Cómo proteger tu software de los trolls de patentes
Es martes por la mañana. Maya, fundadora de una startup fintech en fase semilla, abre una carta certificada de un bufete de abogados del que nunca ha oído hablar. La carta afirma que su microservicio de procesamiento de pagos infringe una patente de software amplia presentada hace 14 meses. Exige una tarifa de licencia que consumiría la mayor parte de su financiación.
Maya sabe que su equipo implementó exactamente esa lógica hace 19 meses. El commit está ahí mismo, en GitHub. Pero, como señala su abogada, el historial de Git vive en un servidor que ella no controla por completo, y las fechas de los commits pueden reescribirse con un force push o una migración de servidor. Los registros internos son interesados. Los abogados del troll de patentes dirán: «Demuéstralo».
Este es el momento en que el estado de la técnica criptográfico lo cambia todo. Si Maya hubiera anclado los hashes de sus commits de Git a la blockchain de Bitcoin en el momento del desarrollo, podría mostrar un recibo matemáticamente verificable de que su implementación existía antes de la presentación de la patente. Ese recibo no depende de su palabra, de su servidor ni de la existencia continuada de su empresa. Depende de las matemáticas de Bitcoin.
Timestamp GIT automatiza esa protección. Instalas una GitHub App una vez, sigues haciendo commits como de costumbre, y cada noche los hashes de tus commits se agrupan, se anclan a Bitcoin mediante el protocolo OpenTimestamps y los recibos de prueba se devuelven a tu repositorio. Sin herramientas de CLI, sin pasos manuales, sin exposición del código fuente.
Por qué los equipos de desarrollo y cumplimiento necesitan estado de la técnica criptográfico
La protección tradicional de la propiedad intelectual tiene una brecha. Las patentes son caras, lentas y públicas. Los registros internos de control de versiones son baratos, pero fáciles de impugnar. En una disputa legal, un juez o un abogado contrario puede descartar tu historial de Git como manipulable o interesado. Incluso si eres honesto, no puedes demostrar que no reescribiste las fechas.
Las amenazas específicas son reales y dirigidas:
- Los trolls de patentes presentan patentes amplias sobre tecnologías comunes y luego exigen acuerdos económicos a startups, agencias y empresas que «infringieron» después del hecho. Si puedes demostrar que implementaste la tecnología antes de su fecha de presentación, tienes estado de la técnica que puede invalidar la reclamación.
- Las disputas entre empleados se convierten en batallas de «él dijo, ella dijo» sobre cuándo se concibió una funcionalidad. Una marca de tiempo criptográfica congela el momento de la creación.
- Las falacias de sala limpia ocurren cuando un competidor afirma que desarrolló de forma independiente la misma funcionalidad. Si tienes una prueba inmutable de que tu lógica terminada existía 18 meses antes, esa afirmación se desmorona.
- Los registros frágiles viven en GitHub, GitLab o servidores internos que pueden fallar, ser eliminados o alterados. Una marca de tiempo anclada a Bitcoin es permanente e independiente de cualquier proveedor único.
Las marcas de tiempo criptográficas en los commits de Git proporcionan prueba de existencia en un momento dado. La prueba es un hash unidireccional del estado de tu repositorio, incrustado en un bloque de Bitcoin. Cualquiera puede verificarla después sin confiar en ti, en tu empresa ni en el servicio de sellado de tiempo. Si el concepto es nuevo para ti, consulta Prueba de existencia en software: una guía para principiantes para obtener más contexto.
Un manual práctico: proteger tu base de código con Timestamp GIT
No necesitas entender los árboles de Merkle ni el scripting de Bitcoin para proteger tu trabajo. Timestamp GIT (https://timestampgit.dev/) oculta todo el protocolo detrás de una GitHub App gestionada. Este es el flujo de trabajo:
Paso 1: Instala la GitHub App de Timestamp GIT
Ve al sitio web de Timestamp GIT e instala la GitHub App en los repositorios que quieras supervisar. La app necesita acceso de solo lectura al repositorio de origen (para poder leer los hashes de los commits) y acceso de lectura y escritura al repositorio de destino donde se almacenarán las pruebas. Puedes guardar las pruebas en el mismo repositorio en una rama dedicada o en un repositorio «sombra» separado. Esta es una configuración única.
