So schützen Sie Ihre Software vor Patent-Trollen
Es ist ein Dienstagmorgen. Maya, Gründerin eines Fintech-Startups in der Seed-Phase, öffnet einen Einschreibebrief von einer Anwaltskanzlei, von der sie noch nie gehört hat. In dem Schreiben wird behauptet, ihr Microservice zur Zahlungsabwicklung verletze ein weit gefasstes Softwarepatent, das vor 14 Monaten angemeldet wurde. Gefordert wird eine Lizenzgebühr, die den Großteil ihrer finanziellen Reserven aufbrauchen würde.
Maya weiß, dass ihr Team genau diese Logik vor 19 Monaten ausgeliefert hat. Der Commit ist direkt in GitHub zu finden. Doch wie ihr Anwalt betont, liegt die Git-Historie auf einem Server, den sie nicht vollständig kontrolliert, und Commit-Daten können mit einem Force-Push oder einer Server-Migration umgeschrieben werden. Die internen Protokolle dienen nur der eigenen Sache. Die Anwälte des Patent-Trolls werden sagen: „Beweisen Sie es.“
Genau hier ändert kryptografischer Stand der Technik alles. Hätte Maya ihre Git-Commit-Hashes zum Zeitpunkt der Entwicklung an die Bitcoin-Blockchain verankert, könnte sie einen mathematisch überprüfbaren Beleg vorlegen, dass ihre Implementierung vor der Patentanmeldung existierte. Dieser Beleg hängt weder von ihrer Aussage, ihrem Server noch vom Fortbestand ihres Unternehmens ab. Er beruht auf Bitcoin-Mathematik.
Timestamp GIT automatisiert diesen Schutz. Sie installieren einmalig eine GitHub-App, committen weiter wie gewohnt, und jede Nacht werden Ihre Commit-Hashes gebündelt, über das OpenTimestamps-Protokoll an Bitcoin verankert und die Nachweisbelege zurück in Ihr Repository übertragen. Keine CLI-Tools, keine manuellen Schritte, keine Offenlegung von Quellcode.
Warum Entwickler und Compliance-Teams kryptografischen Stand der Technik benötigen
Traditioneller IP-Schutz hat eine Lücke. Patente sind teuer, langsam und öffentlich. Interne Versionskontroll-Protokolle sind günstig, aber leicht anfechtbar. In einem Rechtsstreit kann ein Richter oder die gegnerische Partei Ihre Git-Historie als manipulierbar oder eigennützig abtun. Selbst wenn Sie ehrlich sind, können Sie nicht beweisen, dass Sie die Daten nicht umgeschrieben haben.
Die konkreten Bedrohungen sind real und gezielt:
- Patent-Trolle melden weit gefasste Patente auf gängige Technologien an und fordern dann Vergleiche von Startups, Agenturen und Unternehmen, die nachträglich „verletzt“ haben sollen. Wenn Sie nachweisen können, dass Sie die Technologie vor deren Anmeldedatum implementiert haben, verfügen Sie über Stand der Technik, der den Anspruch entkräften kann.
- Mitarbeiterstreitigkeiten werden zu „Aussage gegen Aussage“-Auseinandersetzungen darüber, wann eine Funktion entwickelt wurde. Ein kryptografischer Zeitstempel friert den Moment der Entstehung ein.
- Clean-Room-Trugschlüsse entstehen, wenn ein Wettbewerber behauptet, dieselbe Funktionalität unabhängig entwickelt zu haben. Wenn Sie einen unveränderlichen Nachweis haben, dass Ihre fertige Logik 18 Monate früher existierte, bricht diese Behauptung zusammen.
- Fragile Protokolle liegen auf GitHub, GitLab oder internen Servern, die ausfallen, gelöscht oder verändert werden können. Ein an Bitcoin verankerter Zeitstempel ist dauerhaft und unabhängig von jedem einzelnen Anbieter.
Kryptografische Zeitstempel auf Git-Commits liefern einen Existenznachweis zu einem bestimmten Zeitpunkt. Der Nachweis ist ein Einweg-Hash Ihres Repository-Zustands, eingebettet in einen Bitcoin-Block. Jeder kann ihn später verifizieren, ohne Ihnen, Ihrem Unternehmen oder dem Zeitstempeldienst vertrauen zu müssen. Wenn das Konzept für Sie neu ist, lesen Sie Proof of Existence in Software: A Beginner’s Guide für tiefergehende Hintergründe.
Ein praktischer Leitfaden: Absicherung Ihrer Codebasis mit Timestamp GIT
Sie müssen weder Merkle-Bäume noch Bitcoin-Scripting verstehen, um Ihre Arbeit zu schützen. Timestamp GIT (https://timestampgit.dev/) verbirgt das gesamte Protokoll hinter einer verwalteten GitHub-App. So sieht der Ablauf aus:
Schritt 1: Installieren Sie die Timestamp GIT GitHub-App
Gehen Sie auf die Timestamp-GIT-Website und installieren Sie die GitHub-App auf den Repositories, die Sie überwachen möchten. Die App benötigt Lesezugriff auf das Quell-Repository (um Commit-Hashes lesen zu können) und Lese-/Schreibzugriff auf das Ziel-Repository, in dem die Nachweise gespeichert werden. Sie können Nachweise im selben Repository auf einem eigenen Branch oder in einem separaten „Schatten“-Repository speichern. Dies ist eine einmalige Einrichtung.
