Timestamp GIT Secure your prior art without exposing code

← All posts

2026-09-06

Как дев-студии могут подтверждать выполнение работ с помощью Timestamp GIT

Как дев-студии могут подтверждать выполнение работ с помощью Timestamp GIT
timestamp git blockchain proof

Как dev-студии могут доказать сдачу работ с помощью Timestamp GIT

Майя отвечает за сдачу проектов в dev-агентстве из 14 человек. В прошлый вторник клиент отказался оплачивать этап на $38 000. Функциональность была выпущена, тесты прошли, пул-реквест влит 14 июня. Отдел закупок клиента утверждает, что этап поступил с опозданием на десять дней, поэтому счёт должен быть уменьшен.

Майя экспортирует историю Git из репозитория. Она показывает слияние ровно в тот момент, о котором она говорит. Но юрист клиента отмахивается: «Это ваш сервер, ваш журнал, ваши даты».

Именно в этот момент Timestamp GIT меняет ход спора.

Timestamp GIT — это управляемое GitHub-приложение для dev-студий и агентств, которое автоматически привязывает каждый хеш коммита к блокчейну Bitcoin. Оно создаёт неизменяемую запись третьей стороны о том, когда именно существовала работа, — не читая ваш исходный код, не устанавливая CLI-инструменты на машины разработчиков и не требуя от кого-либо становиться экспертом по блокчейну.

Кошмар агентства: когда клиент оспаривает сдачу работ

Для агентства спор о сдаче обычно развивается по одному сценарию. Клиент утверждает этап на старте. Команда разрабатывает функциональность, открывает пул-реквест, получает одобрение от продакт-оунера клиента и вливает изменения. Агентство выставляет счёт.

Неделями позже финансовый отдел клиента заявляет, что работа поступила с опозданием. Или утверждает, что на дату этапа функциональность была неполной и её пришлось переделывать внутри компании. Иногда претензия конкретна: «Модуль дашборда не существовал 15-го числа».

Первый инстинкт агентства — показать журнал Git. Вот хеш коммита. Вот временная метка. Вот история ветки.

Проблема: стандартная история Git не является независимым доказательством. Она живёт на инфраструктуре, которую вы контролируете. Даты можно переписать, перебазировать, принудительно запушить или разместить на сервере, которым вы управляете. В юридическом или закупочном споре другая сторона может отвергнуть это как корыстное доказательство — потому что технически так оно и есть.

Майе нужен не очередной журнал. Ей нужно доказательство того, что конкретный отпечаток кода существовал в конкретном блоке Bitcoin в конкретное время. Это доказательство нельзя отредактировать, датировать задним числом или удалить — ни агентству, ни клиенту, ни даже платформе, которая его создала.

Timestamp GIT создаёт такое доказательство автоматически.

Почему dev-студиям нужно криптографическое доказательство сдачи работ

Агентства сталкиваются с тремя связанными рисками, которые внутренняя история Git не решает.

Споры об оплате

Клиент может задержать или уменьшить оплату, заявив, что этап поступил поздно, неполно или не поступил вовсе. Агентства часто идут на уступки, потому что доказывать сдачу дорого. Криптографическая квитанция меняет этот расчёт: клиент не может оспорить, когда существовал коммит, если доказательство закреплено в Bitcoin.

Ответственность за срыв сроков

Иногда агентство обвиняют в срыве запуска продукта. Если спор обостряется, агентству нужно показать, какие именно функции были завершены и в какие даты. Временные метки на уровне коммитов создают точную хронологию, которая не зависит от слов агентства.

Претензии о неисполнении обязательств

Клиент может заявить, что агентство так и не передало определённую кодовую базу или что ему пришлось начинать с нуля. Привязанные ко времени хеши коммитов связывают переданную работу с проверяемой точкой во времени, что делает такие претензии гораздо труднее доказуемыми.

Традиционные доказательства — электронные письма, внутренние журналы управления проектами, скриншоты, журналы доступа к серверу — часто считаются слабыми или косвенными. Временные метки, закреплённые в Bitcoin, — другое дело: они математически проверяемы и неизменяемы.

