开发公司如何利用 Timestamp GIT 证明工作交付
Maya 在一家 14 人的开发代理公司负责交付管理。上周二,一位客户拒绝支付一笔 38,000 美元的里程碑款项。功能已经上线,测试全部通过,拉取请求也于 6 月 14 日合并。但客户的采购团队声称该里程碑迟到了十天,因此发票金额应当削减。
Maya 从仓库中导出了 Git 历史记录。记录显示的合并时间与她所说完全一致。但客户的律师对此不屑一顾:“那是你的服务器、你的日志、你的日期。”
这正是 Timestamp GIT 改变争论局面的时刻。
Timestamp GIT 是一款面向开发公司和代理机构的托管 GitHub 应用,它能自动将每一次提交哈希锚定到比特币区块链上。它创建了一份不可篡改的第三方记录,精确证明工作内容存在的时间——无需读取你的源代码,无需在开发者机器上安装命令行工具,也无需任何人成为区块链专家。
代理机构的噩梦:当客户对交付提出异议时
对于代理机构来说,交付争议通常遵循一个固定模式。客户在项目启动时批准了里程碑。团队构建功能、发起拉取请求、获得客户产品负责人的签字确认,然后合并。代理机构发出发票。
几周后,客户的财务团队声称工作交付延迟了。或者他们声称该功能在里程碑日期时并不完整,必须在内部重建。有时指控非常具体:“仪表盘模块在 15 号时根本不存在。”
代理机构的第一反应是展示 Git 日志。提交哈希在那里,时间戳在那里,分支历史也在那里。
问题在于:标准的 Git 历史并不是独立证据。它存在于你控制的基础设施上。日期可以被重写、变基、强制推送,或者托管在你管理的服务器上。在法律或采购争议中,对方可以将其视为自利性证据而予以驳回——因为从技术上讲,它确实是。
Maya 需要的不是另一份日志。她需要证明代码的特定指纹在特定时间存在于特定的比特币区块中。这份证明无法被代理机构、客户,甚至创建它的平台所编辑、回溯或删除。
Timestamp GIT 会自动生成这样的证明。
为什么开发公司需要密码学交付证明
代理机构面临三种内部 Git 历史无法解决的相关风险。
支付争议
客户可以通过声称里程碑交付延迟、不完整或根本没有交付来拖延或减少付款。代理机构往往因为证明交付成本高昂而选择妥协。一份密码学收据改变了这种计算方式:当证明锚定在比特币中时,客户无法对提交存在的时间提出异议。
错过截止日期的责任
有时代理机构被指控导致产品发布延误。如果争议升级,代理机构需要精确展示哪些功能在哪些日期完成。提交级别的时间戳创建了一条不依赖于代理机构单方面说法的精确时间线。
未履约索赔
客户可能声称代理机构从未交付某个代码库,或者不得不从零开始。带时间戳的提交哈希将交付的工作与一个可验证的时间点关联起来,使这类索赔更难成立。
传统证据——电子邮件、内部项目管理日志、截图、服务器访问日志——通常被视为弱证据或间接证据。比特币锚定的时间戳则不同:它们在数学上可验证且不可篡改。
Timestamp GIT 采用零知识架构。代理机构的源代码永远不会离开仓库。Timestamp GIT 仅提取提交哈希——仓库状态的唯一密码学指纹——并使用 OpenTimestamps 协议将该哈希锚定到比特币中。结果是一份可以对照比特币区块链进行验证的 .ots 收据。
关于为什么这类证据在交付争议之外也很重要,请参阅代码存在性证明:它是什么以及为什么重要。
以下运营保障对代理机构至关重要:
- 嵌入比特币:证明是公开的、不可篡改的,并且可以永久验证。
- 供应商无关:验证仅依赖 SHA-256 和比特币区块数据。没有专有锁定。
- 零知识安全:Timestamp GIT 永远不会看到、复制或存储源代码。
- 法庭就绪证据:证明是从提交哈希到比特币区块的密码学链条。
实用操作指南:为你的代理机构设置 Timestamp GIT
最短的路径是标准模式 GitHub 应用。该设置设计为零维护。
第 1 步:安装 Timestamp GIT GitHub 应用
在你的组织上安装 GitHub 应用,并授予它访问你想要监控的客户仓库的权限。在标准模式下,该应用仅读取每个被监控仓库的 HEAD 提交哈希。它不会读取文件内容、拉取请求差异或源代码。
该应用需要对源仓库的只读访问权限,以及对存储证明的目标仓库的读写访问权限。你可以将证明保存在同一仓库的专用分支中,也可以保存在单独的影子仓库中。
第 2 步:为客户项目配置监控
应用安装完成后,每次新提交都会通过 webhook 自动检测。无需对每次提交进行手动操作,无需运行脚本,也无需配置开发者工作站。
第 3 步:让夜间工作程序锚定当天的工作
Timestamp GIT 每晚批量处理待处理的提交哈希。它创建清单文件、构建 Merkle 树、生成 OpenTimestamps 证明,并将 Merkle 根锚定到比特币区块中。
比特币确认通常需要大约三小时,因此证明交付不是即时的。它会在区块确认后自动完成。