Paso 2: Sigue haciendo commits como de costumbre
No hay cambios en tu flujo de trabajo. Cada vez que haces push de un commit, la GitHub App detecta el nuevo hash del commit mediante webhooks. Tu código fuente nunca sale de GitHub. Timestamp GIT solo procesa el hash SHA-1 o SHA-256 de cada commit: una huella digital, no el contenido.
Paso 3: Anclaje nocturno a Bitcoin
Cada noche, un trabajador en segundo plano agrupa todos los hashes de commits pendientes, crea un archivo de manifiesto por repositorio, construye un árbol de Merkle y ancla la raíz de Merkle en un bloque de Bitcoin utilizando el protocolo OpenTimestamps. La confirmación en la blockchain de Bitcoin suele tardar unas horas. Una vez confirmada, la marca de tiempo es inmutable. A continuación, el sistema envía el manifiesto y los archivos de recibo .ots de vuelta a tu repositorio en una rama de marcas de tiempo dedicada.
No ejecutas ningún comando. No gestionas calendarios ni esperas confirmaciones. La app se encarga de todo.
Paso 4: Demuestra el estado de la técnica con insignias y paneles
Después de la entrega de la prueba, puedes incrustar una insignia de verificación en tu README que enlaza a un panel de estado público. El panel muestra la longevidad de tu prueba, la fecha de anclaje más antigua, la regularidad diaria, los datos del bloque y la transacción de Bitcoin, un mapa de calor de calendario y un CSV de auditoría descargable y un certificado PDF. Cualquiera puede hacer clic en la insignia y verificar la prueba sin contactar contigo.
Para entornos empresariales o aislados, Timestamp GIT ofrece dos opciones adicionales:
- Modo Enterprise ZK: una GitHub Action de 12 líneas se ejecuta en tu propia infraestructura. Solo envía el hash del commit a la API de Timestamp GIT. Ningún código fuente sale jamás de tu entorno, y el servicio ni siquiera necesita acceso de lectura a tu repositorio de origen.
- Licencia autogestionada con Docker: puedes ejecutar toda la aplicación tú mismo. Esto es útil para máxima seguridad, requisitos de cumplimiento o redes desconectadas. El inicio rápido tiene este aspecto:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
Después del arranque, un asistente te guía para conectar tu GitHub App y configurar la instancia. Hay una licencia de demostración por tiempo limitado disponible en la página de licencia de Docker.
Qué evitar al defenderte de los trolls de patentes
Proteger tu software no se trata solo de lo que haces, sino también de lo que no haces.
- No dependas únicamente de los registros internos de control de versiones. Pueden editarse, y el abogado contrario los descartará como interesados. Necesitas un ancla independiente y verificable.
- Evita los métodos manuales de sellado de tiempo. Algunas personas intentan ejecutar comandos de OpenTimestamps sin procesar o gestionar transacciones de Bitcoin a mano. Eso es propenso a errores, consume tiempo y no escala en un equipo o en muchos repositorios. Timestamp GIT es la alternativa gestionada que oculta toda esa complejidad.
- No esperes a que aparezca una amenaza. Una carta de un troll de patentes ya es demasiado tarde para crear un rastro de estado de la técnica para el pasado. Empieza a sellar el tiempo ahora para que cada nuevo commit quede protegido automáticamente en adelante. La prueba continua es más sólida que una puntual.
- Ten cuidado con los servicios que requieren acceso a tu código fuente. Tu código es tu secreto comercial. Timestamp GIT utiliza una arquitectura de conocimiento cero: nunca lee, copia ni almacena tu código fuente. Solo procesa hashes de commits. En el modo Enterprise ZK, incluso el hash se envía desde tu propia infraestructura.
