Como Agências de Desenvolvimento Podem Comprovar a Entrega de Trabalho com o Timestamp GIT
Maya gerencia a entrega em uma agência de desenvolvimento com 14 pessoas. Na última terça-feira, um cliente se recusou a pagar um marco de $38.000. A funcionalidade foi enviada, os testes passaram e o pull request foi mesclado em 14 de junho. A equipe de compras do cliente alega que o marco chegou com dez dias de atraso, então a fatura deveria ser reduzida.
Maya exporta o histórico do Git do repositório. Ele mostra a mesclagem exatamente quando ela diz. Mas o advogado do cliente descarta: “Isso é o seu servidor, o seu log, as suas datas.”
É nesse momento que o Timestamp GIT muda o argumento.
O Timestamp GIT é um GitHub App gerenciado para agências e empresas de desenvolvimento que ancora automaticamente cada hash de commit na blockchain do Bitcoin. Ele cria um registro imutável e de terceiros de exatamente quando o trabalho existiu — sem ler o seu código-fonte, sem instalar ferramentas de CLI nas máquinas dos desenvolvedores e sem exigir que ninguém se torne especialista em blockchain.
O Pesadelo da Agência: Quando um Cliente Contesta a Entrega
Para uma agência, a disputa de entrega geralmente segue um padrão. O cliente aprova um marco no início do projeto. A equipe constrói a funcionalidade, abre um pull request, obtém a aprovação do product owner do cliente e faz a mesclagem. A agência envia a fatura.
Semanas depois, a equipe financeira do cliente diz que o trabalho chegou atrasado. Ou alega que a funcionalidade estava incompleta na data do marco e precisou ser reconstruída internamente. Às vezes, a alegação é específica: “O módulo do dashboard não existia no dia 15.”
O primeiro instinto da agência é mostrar o log do Git. O hash do commit está lá. O timestamp está lá. O histórico da branch está lá.
O problema: o histórico padrão do Git não é evidência independente. Ele vive em uma infraestrutura que você controla. As datas podem ser reescritas, rebaseadas, enviadas com force-push ou hospedadas em um servidor que você administra. Em uma disputa jurídica ou de compras, o outro lado pode descartá-lo como autointeressado — porque, tecnicamente, é.
O que Maya precisa não é de outro log. Ela precisa de prova de que uma impressão digital específica do código existia em um bloco específico do Bitcoin em um momento específico. Essa prova não pode ser editada, retrodatada ou excluída pela agência, pelo cliente ou mesmo pela plataforma que a criou.
O Timestamp GIT produz essa prova automaticamente.
Por Que Agências de Desenvolvimento Precisam de Prova Criptográfica de Entrega
As agências enfrentam três riscos relacionados que o histórico interno do Git não resolve.
Disputas de pagamento
Um cliente pode atrasar ou reduzir o pagamento alegando que um marco chegou atrasado, incompleto ou nem chegou. As agências frequentemente cedem porque comprovar a entrega é caro. Um recibo criptográfico muda esse cálculo: o cliente não pode contestar quando o commit existiu quando a prova está ancorada no Bitcoin.
Responsabilidade por prazos perdidos
Às vezes, a agência é acusada de causar o atraso no lançamento de um produto. Se a disputa escalar, a agência precisa mostrar exatamente quais funcionalidades foram concluídas em quais datas. Timestamps no nível de commit criam uma linha do tempo precisa que não depende da palavra da agência.
Alegações de não cumprimento
Um cliente pode alegar que a agência nunca entregou uma determinada base de código, ou que precisou começar do zero. Hashes de commit com timestamp vinculam o trabalho entregue a um ponto verificável no tempo, tornando essas alegações muito mais difíceis de sustentar.
Evidências tradicionais — e-mails, logs internos de gerenciamento de projetos, capturas de tela, logs de acesso ao servidor — são frequentemente tratadas como fracas ou circunstanciais. Timestamps ancorados no Bitcoin são diferentes: são matematicamente verificáveis e imutáveis.
O Timestamp GIT usa uma arquitetura de conhecimento zero. O código-fonte da agência nunca sai do repositório. O Timestamp GIT extrai apenas o hash do commit — uma impressão digital criptográfica única do estado do repositório — e ancora esse hash no Bitcoin usando o protocolo OpenTimestamps. O resultado é um recibo .ots que pode ser verificado contra a blockchain do Bitcoin.
