Timestamp GIT Secure your prior art without exposing code

← Tutti gli articoli

2026-08-28

Come proteggere il tuo software dai patent troll

Come proteggere il tuo software dai patent troll
timestamp git blockchain proof

Come proteggere il tuo software dai patent troll

È un martedì mattina. Maya, fondatrice di una startup fintech in fase seed, apre una lettera raccomandata proveniente da uno studio legale di cui non ha mai sentito parlare. La lettera sostiene che il suo microservizio di elaborazione dei pagamenti viola un ampio brevetto software depositato 14 mesi fa. Richiede una royalty di licenza che brucerebbe gran parte della sua runway.

Maya sa che il suo team ha rilasciato esattamente quella logica 19 mesi fa. Il commit è lì su GitHub. Ma come fa notare il suo avvocato, la cronologia Git vive su un server che lei non controlla completamente, e le date dei commit possono essere riscritte con un force push o una migrazione del server. I log interni sono autoreferenziali. Gli avvocati del patent troll diranno: «Dimostralo».

È questo il momento in cui la prior art crittografica cambia tutto. Se Maya avesse ancorato gli hash dei suoi commit Git alla blockchain di Bitcoin al momento dello sviluppo, potrebbe mostrare una ricevuta matematicamente verificabile che la sua implementazione esisteva prima del deposito del brevetto. Quella ricevuta non dipende dalla sua parola, dal suo server o dalla sopravvivenza della sua azienda. Dipende dalla matematica di Bitcoin.

Timestamp GIT automatizza questa protezione. Installi una GitHub App una sola volta, continui a fare commit come al solito e ogni notte gli hash dei tuoi commit vengono raggruppati, ancorati a Bitcoin tramite il protocollo OpenTimestamps e le ricevute di prova vengono rimandate al tuo repository. Nessuno strumento CLI, nessun passaggio manuale, nessuna esposizione del codice sorgente.

Perché sviluppatori e team di conformità hanno bisogno della prior art crittografica

La protezione IP tradizionale ha una lacuna. I brevetti sono costosi, lenti e pubblici. I log di controllo versione interni sono economici ma facili da contestare. In una controversia legale, un giudice o un avvocato della controparte può liquidare la tua cronologia Git come manipolabile o autoreferenziale. Anche se sei onesto, non puoi dimostrare di non aver riscritto le date.

Le minacce specifiche sono reali e mirate:

  • I patent troll depositano brevetti generici su tecnologie comuni e poi chiedono risarcimenti a startup, agenzie e imprese che hanno «violato» il brevetto a posteriori. Se puoi dimostrare di aver implementato la tecnologia prima della loro data di deposito, hai una prior art che può invalidare la rivendicazione.
  • Le controversie con i dipendenti si trasformano in battaglie di parole su quando una funzionalità è stata concepita. Una marca temporale crittografica congela il momento della creazione.
  • Le fallacie da clean-room si verificano quando un concorrente afferma di aver sviluppato autonomamente la stessa funzionalità. Se hai una prova immutabile che la tua logica finale esisteva 18 mesi prima, quella affermazione crolla.
  • I log fragili vivono su GitHub, GitLab o server interni che possono guastarsi, essere cancellati o alterati. Una marca temporale ancorata a Bitcoin è permanente e indipendente da qualsiasi singolo fornitore.

Le marche temporali crittografiche sui commit Git forniscono una prova di esistenza in un determinato momento. La prova è un hash unidirezionale dello stato del tuo repository, incorporato in un blocco Bitcoin. Chiunque può verificarla in seguito senza fidarsi di te, della tua azienda o del servizio di marcatura temporale. Se il concetto ti è nuovo, consulta Proof of Existence in Software: A Beginner’s Guide per un approfondimento.