Schritt 2: Committen Sie weiter wie gewohnt
Keine Änderung an Ihrem Workflow. Bei jedem Push eines Commits erkennt die GitHub-App den neuen Commit-Hash über Webhooks. Ihr Quellcode verlässt GitHub nie. Timestamp GIT verarbeitet nur den SHA-1- oder SHA-256-Hash jedes Commits – einen Fingerabdruck, nicht den Inhalt.
Schritt 3: Nächtliche Verankerung an Bitcoin
Jede Nacht gruppiert ein Hintergrund-Worker alle ausstehenden Commit-Hashes, erstellt eine Manifestdatei pro Repository, baut einen Merkle-Baum auf und verankert die Merkle-Wurzel mithilfe des OpenTimestamps-Protokolls in einem Bitcoin-Block. Die Bestätigung auf der Bitcoin-Blockchain dauert in der Regel einige Stunden. Sobald sie bestätigt ist, ist der Zeitstempel unveränderlich. Das System überträgt anschließend das Manifest und die .ots-Belegdateien zurück in Ihr Repository auf einem eigenen Timestamps-Branch.
Sie führen keine Befehle aus. Sie verwalten keine Kalender und warten nicht auf Bestätigungen. Die App erledigt alles.
Schritt 4: Stand der Technik mit Badges und Dashboards nachweisen
Nach der Zustellung der Nachweise können Sie ein Verifizierungs-Badge in Ihre README einbetten, das auf ein öffentliches Status-Dashboard verlinkt. Das Dashboard zeigt die Langlebigkeit Ihrer Nachweise, das früheste Verankerungsdatum, die tägliche Regelmäßigkeit, Bitcoin-Block- und Transaktionsdaten, eine Kalender-Heatmap sowie herunterladbare Audit-CSV-Dateien und PDF-Zertifikate. Jeder kann auf das Badge klicken und den Nachweis verifizieren, ohne Sie zu kontaktieren.
Für Unternehmens- oder Air-Gap-Umgebungen bietet Timestamp GIT zwei zusätzliche Optionen:
- Enterprise ZK Mode: Eine 12-zeilige GitHub Action läuft auf Ihrer eigenen Infrastruktur. Sie überträgt nur den Commit-Hash an die Timestamp-GIT-API. Kein Quellcode verlässt jemals Ihre Umgebung, und der Dienst benötigt nicht einmal Lesezugriff auf Ihr Quell-Repository.
- Docker Self-Hosted License: Sie können die gesamte Anwendung selbst betreiben. Dies ist nützlich für maximale Sicherheit, Compliance-Anforderungen oder getrennte Netzwerke. Der Schnellstart sieht so aus:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
Nach dem Start führt Sie ein Assistent durch die Verbindung Ihrer GitHub-App und die Konfiguration der Instanz. Eine zeitlich begrenzte Demo-Lizenz ist auf der Docker-Lizenzseite erhältlich.
Was Sie bei der Abwehr von Patent-Trollen vermeiden sollten
Der Schutz Ihrer Software hängt nicht nur davon ab, was Sie tun – sondern auch davon, was Sie nicht tun.
- Verlassen Sie sich nicht ausschließlich auf interne Versionskontroll-Protokolle. Sie können bearbeitet werden, und die gegnerische Partei wird sie als eigennützig abtun. Sie benötigen einen unabhängigen, überprüfbaren Anker.
- Vermeiden Sie manuelle Zeitstempelmethoden. Manche versuchen, rohe OpenTimestamps-Befehle auszuführen oder Bitcoin-Transaktionen von Hand zu verwalten. Das ist fehleranfällig, zeitaufwendig und skaliert nicht über ein Team oder viele Repositories hinweg. Timestamp GIT ist die verwaltete Alternative, die all diese Komplexität verbirgt.
- Warten Sie nicht, bis eine Bedrohung auftaucht. Ein Schreiben eines Patent-Trolls ist bereits zu spät, um eine Stand-der-Technik-Spur für die Vergangenheit zu erstellen. Beginnen Sie jetzt mit dem Zeitstempeln, damit jeder neue Commit ab sofort automatisch geschützt ist. Kontinuierliche Nachweise sind stärker als einmalige.
- Seien Sie vorsichtig bei Diensten, die Zugriff auf Ihren Quellcode benötigen. Ihr Code ist Ihr Geschäftsgeheimnis. Timestamp GIT verwendet eine Zero-Knowledge-Architektur: Es liest, kopiert oder speichert Ihren Quellcode niemals. Es verarbeitet nur Commit-Hashes. Im Enterprise-ZK-Modus wird sogar der Hash von Ihrer eigenen Infrastruktur aus übertragen.
