パテントトロールからソフトウェアを守る方法
火曜日の朝。シードステージのフィンテックスタートアップの創業者であるマヤは、聞いたこともない法律事務所からの内容証明郵便を開封する。その手紙には、彼女の決済処理マイクロサービスが、14か月前に出願された広範なソフトウェア特許を侵害していると書かれている。そして、彼女のランウェイの大半を焼き尽くすほどのライセンス料を要求している。
マヤは、自分のチームがそのロジックを19か月前にリリースしたことを知っている。コミットはGitHubにそのまま残っている。しかし、彼女の弁護士が指摘するように、Git履歴は彼女が完全に制御できないサーバー上にあり、コミット日付はフォースプッシュやサーバー移行によって書き換えられる可能性がある。内部ログは自己都合的なものだ。パテントトロールの弁護士は「証明してみろ」と言うだろう。
これこそが、暗号学的先行技術がすべてを変える瞬間だ。もしマヤが開発時にGitコミットハッシュをビットコインブロックチェーンにアンカーしていれば、特許出願前に自分の実装が存在していたことを示す数学的に検証可能なレシートを提示できたはずだ。そのレシートは、彼女の言葉にも、彼女のサーバーにも、彼女の会社の存続にも依存しない。ビットコインの数学に依存するのだ。
Timestamp GITはその保護を自動化する。GitHub Appを一度インストールすれば、あとは通常通りコミットを続けるだけで、毎晩コミットハッシュがバッチ処理され、OpenTimestampsプロトコルを介してビットコインにアンカーされ、証明レシートがリポジトリにプッシュバックされる。CLIツールも手動ステップもソースコードの露出も不要だ。
開発者とコンプライアンスチームが暗号学的先行技術を必要とする理由
従来の知的財産保護にはギャップがある。特許は高価で、時間がかかり、公開される。内部のバージョン管理ログは安価だが、異議を唱えられやすい。法的紛争では、裁判官や相手方弁護士があなたのGit履歴を改ざん可能または自己都合的なものとして退けるかもしれない。たとえあなたが正直でも、日付を書き換えていないことを証明することはできない。
具体的な脅威は現実的で、標的を絞ったものだ。
- パテントトロールは、一般的な技術について広範な特許を出願し、事後的に「侵害した」スタートアップ、エージェンシー、企業に和解金を要求する。彼らの出願日より前にその技術を実装していたことを証明できれば、請求を無効化できる先行技術を持つことになる。
- 従業員との紛争は、機能がいつ着想されたかをめぐる「言った言わない」の争いになる。暗号学的タイムスタンプは、創造の瞬間を凍結する。
- クリーンルームの虚偽は、競合他社が同じ機能を独自に開発したと主張する場合に起こる。完成したロジックが18か月前に存在したという不変の証明があれば、その主張は崩壊する。
- 壊れやすいログは、GitHub、GitLab、または内部サーバー上にあり、故障、削除、改ざんされる可能性がある。ビットコインにアンカーされたタイムスタンプは永続的で、特定のベンダーから独立している。
Gitコミットへの暗号学的タイムスタンプは、ある時点における存在証明を提供する。その証明は、リポジトリ状態の一方向ハッシュであり、ビットコインブロックに埋め込まれる。後で誰でも、あなたやあなたの会社、タイムスタンプサービスを信頼することなく検証できる。この概念に馴染みがない場合は、ソフトウェアにおける存在証明:初心者ガイドでより深い背景を参照してほしい。
実践プレイブック:Timestamp GITでコードベースを保護する
作業を保護するためにマークルツリーやビットコインスクリプトを理解する必要はない。Timestamp GIT(https://timestampgit.dev/)は、プロトコル全体をマネージドGitHub Appの背後に隠している。ワークフローは以下の通りだ。
ステップ1:Timestamp GIT GitHub Appをインストールする
Timestamp GITのウェブサイトにアクセスし、監視したいリポジトリにGitHub Appをインストールする。アプリは、ソースリポジトリへの読み取り専用アクセス(コミットハッシュを読み取るため)と、証明が保存されるターゲットリポジトリへの読み書きアクセスを必要とする。証明は、同じリポジトリの専用ブランチに保存するか、別の「シャドウ」リポジトリに保存できる。これは一度きりのセットアップだ。
ステップ2:通常通りコミットを続ける
ワークフローに変更はない。コミットをプッシュするたびに、GitHub AppがWebhookを介して新しいコミットハッシュを検出する。ソースコードがGitHubから出ることはない。Timestamp GITは各コミットのSHA-1またはSHA-256ハッシュ(コンテンツではなく指紋)のみを処理する。
ステップ3:毎晩のビットコインへのアンカー
毎晩、バックグラウンドワーカーが保留中のすべてのコミットハッシュをグループ化し、リポジトリごとにマニフェストファイルを作成し、マークルツリーを構築し、OpenTimestampsプロトコルを使用してマークルルートをビットコインブロックにアンカーする。ビットコインブロックチェーンでの確認には通常数時間かかる。確認されると、タイムスタンプは不変になる。その後、システムはマニフェストと.otsレシートファイルを専用のtimestampsブランチでリポジトリにプッシュバックする。
コマンドを実行する必要はない。カレンダーを管理したり、確認を待ったりする必要もない。アプリがすべてを処理する。
ステップ4:バッジとダッシュボードで先行技術を証明する
証明の配信後、公開ステータスダッシュボードにリンクする検証バッジをREADMEに埋め込むことができる。ダッシュボードには、証明の継続期間、最古のアンカー日、毎日の規則性、ビットコインブロックとトランザクションデータ、カレンダーヒートマップ、ダウンロード可能な監査CSVとPDF証明書が表示される。誰でもバッジをクリックして、あなたに連絡することなく証明を検証できる。
エンタープライズまたはエアギャップ環境向けに、Timestamp GITは2つの追加オプションを提供している。
