる。
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
次のコマンドで起動する。
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
アプリは http://localhost:8080 で利用できる。セットアップウィザードが GitHub App の接続とインスタンスの設定を案内する。期間限定のデモライセンスは Docker License ページから入手できる。
最大限の分離を求めるなら、Enterprise ZK Mode は 12 行の GitHub Action を自社インフラ上で実行する。コミットハッシュのみを Timestamp GIT API にプッシュするため、ソースコードが環境の外に出ることはない。このモードでは、Timestamp GIT はターゲットリポジトリへの読み書きアクセスのみを必要とし、ソースリポジトリへの読み取りアクセスは不要だ。
マネージドアプローチと手動タイムスタンプを比較検討しているなら、OpenTimestamps の代替:Git 向けマネージドタイムスタンプを参照してほしい。
納品証明で避けるべきこと
内部の Git 履歴やサーバーログだけに依存しない
内部ログは書き換え、遡及、自己都合の証拠として異議を唱えられる可能性がある。補助的な証拠としては有用だが、独立した証明ではない。コミットハッシュを改ざん不可能な場所にアンカーしよう。
手動のタイムスタンプ処理を避ける
手動プロセスはエラーが起きやすく、一貫性に欠ける。チームは実行を忘れたり、間違ったブランチを使ったり、レシートを紛失したりする。すべてのコミットを捕捉する自動化を使おう。
ソースコードをサードパーティのタイムスタンプサービスに公開しない
納品証明システムは、クライアントのコードを外部サーバーにアップロードすることを要求すべきではない。Timestamp GIT はコミットハッシュのみを処理し、ソースコードは処理しない。ゼロ知識設計がエージェンシーとクライアントの両方を保護する。
紛争が起きるまで待たない
クライアントがマイルストーンは到着しなかったと主張し始める頃には、証拠を構築するには遅すぎる。最初のコミットからタイムスタンプを開始し、すべてのマイルストーンに切れ目のない証明の連鎖を持たせよう。
FAQ
Timestamp GIT はコミットがいつ行われたかをどのように正確に証明するのか?
Timestamp GIT はコミットハッシュ——コードの一意のフィンガープリント——を抽出し、OpenTimestamps プロトコルを使用して Bitcoin ブロックチェーンにアンカーする。Bitcoin ブロックのタイムスタンプが、その時点でのコミットの存在に関する不変で公開検証可能な記録を提供する。
クライアントはプライベートリポジトリにアクセスせずにタイムスタンプを検証できるか?
できる。Timestamp GIT は公開検証ページと埋め込み可能なバッジを提供する。クライアントはバッジリンクを使用して検証ステータスを確認し、.ots レシートをダウンロードできる。レシートはソースコードを公開することなく、Bitcoin ブロックチェーンに対して独立に検証できる。
クライアントがタイムスタンプの真正性に異議を唱えたらどうなるか?
タイムスタンプは Bitcoin にアンカーされており、数学的に不変だ。誰でも Bitcoin ブロックチェーンと、コミットハッシュから Bitcoin ブロックまでの暗号学的チェーンを使用して証明を検証できる。そのチェーンは偽造も改変もできないため、証明は法廷で使用可能だ。
Timestamp GIT は複数のクライアントとリポジトリを扱うエージェンシーに適しているか?
もちろんだ。GitHub App は組織全体の複数のリポジトリを監視できる。Pro Agency プランはプライベートリポジトリをサポートし、ダッシュボードはすべてのタイムスタンプ付きコミットの概要を提供するため、多くのクライアントの証明を簡単に管理できる。
結論:納品紛争を過去のものに
開発会社やエージェンシーにとって、「いつ納品したのか?」という問いは、クライアントがどのサーバーログを信じるかによって決まるべきではない。Timestamp GIT はその議論を Bitcoin にアンカーされたレシートに置き換える。
GitHub App を一度インストールし、クライアントリポジトリを接続すれば、すべてのコミットが毎晩自動的にバッチ処理され、Merkle ルート化され、Bitcoin にアンカーされる。証明は専用ブランチまたはシャドウリポジトリに保存される。検証ページ、バッジ、PDF レポート、監査 CSV により、クライアントはソースコードを公開することなく、品位ある方法で納品を確認できる。
料金は、公開リポジトリ向けの Open Source ティアから始まり、プライベートリポジトリ向けの Pro Agency プランが月額 49 ドル、GitHub Actions ベースのワークフロー向けの Enterprise ZK が月額 199 ドルとなっている。セルフホストデプロイが必要な場合は、デモオプション付きの Docker ライセンスが利用可能だ。
無料の公開リポジトリティアから始めるか、timestampgit.dev でエージェンシーのリポジトリに GitHub App をインストールしよう。