Un playbook pratico: proteggere il tuo codebase con Timestamp GIT

Non devi capire i Merkle tree o lo scripting di Bitcoin per proteggere il tuo lavoro. Timestamp GIT (https://timestampgit.dev/) nasconde l’intero protocollo dietro una GitHub App gestita. Ecco il flusso di lavoro:

Passaggio 1: installa la GitHub App Timestamp GIT

Vai al sito web di Timestamp GIT e installa la GitHub App sui repository che vuoi monitorare. L’app ha bisogno di accesso in sola lettura al repository sorgente (per poter leggere gli hash dei commit) e di accesso in lettura-scrittura al repository di destinazione dove verranno archiviate le prove. Puoi archiviare le prove nello stesso repository su un branch dedicato o in un repository «ombra» separato. Questa è una configurazione una tantum.

Passaggio 2: continua a fare commit come al solito

Nessun cambiamento al tuo flusso di lavoro. Ogni volta che esegui il push di un commit, la GitHub App rileva il nuovo hash del commit tramite webhook. Il tuo codice sorgente non lascia mai GitHub. Timestamp GIT elabora solo l’hash SHA-1 o SHA-256 di ogni commit — un’impronta digitale, non il contenuto.

Passaggio 3: ancoraggio notturno a Bitcoin

Ogni notte, un worker in background raggruppa tutti gli hash dei commit in sospeso, crea un file manifest per repository, costruisce un Merkle tree e ancora la radice del Merkle tree in un blocco Bitcoin usando il protocollo OpenTimestamps. La conferma sulla blockchain di Bitcoin richiede in genere alcune ore. Una volta confermata, la marca temporale è immutabile. Il sistema quindi rimanda il manifest e i file di ricevuta .ots al tuo repository in un branch dedicato alle marche temporali.

Non esegui alcun comando. Non gestisci calendari né attendi conferme. L’app gestisce tutto.

Passaggio 4: dimostra la prior art con badge e dashboard

Dopo la consegna delle prove, puoi incorporare un badge di verifica nel tuo README che rimanda a una dashboard di stato pubblica. La dashboard mostra la longevità delle tue prove, la data di ancoraggio più remota, la regolarità giornaliera, i dati del blocco e della transazione Bitcoin, una heatmap del calendario e un CSV di audit scaricabile con certificato PDF. Chiunque può cliccare sul badge e verificare la prova senza contattarti.

Per ambienti enterprise o air-gapped, Timestamp GIT offre due opzioni aggiuntive:

  • Modalità Enterprise ZK: una GitHub Action di 12 righe viene eseguita sulla tua infrastruttura. Invia solo l’hash del commit all’API di Timestamp GIT. Nessun codice sorgente lascia mai il tuo ambiente e il servizio non ha nemmeno bisogno dell’accesso in lettura al tuo repository sorgente.
  • Licenza Docker Self-Hosted: puoi eseguire l’intera applicazione da solo. È utile per la massima sicurezza, i requisiti di conformità o le reti disconnesse. L’avvio rapido si presenta così:
services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit

Dopo l’avvio, una procedura guidata ti accompagna nella connessione della tua GitHub App e nella configurazione dell’istanza. Una licenza demo a tempo limitato è disponibile dalla pagina Docker License.

Cosa evitare quando ti difendi dai patent troll

Proteggere il tuo software non riguarda solo ciò che fai, ma anche ciò che non fai.

  • Non affidarti esclusivamente ai log di controllo versione interni. Possono essere modificati e l’avvocato della controparte li liquiderà come autoreferenziali. Hai bisogno di un ancoraggio indipendente e verificabile.
  • Evita i metodi di marcatura temporale manuali. Alcuni provano a eseguire comandi OpenTimestamps grezzi o a gestire transazioni Bitcoin a mano. È soggetto a errori, richiede tempo e non scala su un team o su molti repository. Timestamp GIT è l’alternativa gestita che nasconde tutta questa complessità.
  • Non aspettare che appaia una minaccia. Una lettera di un patent troll è già troppo tardi per creare una traccia di prior art per il passato. Inizia a marcare temporalmente ora, così ogni nuovo commit sarà automaticamente protetto d’ora in poi. La prova continua è più forte di una prova una tantum.
  • Fai attenzione ai servizi che richiedono accesso al tuo codice sorgente. Il tuo codice è il tuo segreto commerciale. Timestamp GIT utilizza un’architettura zero-knowledge: non legge, copia o archivia mai il tuo sorgente. Elabora solo gli hash dei commit. In modalità Enterprise ZK, persino l’hash viene inviato dalla tua infrastruttura.