Para contexto sobre por que esse tipo de evidência importa além das disputas de entrega, veja Prova de Existência para Código: O Que É e Por Que Importa.
As garantias operacionais importam para as agências:
- Incorporado ao Bitcoin: A prova é pública, imutável e verificável para sempre.
- Independente de fornecedor: A verificação depende apenas de SHA-256 e dos dados de bloco do Bitcoin. Sem aprisionamento proprietário.
- Segurança de conhecimento zero: O Timestamp GIT nunca vê, copia ou armazena o código-fonte.
- Evidência pronta para tribunal: A prova é uma cadeia criptográfica do hash do commit ao bloco do Bitcoin.
Um Guia Prático: Configurando o Timestamp GIT para Sua Agência
O caminho mais curto é o GitHub App em Modo Padrão. A configuração foi projetada para exigir zero manutenção.
Passo 1: Instale o GitHub App do Timestamp GIT
Instale o GitHub App na sua organização e conceda acesso aos repositórios de clientes que você deseja monitorar. No Modo Padrão, o app lê apenas o hash do commit HEAD de cada repositório monitorado. Ele não lê o conteúdo dos arquivos, os diffs de pull requests ou o código-fonte.
O app requer acesso somente leitura ao repositório de origem e acesso de leitura e gravação ao repositório de destino onde as provas serão armazenadas. Você pode manter as provas em uma branch dedicada do mesmo repositório ou em um repositório espelho separado.
Passo 2: Configure o monitoramento para projetos de clientes
Uma vez instalado o app, cada novo commit é detectado automaticamente por meio de webhooks. Não há etapa manual por commit, nenhum script para executar e nenhuma configuração na estação de trabalho do desenvolvedor.
Passo 3: Deixe o worker noturno ancorar o trabalho do dia
O Timestamp GIT agrupa os hashes de commit pendentes todas as noites. Ele cria arquivos de manifesto, constrói uma árvore de Merkle, gera provas OpenTimestamps e ancora a raiz de Merkle em um bloco do Bitcoin.
A confirmação do Bitcoin normalmente leva cerca de três horas, então a entrega da prova não é instantânea. Ela acontece automaticamente após a confirmação do bloco.
Passo 4: Receba os arquivos de recibo .ots
O Timestamp GIT envia o manifesto e os arquivos de recibo .ots de volta ao seu repositório em uma branch dedicada de timestamps ou em um repositório espelho. Esses arquivos se tornam seu arquivo de evidências de longo prazo.
Passo 5: Mostre aos clientes a prova de entrega em tempo real
Você não precisa dar aos clientes acesso ao seu repositório privado. O Timestamp GIT fornece páginas públicas de verificação, selos incorporáveis, relatórios em PDF e um livro-razão de auditoria em CSV.
Por exemplo, você pode consultar as informações do último bloco do Bitcoin ancorado para um repositório:
curl -s https://timestampgit.dev/api/statusLast/acme-agency/client-portal
O painel público mostra a data de ancoragem mais antiga, a regularidade diária, os dados de bloco e transação do Bitcoin e um mapa de calor de calendário. Os clientes podem usar um link de selo para ver o status de verificação e baixar o recibo .ots para verificação independente.
Para o fluxo mais amplo de automação do GitHub App, veja Automatize o Timestamp de Commits Git com um GitHub App.
Alternativas self-hosted e enterprise
Se você precisar de uma implantação air-gapped ou self-hosted, o Timestamp GIT está disponível como uma imagem Docker. Um arquivo Compose típico se parece com isto:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
Inicie com:
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
O app fica disponível em http://localhost:8080. Um assistente de configuração orienta você na conexão do seu GitHub App e na configuração da instância. Uma licença de demonstração com tempo limitado está disponível na página de Licença Docker.
Para isolamento máximo, o Modo Enterprise ZK executa um GitHub Action de 12 linhas na sua infraestrutura. Ele envia apenas o hash do commit para a API do Timestamp GIT, então o código-fonte nunca sai do seu ambiente. Nesse modo, o Timestamp GIT requer acesso de leitura e gravação apenas ao repositório de destino — sem acesso de leitura ao repositório de origem.