Praxisbeispiele: Wie verschiedene Zielgruppen profitieren
- Startups & Gründer: Sichern Sie Stand der Technik vor der Patentanmeldung, steigern Sie die Bewertung durch den Nachweis von IP-Reife und schützen Sie Geschäftsgeheimnisse, ohne Code zu veröffentlichen. Sie können Investoren eine unveränderliche Spur von Entwicklungsmeilensteinen zeigen.
- Entwicklungsagenturen: Weisen Sie Liefertermine bei Zahlungsstreitigkeiten nach. Wenn ein Kunde behauptet, Sie hätten zu spät oder gar nicht geliefert, zeigt der verankerte Commit-Hash genau, wann der Code existierte. Sie können zudem professionelle PDF-Zertifikate der Urheberschaft bereitstellen.
- Freiberufliche Entwickler: Schützen Sie wiederverwendbaren Bibliothekscode davor, von einem Kunden oder Wettbewerber beansprucht zu werden. Jeder Commit ist mathematisch an ein Datum gebunden, sodass Sie nachweisen können, dass Sie die Utility-Funktion vor Beginn des Kundenprojekts geschrieben haben.
- Unternehmen: Verhindern Sie, dass Patent-Trolle Zahlungen für interne Systeme fordern, die möglicherweise Geschäftsgeheimnisse sind. Selbst wenn Sie den Code nie veröffentlichen, genügt die Existenz des Commit-Hashes zu einem bestimmten Datum, um Stand der Technik zu demonstrieren.
Fazit: Machen Sie Ihre Git-Historie zu einem unveränderlichen Schutzschild
Timestamp GIT verwandelt Ihren bestehenden Git-Workflow ohne zusätzlichen Aufwand in eine Abwehr gegen Patent-Trolle. Sie nutzen weiterhin GitHub. Die App liest Commit-Hashes, verankert sie jede Nacht an Bitcoin und liefert überprüfbare .ots-Belege zurück. Ihr Nachweis ist Zero-Knowledge, anbieterunabhängig und gerichtsfest. Selbst wenn Timestamp GIT morgen verschwinden würde, könnten Sie Ihre Zeitstempel lokal mit offenen Standards und der Bitcoin-Blockchain verifizieren.
Starten Sie noch heute: Installieren Sie die GitHub-App kostenlos auf Ihren öffentlichen Repositories, testen Sie den Pro-Plan für private Repos für 49 $/Monat oder erkunden Sie Enterprise ZK für 199 $/Monat. Für selbst gehostete Umgebungen fordern Sie eine Demo-Docker-Lizenz an. Warten Sie nicht auf ein Abmahnschreiben – bauen Sie jetzt Ihre unveränderliche Stand-der-Technik-Spur auf.
FAQ: Schutz von Software vor Patent-Trollen
F: Wie hilft das Zeitstempeln von Git-Commits gegen Patent-Trolle?
A: Zeitstempeln erstellt eine unveränderliche Aufzeichnung darüber, dass Ihr Code zu einem bestimmten Zeitpunkt existierte. Wenn ein Troll behauptet, Sie hätten ein später angemeldetes Patent verletzt, können Sie den Zeitstempel als Nachweis für Stand der Technik vorlegen und so möglicherweise den Anspruch entkräften.
F: Ist der Zeitstempel rechtlich anerkannt?
A: Kryptografische Zeitstempel auf Basis der Bitcoin-Blockchain beruhen auf weithin anerkannten kryptografischen Standards und wurden bereits in rechtlichen Kontexten verwendet. Timestamp GIT liefert gerichtsfeste Beweise mit überprüfbaren Belegen und PDF-Zertifikaten.
F: Muss ich meinen Quellcode offenlegen, um Timestamp GIT zu nutzen?
A: Nein. Timestamp GIT verwendet eine Zero-Knowledge-Architektur: Es verarbeitet nur Commit-Hashes, niemals Ihren tatsächlichen Quellcode. Im Enterprise-ZK-Modus wird sogar der Hash über eine GitHub Action von Ihrer Infrastruktur aus übertragen.
F: Was passiert, wenn Timestamp GIT den Betrieb einstellt? Kann ich meine Zeitstempel trotzdem verifizieren?
A: Ja. Die Nachweise basieren auf offenen Standards (OpenTimestamps und Bitcoin). Sie können sie unabhängig mit Standard-Tools und der Bitcoin-Blockchain verifizieren, ohne auf die Server von Timestamp GIT angewiesen zu sein.
Verwandte Beiträge
- Skip the CLI: A Better Way to Timestamp Git Commits
- Self-Hosted Git Timestamping with Docker: A Guide
- How to Cryptographically Timestamp Git Commits (Without CLI Tools)