Escenarios del mundo real: cómo se benefician diferentes públicos
- Startups y fundadores: asegura el estado de la técnica antes de presentar una patente, aumenta la valoración demostrando la madurez de la propiedad intelectual y protege los secretos comerciales sin publicar ningún código. Puedes mostrar a los inversores un rastro inmutable de hitos de desarrollo.
- Agencias y estudios de desarrollo: demuestra las fechas de entrega del trabajo durante disputas de pago. Si un cliente afirma que entregaste tarde o que no entregaste nada, el hash del commit anclado muestra exactamente cuándo existía el código. También puedes proporcionar certificados PDF profesionales de autoría.
- Desarrolladores freelance: defiende el código de bibliotecas reutilizables para que un cliente o competidor no lo reclame. Cada commit está matemáticamente vinculado a una fecha, por lo que puedes demostrar que escribiste la función de utilidad antes de que comenzara el proyecto del cliente.
- Empresas: evita que los trolls de patentes reclamen pagos por sistemas internos que podrían ser secretos comerciales. Incluso si nunca publicas el código, la existencia del hash del commit en una fecha específica es suficiente para demostrar el estado de la técnica.
Conclusión: convierte tu historial de Git en un escudo inmutable
Timestamp GIT convierte tu flujo de trabajo de Git existente en una defensa contra trolls de patentes sin esfuerzo adicional. Sigues usando GitHub. La app lee los hashes de los commits, los ancla a Bitcoin cada noche y devuelve recibos .ots verificables. Tu prueba es de conocimiento cero, independiente del proveedor y lista para los tribunales. Incluso si Timestamp GIT desapareciera mañana, puedes verificar tus marcas de tiempo localmente utilizando estándares abiertos y la blockchain de Bitcoin.
Empieza hoy: instala la GitHub App en tus repositorios públicos de forma gratuita, prueba el plan Pro para repositorios privados por 49 $/mes o explora Enterprise ZK por 199 $/mes. Para entornos autogestionados, solicita una licencia de demostración de Docker. No esperes a una carta de reclamación: construye ahora tu rastro inmutable de estado de la técnica.
Preguntas frecuentes: proteger el software de los trolls de patentes
P: ¿Cómo ayuda el sellado de tiempo de los commits de Git contra los trolls de patentes?
R: El sellado de tiempo crea un registro inmutable de que tu código existía en un momento específico. Si un troll afirma que infringiste una patente presentada más tarde, puedes presentar la marca de tiempo como prueba de estado de la técnica, lo que podría invalidar su reclamación.
P: ¿La marca de tiempo tiene reconocimiento legal?
R: Las marcas de tiempo criptográficas que utilizan la blockchain de Bitcoin se basan en estándares criptográficos ampliamente aceptados y se han utilizado en contextos legales. Timestamp GIT proporciona pruebas listas para los tribunales con recibos verificables y certificados PDF.
P: ¿Necesito exponer mi código fuente para usar Timestamp GIT?
R: No. Timestamp GIT utiliza una arquitectura de conocimiento cero: solo procesa hashes de commits, nunca tu código fuente real. En el modo Enterprise ZK, incluso el hash se envía desde tu infraestructura mediante una GitHub Action.
P: ¿Qué pasa si Timestamp GIT quiebra? ¿Puedo seguir verificando mis marcas de tiempo?
R: Sí. Las pruebas se basan en estándares abiertos (OpenTimestamps y Bitcoin). Puedes verificarlas de forma independiente utilizando herramientas estándar y la blockchain de Bitcoin, sin depender de los servidores de Timestamp GIT.
Publicaciones relacionadas
- Omite la CLI: una mejor manera de sellar el tiempo de los commits de Git
- Sellado de tiempo de Git autogestionado con Docker: una guía
- Cómo sellar criptográficamente el tiempo de los commits de Git (sin herramientas de CLI)