Scenari reali: come ne beneficiano i diversi pubblici

  • Startup e fondatori: metti al sicuro la prior art prima di depositare un brevetto, aumenta la valutazione dimostrando la maturità della proprietà intellettuale e proteggi i segreti commerciali senza pubblicare alcun codice. Puoi mostrare agli investitori una traccia immutabile delle milestone di sviluppo.
  • Software house e agenzie: dimostra le date di consegna del lavoro durante le controversie sui pagamenti. Se un cliente afferma che hai consegnato in ritardo o non hai consegnato affatto, l’hash del commit ancorato mostra esattamente quando il codice esisteva. Puoi anche fornire certificati PDF professionali di paternità.
  • Sviluppatori freelance: difendi il codice di libreria riutilizzabile dalle rivendicazioni di un cliente o di un concorrente. Ogni commit è matematicamente legato a una data, quindi puoi dimostrare di aver scritto la funzione di utilità prima dell’inizio del progetto del cliente.
  • Aziende: impedisci ai patent troll di chiedere risarcimenti per sistemi interni che potrebbero essere segreti commerciali. Anche se non pubblichi mai il codice, l’esistenza dell’hash del commit a una data specifica è sufficiente per dimostrare la prior art.

Conclusione: trasforma la tua cronologia Git in uno scudo immutabile

Timestamp GIT trasforma il tuo flusso di lavoro Git esistente in una difesa contro i patent troll senza sforzi aggiuntivi. Continui a usare GitHub. L’app legge gli hash dei commit, li ancora a Bitcoin ogni notte e restituisce ricevute .ots verificabili. La tua prova è zero-knowledge, indipendente dal fornitore e pronta per il tribunale. Anche se Timestamp GIT sparisse domani, potresti verificare le tue marche temporali localmente usando standard aperti e la blockchain di Bitcoin.

Inizia oggi: installa la GitHub App sui tuoi repository pubblici gratuitamente, prova il piano Pro per i repository privati a $49/mese o esplora Enterprise ZK a $199/mese. Per gli ambienti self-hosted, richiedi una licenza Docker demo. Non aspettare una lettera di diffida: costruisci ora la tua traccia immutabile di prior art.

FAQ: proteggere il software dai patent troll

D: In che modo la marcatura temporale dei commit Git aiuta contro i patent troll?

R: La marcatura temporale crea un registro immutabile del fatto che il tuo codice esisteva in un momento specifico. Se un troll afferma che hai violato un brevetto depositato successivamente, puoi presentare la marca temporale come prova di prior art, potenzialmente invalidando la sua rivendicazione.

D: La marca temporale è legalmente riconosciuta?

R: Le marche temporali crittografiche basate sulla blockchain di Bitcoin si fondano su standard crittografici ampiamente accettati e sono state utilizzate in contesti legali. Timestamp GIT fornisce prove pronte per il tribunale con ricevute verificabili e certificati PDF.

D: Devo esporre il mio codice sorgente per usare Timestamp GIT?

R: No. Timestamp GIT utilizza un’architettura zero-knowledge: elabora solo gli hash dei commit, mai il tuo codice sorgente effettivo. In modalità Enterprise ZK, persino l’hash viene inviato dalla tua infrastruttura tramite una GitHub Action.

D: Cosa succede se Timestamp GIT cessa l’attività? Posso ancora verificare le mie marche temporali?

R: Sì. Le prove si basano su standard aperti (OpenTimestamps e Bitcoin). Puoi verificarle autonomamente usando strumenti standard e la blockchain di Bitcoin, senza dipendere dai server di Timestamp GIT.

Post correlati

EU label: AI-generated content