Timestamp GIT использует архитектуру с нулевым разглашением. Исходный код агентства никогда не покидает репозиторий. Timestamp GIT извлекает только хеш коммита — уникальный криптографический отпечаток состояния репозитория — и закрепляет этот хеш в Bitcoin с помощью протокола OpenTimestamps. Результат — файл .ots, который можно проверить по блокчейну Bitcoin.

О том, почему такого рода доказательства важны не только в спорах о сдаче работ, см. Proof of Existence for Code: What It Is and Why It Matters.

Операционные гарантии важны для агентств:

  • Встроено в Bitcoin: доказательство публично, неизменяемо и проверяемо навсегда.
  • Независимость от вендора: проверка опирается только на SHA-256 и данные блоков Bitcoin. Никакой проприетарной привязки.
  • Безопасность с нулевым разглашением: Timestamp GIT никогда не видит, не копирует и не хранит исходный код.
  • Готовое к суду доказательство: доказательство представляет собой криптографическую цепочку от хеша коммита к блоку Bitcoin.

Практическое руководство: настройка Timestamp GIT для вашего агентства

Самый короткий путь — GitHub-приложение в стандартном режиме. Настройка спроектирована так, чтобы не требовать обслуживания.

Шаг 1: Установите GitHub-приложение Timestamp GIT

Установите GitHub-приложение в свою организацию и предоставьте ему доступ к клиентским репозиториям, которые хотите отслеживать. В стандартном режиме приложение читает только хеш HEAD-коммита каждого отслеживаемого репозитория. Оно не читает содержимое файлов, диффы пул-реквестов или исходный код.

Приложению требуется доступ только на чтение к исходному репозиторию и доступ на чтение и запись к целевому репозиторию, где будут храниться доказательства. Вы можете хранить доказательства в отдельной ветке того же репозитория или в отдельном теневом репозитории.

Шаг 2: Настройте мониторинг клиентских проектов

После установки приложения каждый новый коммит обнаруживается автоматически через вебхуки. Никаких ручных действий на каждый коммит, никаких скриптов для запуска и никакой настройки рабочих станций разработчиков.

Шаг 3: Позвольте ночному воркеру закрепить дневную работу

Timestamp GIT каждую ночь пакетирует ожидающие хеши коммитов. Он создаёт файлы манифеста, строит дерево Меркла, генерирует доказательства OpenTimestamps и закрепляет корень Меркла в блоке Bitcoin.

Подтверждение в Bitcoin обычно занимает около трёх часов, поэтому доставка доказательства не мгновенна. Она происходит автоматически после подтверждения блока.

Шаг 4: Получите файлы квитанций .ots

Timestamp GIT отправляет манифест и файлы квитанций .ots обратно в ваш репозиторий — в отдельную ветку timestamps или теневой репозиторий. Эти файлы становятся вашим долгосрочным архивом доказательств.

Шаг 5: Показывайте клиентам доказательство сдачи в реальном времени

Вам не нужно давать клиентам доступ к вашему приватному репозиторию. Timestamp GIT предоставляет публичные страницы проверки, встраиваемые бейджи, PDF-отчёты и CSV-журнал аудита.

Например, вы можете запросить информацию о последнем закреплённом блоке Bitcoin для репозитория:

curl -s https://timestampgit.dev/api/statusLast/acme-agency/client-portal

Публичный дашборд показывает самую раннюю дату закрепления, ежедневную регулярность, данные блока и транзакции Bitcoin, а также календарную тепловую карту. Клиенты могут использовать ссылку-бейдж для просмотра статуса проверки и скачивания квитанции .ots для независимой верификации.

О более широком потоке автоматизации GitHub-приложения см. Automate Git Commit Timestamping with a GitHub App.

Self-hosted и enterprise-альтернативы

Если вам нужно изолированное или self-hosted развёртывание, Timestamp GIT доступен как Docker-образ. Типичный Compose-файл выглядит так:

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

Запустите его командой:

docker compose pull
docker compose up -d
docker compose logs -f timestampgit

Приложение доступно по адресу http://localhost:8080. Мастер настройки проведёт вас через подключение вашего GitHub-приложения и конфигурацию инстанса. Демо-лицензия с ограниченным сроком действия доступна на странице Docker License.