- Enterprise ZK Mode:12行のGitHub Actionが独自のインフラストラクチャ上で実行される。コミットハッシュのみをTimestamp GIT APIにプッシュする。ソースコードが環境から出ることはなく、サービスはソースリポジトリへの読み取りアクセスさえ必要としない。
- Docker Self-Hosted License:アプリケーション全体を自分で実行できる。これは最大限のセキュリティ、コンプライアンス要件、または切断されたネットワークに有用だ。クイックスタートは以下のようになる。
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
起動後、ウィザードがGitHub Appの接続とインスタンスの設定を案内する。期間限定のデモライセンスはDocker Licenseページから入手できる。
パテントトロールに対抗する際に避けるべきこと
ソフトウェアを保護することは、何をするかだけでなく、何をしないかでもある。
- 内部バージョン管理ログだけに頼らないこと。 それらは編集可能であり、相手方弁護士は自己都合的なものとして退けるだろう。独立した検証可能なアンカーが必要だ。
- 手動のタイムスタンプ手法を避けること。 生のOpenTimestampsコマンドを実行したり、ビットコイントランザクションを手動で管理したりしようとする人もいる。それはエラーが起こりやすく、時間がかかり、チームや多くのリポジトリにわたってスケールしない。Timestamp GITは、その複雑さをすべて隠すマネージドな代替手段だ。
- 脅威が現れるまで待たないこと。 パテントトロールの手紙が来た時点では、過去の先行技術の証跡を作成するにはすでに遅すぎる。今すぐタイムスタンプを開始し、今後すべての新しいコミットが自動的に保護されるようにしよう。継続的な証明は一回限りのものより強力だ。
- ソースコードへのアクセスを要求するサービスに注意すること。 あなたのコードは営業秘密だ。Timestamp GITはゼロ知識アーキテクチャを採用している。ソースを読み取ったり、コピーしたり、保存したりすることは決してない。コミットハッシュのみを処理する。Enterprise ZKモードでは、ハッシュさえも独自のインフラストラクチャからプッシュされる。
実世界のシナリオ:異なるオーディエンスが得るメリット
- スタートアップと創業者:特許出願前に先行技術を確保し、IPの成熟度を証明することで評価額を高め、コードを公開することなく営業秘密を保護する。投資家に開発マイルストーンの不変の証跡を示すことができる。
- 開発会社とエージェンシー:支払い紛争の際に成果物の納品日を証明する。クライアントが納品が遅れた、または納品されなかったと主張した場合、アンカーされたコミットハッシュがコードがいつ存在したかを正確に示す。プロフェッショナルな著作者のPDF証明書も提供できる。
- フリーランス開発者:再利用可能なライブラリコードがクライアントや競合他社に主張されるのを防ぐ。各コミットは数学的に日付に結び付けられているため、クライアントのプロジェクトが始まる前にユーティリティ関数を書いたことを証明できる。
- 企業:営業秘密である可能性のある内部システムに対してパテントトロールが支払いを請求するのを防ぐ。コードを公開しなくても、特定の日付にコミットハッシュが存在することは、先行技術を示すのに十分だ。
結論:Git履歴を不変の盾に変える
Timestamp GITは、余分な労力をかけずに既存のGitワークフローをパテントトロール対策に変える。GitHubを使い続けるだけだ。アプリはコミットハッシュを読み取り、毎晩ビットコインにアンカーし、検証可能な.otsレシートを返す。証明はゼロ知識で、ベンダー非依存で、法廷で通用する。たとえTimestamp GITが明日消滅しても、オープンスタンダードとビットコインブロックチェーンを使用してローカルでタイムスタンプを検証できる。
今日から始めよう:公開リポジトリには無料でGitHub Appをインストールし、プライベートリポジトリには月額49ドルのProプランを試し、月額199ドルのEnterprise ZKを検討しよう。セルフホスト環境の場合は、デモDockerライセンスをリクエストしよう。要求書を待つのではなく、今すぐ不変の先行技術の証跡を構築しよう。
FAQ:パテントトロールからソフトウェアを保護する
Q:Gitコミットのタイムスタンプはパテントトロールに対してどのように役立つのか?
A:タイムスタンプは、コードが特定の時点で存在したという不変の記録を作成する。トロールが後日出願された特許を侵害したと主張した場合、タイムスタンプを先行技術の証明として提示し、請求を無効化できる可能性がある。
Q:タイムスタンプは法的に認められるのか?
A:ビットコインのブロックチェーンを使用した暗号学的タイムスタンプは、広く受け入れられている暗号学的標準に基づいており、法的文脈で使用されてきた。Timestamp GITは、検証可能なレシートとPDF証明書を備えた法廷で通用する証拠を提供する。
Q:Timestamp GITを使用するためにソースコードを公開する必要があるのか?
A:いいえ。Timestamp GITはゼロ知識アーキテクチャを採用している。実際のソースコードではなく、コミットハッシュのみを処理する。Enterprise ZKモードでは、ハッシュさえもGitHub Actionを介して独自のインフラストラクチャからプッシュされる。
Q:Timestamp GITが廃業したらどうなるのか?タイムスタンプはまだ検証できるのか?
A:はい。証明はオープンスタンダード(OpenTimestampsとBitcoin)に基づいている。Timestamp GITのサーバーに依存することなく、標準ツールとビットコインブロックチェーンを使用して独立して検証できる。
関連記事
- CLIをスキップ:Gitコミットにタイムスタンプを付けるより良い方法
- Dockerを使ったセルフホストGitタイムスタンプ:ガイド
- Gitコミットに暗号学的タイムスタンプを付ける方法(CLIツールなしで)