Se você estiver avaliando a abordagem gerenciada em comparação com o timestamp manual, veja Alternativa ao OpenTimestamps: Timestamp Gerenciado para Git.
O Que Evitar ao Comprovar a Entrega de Trabalho
Não dependa apenas do histórico interno do Git ou de logs de servidor
Logs internos podem ser reescritos, retrodatados ou contestados como autointeressados. Eles são evidências de apoio úteis, mas não são prova independente. Ancore o hash do commit em algo imutável.
Evite processos manuais de timestamp
Processos manuais são propensos a erros e inconsistentes. As equipes esquecem de executá-los, usam a branch errada ou perdem os recibos. Use automação que capture cada commit.
Não exponha o código-fonte a serviços de timestamp de terceiros
Um sistema de prova de entrega não deve exigir o upload do código do seu cliente para um servidor externo. O Timestamp GIT processa apenas hashes de commit, não o código-fonte. O design de conhecimento zero protege tanto a sua agência quanto o seu cliente.
Não espere até que uma disputa surja
Quando um cliente argumenta que um marco nunca chegou, é tarde demais para construir a evidência. Comece a aplicar timestamps desde o primeiro commit para que cada marco tenha uma cadeia ininterrupta de prova.
FAQ
Como o Timestamp GIT prova exatamente quando um commit foi feito?
O Timestamp GIT extrai o hash do commit — uma impressão digital única do seu código — e o ancora na blockchain do Bitcoin usando o protocolo OpenTimestamps. O timestamp do bloco do Bitcoin fornece um registro imutável e publicamente verificável da existência do commit naquele momento.
Um cliente pode verificar o timestamp sem acesso ao meu repositório privado?
Sim. O Timestamp GIT fornece uma página pública de verificação e selos incorporáveis. O cliente pode usar o link do selo para ver o status de verificação e baixar o recibo .ots, que pode ser verificado de forma independente contra a blockchain do Bitcoin sem expor o seu código-fonte.
E se o cliente contestar a autenticidade do timestamp?
O timestamp está ancorado no Bitcoin, que é matematicamente imutável. Qualquer pessoa pode verificar a prova usando a blockchain do Bitcoin e a cadeia criptográfica do seu hash de commit até o bloco do Bitcoin. Essa cadeia não pode ser forjada ou alterada, tornando a prova pronta para tribunal.
O Timestamp GIT é adequado para agências que trabalham com vários clientes e repositórios?
Absolutamente. O GitHub App pode monitorar vários repositórios em toda a sua organização. O plano Pro Agency suporta repositórios privados, e o painel fornece uma visão geral de todos os commits com timestamp, facilitando o gerenciamento de provas para muitos clientes.
Conclusão: Faça das Disputas de Entrega Coisa do Passado
Para agências e empresas de desenvolvimento, a pergunta “quando você entregou?” nunca deveria depender de qual log de servidor o cliente escolhe acreditar. O Timestamp GIT substitui esse argumento por um recibo ancorado no Bitcoin.
Instale o GitHub App uma vez, conecte os repositórios dos seus clientes, e cada commit é automaticamente agrupado, enraizado em Merkle e ancorado no Bitcoin todas as noites. As provas chegam em uma branch dedicada ou repositório espelho. Páginas de verificação, selos, relatórios em PDF e CSVs de auditoria dão aos seus clientes uma forma digna de confirmar a entrega sem expor o código-fonte.
Os preços começam com o nível Open Source para repositórios públicos, o plano Pro Agency a $49/mês para repositórios privados e o Enterprise ZK a $199/mês para fluxos de trabalho baseados em GitHub Actions. Se você precisar de uma implantação self-hosted, a licença Docker está disponível com uma opção de demonstração.
Comece com o nível gratuito para repositórios públicos ou instale o GitHub App para os repositórios da sua agência em timestampgit.dev.
Posts relacionados
- Prova de Existência para Código: O Que É e Por Que Importa
- Automatize o Timestamp de Commits Git com um GitHub App
- Alternativa ao OpenTimestamps: Timestamp Gerenciado para Git