第 4 步:接收 .ots 收据文件
Timestamp GIT 将清单和 .ots 收据文件推送回你的仓库,存放在专用的时间戳分支或影子仓库中。这些文件成为你的长期证据档案。
第 5 步:向客户展示实时交付证明
你不需要让客户访问你的私有仓库。Timestamp GIT 提供公开验证页面、可嵌入徽章、PDF 报告和 CSV 审计台账。
例如,你可以查询一个仓库最近锚定的比特币区块信息:
curl -s https://timestampgit.dev/api/statusLast/acme-agency/client-portal
公开仪表盘显示最早的锚定日期、每日规律性、比特币区块和交易数据,以及日历热力图。客户可以使用徽章链接查看验证状态,并下载 .ots 收据进行独立验证。
关于更广泛的 GitHub 应用自动化流程,请参阅使用 GitHub 应用自动化 Git 提交时间戳。
自托管和企业级替代方案
如果你需要气隙隔离或自托管部署,Timestamp GIT 以 Docker 镜像形式提供。一个典型的 Compose 文件如下:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
使用以下命令启动:
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
应用可在 http://localhost:8080 访问。设置向导会引导你连接 GitHub 应用并配置实例。Docker 许可证页面提供限时演示许可证。
为了最大程度的隔离,企业零知识模式在你的基础设施上运行一个 12 行的 GitHub Action。它仅将提交哈希推送到 Timestamp GIT API,因此源代码永远不会离开你的环境。在此模式下,Timestamp GIT 只需要对目标仓库的读写访问权限——不需要对源仓库的读取权限。
如果你正在评估托管方案与手动时间戳的对比,请参阅OpenTimestamps 替代方案:Git 托管时间戳。
证明工作交付时应避免的事项
不要仅依赖内部 Git 历史或服务器日志
内部日志可以被重写、回溯,或被质疑为自利性证据。它们是有用的辅助证据,但不是独立证明。将提交哈希锚定到不可篡改的地方。
避免手动时间戳流程
手动流程容易出错且不一致。团队会忘记运行、使用错误的分支,或丢失收据。使用能够捕获每一次提交的自动化方案。
不要将源代码暴露给第三方时间戳服务
交付证明系统不应要求将客户代码上传到外部服务器。Timestamp GIT 只处理提交哈希,不处理源代码。零知识设计同时保护了你的代理机构和你的客户。
不要等到争议出现才开始
等到客户争论里程碑从未交付时,再构建证据已经太晚了。从第一次提交就开始时间戳,让每个里程碑都拥有一条不间断的证明链。
常见问题
Timestamp GIT 如何精确证明提交发生的时间?
Timestamp GIT 提取提交哈希——代码的唯一指纹——并使用 OpenTimestamps 协议将其锚定到比特币区块链中。比特币区块时间戳提供了提交在该时间点存在的不可篡改、可公开验证的记录。
客户能否在不访问我的私有仓库的情况下验证时间戳?
可以。Timestamp GIT 提供公开验证页面和可嵌入徽章。客户可以使用徽章链接查看验证状态,并下载 .ots 收据,该收据可以对照比特币区块链独立验证,而不会暴露你的源代码。
如果客户对时间戳的真实性提出异议怎么办?
时间戳锚定在比特币中,在数学上是不可篡改的。任何人都可以使用比特币区块链以及从你的提交哈希到比特币区块的密码学链条来验证证明。该链条无法被伪造或篡改,使证明具备法庭就绪性。
Timestamp GIT 是否适合管理多个客户和仓库的代理机构?
完全可以。GitHub 应用可以监控你组织中的多个仓库。Pro Agency 计划支持私有仓库,仪表盘提供所有带时间戳提交的概览,使管理多个客户的证明变得简单。
结论:让交付争议成为过去
对于开发公司和代理机构来说,“你什么时候交付的?”这个问题不应该取决于客户选择相信谁的服务器日志。Timestamp GIT 用一份比特币锚定的收据取代了这种争论。
安装一次 GitHub 应用,连接你的客户仓库,每次提交都会自动批量处理、构建 Merkle 根,并在每晚锚定到比特币中。证明文件会落入专用分支或影子仓库。验证页面、徽章、PDF 报告和审计 CSV 为你的客户提供了一种体面的方式来确认交付,而无需暴露源代码。
定价从面向公共仓库的开源层级开始,Pro Agency 计划以每月 49 美元支持私有仓库,Enterprise ZK 以每月 199 美元支持基于 GitHub Actions 的工作流。如果你需要自托管部署,Docker 许可证提供演示选项。
从免费的公共仓库层级开始,或在 timestampgit.dev 为你的代理机构仓库安装 GitHub 应用。