Для максимальной изоляции режим Enterprise ZK запускает GitHub Action из 12 строк на вашей инфраструктуре. Он отправляет в API Timestamp GIT только хеш коммита, поэтому исходный код никогда не покидает вашу среду. В этом режиме Timestamp GIT требуется доступ на чтение и запись только к целевому репозиторию — без доступа на чтение к исходному репозиторию.

Если вы сравниваете управляемый подход с ручным проставлением временных меток, см. OpenTimestamps Alternative: Managed Timestamping for Git.

Чего избегать при доказательстве сдачи работ

Не полагайтесь исключительно на внутреннюю историю Git или серверные журналы

Внутренние журналы можно переписать, датировать задним числом или оспорить как корыстные. Это полезные вспомогательные доказательства, но не независимое подтверждение. Закрепите хеш коммита в чём-то неизменяемом.

Избегайте ручных процессов проставления временных меток

Ручные процессы подвержены ошибкам и непоследовательны. Команды забывают их запускать, используют не ту ветку или теряют квитанции. Используйте автоматизацию, которая охватывает каждый коммит.

Не передавайте исходный код сторонним сервисам проставления временных меток

Система доказательства сдачи не должна требовать загрузки кода вашего клиента на внешний сервер. Timestamp GIT обрабатывает только хеши коммитов, а не исходный код. Дизайн с нулевым разглашением защищает и ваше агентство, и вашего клиента.

Не ждите, пока возникнет спор

К тому моменту, когда клиент заявит, что этап так и не поступил, строить доказательства будет слишком поздно. Начните проставлять временные метки с первого коммита, чтобы у каждого этапа была непрерывная цепочка доказательств.

FAQ

Как Timestamp GIT доказывает, когда именно был сделан коммит?

Timestamp GIT извлекает хеш коммита — уникальный отпечаток вашего кода — и закрепляет его в блокчейне Bitcoin с помощью протокола OpenTimestamps. Временная метка блока Bitcoin предоставляет неизменяемую, публично проверяемую запись о существовании коммита в этот момент.

Может ли клиент проверить временную метку без доступа к моему приватному репозиторию?

Да. Timestamp GIT предоставляет публичную страницу проверки и встраиваемые бейджи. Клиент может использовать ссылку-бейдж для просмотра статуса проверки и скачивания квитанции .ots, которую можно независимо проверить по блокчейну Bitcoin, не раскрывая ваш исходный код.

Что если клиент оспаривает подлинность временной метки?

Временная метка закреплена в Bitcoin, который математически неизменяем. Любой может проверить доказательство, используя блокчейн Bitcoin и криптографическую цепочку от вашего хеша коммита к блоку Bitcoin. Эту цепочку невозможно подделать или изменить, что делает доказательство готовым к суду.

Подходит ли Timestamp GIT для агентств, работающих с несколькими клиентами и репозиториями?

Безусловно. GitHub-приложение может отслеживать несколько репозиториев в вашей организации. План Pro Agency поддерживает приватные репозитории, а дашборд даёт обзор всех коммитов с временными метками, что упрощает управление доказательствами для многих клиентов.

Заключение: сделайте споры о сдаче работ делом прошлого

Для dev-студий и агентств вопрос «когда вы сдали работу?» никогда не должен зависеть от того, чьему серверному журналу клиент решит поверить. Timestamp GIT заменяет этот спор квитанцией, закреплённой в Bitcoin.

Установите GitHub-приложение один раз, подключите клиентские репозитории — и каждый коммит будет автоматически пакетироваться, объединяться в корень Меркла и закрепляться в Bitcoin каждую ночь. Доказательства попадают в отдельную ветку или теневой репозиторий. Страницы проверки, бейджи, PDF-отчёты и CSV-журналы аудита дают вашим клиентам достойный способ подтвердить сдачу без раскрытия исходного кода.

Цены начинаются с уровня Open Source для публичных репозиториев, план Pro Agency за $49/месяц для приватных репозиториев и Enterprise ZK за $199/месяц для рабочих процессов на основе GitHub Actions. Если вам нужно self-hosted развёртывание, доступна Docker-лицензия с демо-вариантом.

Начните с бесплатного уровня для публичных репозиториев или установите GitHub-приложение для репозиториев вашего агентства на timestampgit.dev.

Связанные статьи

EU label: AI-generated content