Schützen Sie Ihr Startup mit Git-Zeitstempeln vor Patent-Trollen
Alex leitet ein Logistik-Startup. Sechs Monate nach der Veröffentlichung eines neuartigen Routenoptimierungs-Algorithmus flattert ein Abmahnschreiben einer Nicht-praktizierenden Einheit ins Haus. Die Behauptung: Alex’ Produkt verletze ein weit gefasstes Patent, und die Lizenzgebühr liege im sechsstelligen Bereich. Alex’ erste Reaktion ist Zuversicht – das Git-Repository enthält Hunderte von Commits, die zeigen, dass der Algorithmus sich lange vor der Patentanmeldung entwickelt hat. Dann überbringt der externe Rechtsbeistand die schlechte Nachricht: Git-Commit-Daten können umgeschrieben werden, Branches können rebased werden, und interne Server-Logs werden oft als eigennützig abgetan. Alex braucht einen Beweis, der nicht darauf beruht, dass man Alex vertraut.
Genau diese Lücke schließt Timestamp GIT. Es verankert Ihre Git-Commit-Hashes als kryptografischen Stand der Technik in der Bitcoin-Blockchain, sodass Sie beweisen können, wann Ihr Code existierte, ohne eine einzige Zeile Quellcode preiszugeben.
Der Albtraum eines Gründers: Ein Patent-Troll zielt auf Ihre Kernfunktion
Die typische Patent-Troll-Geschichte handelt nicht von Code-Diebstahl. Es geht um die Beweislast. Ein Troll meldet oder erwirbt ein weit gefasstes Patent, verschickt Abmahnschreiben an kleine Unternehmen und wettet darauf, dass die meisten Ziele sich vergleichen, weil ein Rechtsstreit mehr kostet als die Lizenzgebühr.
Alex’ Situation ist häufig. Das Engineering-Team des Startups hat eine gute Git-Historie gepflegt, aber diese Historie lebt auf einer Drittanbieter-Plattform und kann von jedem mit Repository-Zugriff bearbeitet werden. In einem Rechtsstreit wird die Gegenseite argumentieren, dass Commit-Zeitstempel unzuverlässig sind, weil sie trivial rückdatierbar sind:
- Git erlaubt es, Autor- und Committer-Daten auf beliebige Werte zu setzen.
- Die Historie kann mit Force-Push oder Rebase umgeschrieben werden.
- Server-Zeitstempel auf GitHub oder GitLab liegen außerhalb Ihrer Kontrolle und beweisen nicht, dass der Inhalt zu diesem Zeitpunkt existierte.
Ohne eine unabhängige, überprüfbare Aufzeichnung steckt ein Startup wie das von Alex zwischen teuren Rechtsstreitigkeiten und einem Vergleich fest, der sich wie Erpressung anfühlt.
Timestamp GIT ändert diese Risikokalkulation. Anstatt ein Gericht zu bitten, einem internen Log zu vertrauen, legen Sie einen mathematischen Beweis vor: Ein SHA-256-Fingerabdruck Ihres Git-Commits wurde in eine Bitcoin-Transaktion eingebettet und zu einem bestimmten Zeitpunkt in einem Block aufgezeichnet. Dieser Beweis kann von jedem unabhängig verifiziert werden.
Warum Patent-Trolle von schwachen Stand-der-Technik-Beweisen profitieren
Patent-Trolle sind auf Informationsasymmetrie angewiesen. Sie wissen, dass die meisten kleinen Unternehmen schwache Stand-der-Technik-Beweise haben, selbst wenn sie tatsächlich etwas zuerst erfunden haben. Der rechtliche Standard mag verlangen, zu zeigen, dass eine bestimmte Idee vor einem Anmeldedatum existierte, aber die meisten Startups können keine unveränderliche, unabhängige Aufzeichnung vorlegen.
Standard-Git-Historie ist nicht gerichtstauglich. Sie ist für Zusammenarbeit konzipiert, nicht für den Nachweis zeitlicher Existenz. Ein Commit-Datum in Git ist Metadaten, und Metadaten sind leicht zu manipulieren. Ein entschlossener Gegner kann argumentieren, dass:
- Das Repository geklont und mit rückdatierten Daten neu committet wurde.
- Ein interner Server-Log nachträglich verändert wurde.
- Der Zeitstempel einer Code-Datei mit einer einfachen Dateisystem-Operation geändert wurde.
Traditionelle Stand-der-Technik-Verteidigungen sind zudem langsam und teuer. Patente anzumelden kostet Tausende von Dollar und dauert Jahre. Alles öffentlich zu veröffentlichen kann die Wettbewerbsposition eines Startups schädigen. Interne Dokumentation wird, selbst wenn sie detailliert ist, oft als eigennützig behandelt.
Ein kryptografischer Zeitstempel funktioniert anders. Er beweist nicht, wer den Code geschrieben hat, aber er beweist, dass ein bestimmter Hash des Codes zu einem bestimmten Zeitpunkt existierte. Da der Hash in Bitcoin verankert ist, kann ihn niemand – weder das Startup noch ein Drittanbieter noch ein Patent-Troll – später ändern. Für eine ausführlichere Erklärung, warum Existenznachweise wichtig sind, siehe Proof of Existence for Code: What It Is and Why It Matters.
Der schwierige Weg wäre, OpenTimestamps-Tooling und Bitcoin-Verankerung selbst manuell zu verwalten. Das ist kein realistisches Playbook für ein Startup mit begrenzter Zeit. Die praktische Lösung ist ein verwaltetes System, das die gesamte Pipeline automatisiert.
Das Startup-Playbook: Stand der Technik mit Timestamp GIT sichern
Timestamp GIT ist eine verwaltete SaaS- und GitHub-App, die das OpenTimestamps-Protokoll vollständig automatisiert. Sie müssen keine CLI-Tools ausführen, keine Bitcoin-Transaktionen verwalten und nicht daran denken, irgendetwas manuell mit Zeitstempeln zu versehen. Die Einrichtung ist eine einmalige GitHub-App-Installation.
Hier ist das Startup-Playbook.
Schritt 1: Installieren Sie die GitHub-App einmalig
Installieren Sie die Timestamp GIT GitHub-App auf Ihrer Organisation oder Ihrem persönlichen Konto. Wählen Sie das Repository aus, das Sie schützen möchten. Die GitHub-App liest nur den HEAD-Commit-Hash aus dem überwachten Repository – nicht Ihren Quellcode, nicht Ihre Dateien, nicht Ihre Commit-Nachrichten.
Schritt 2: Entwickeln Sie normal weiter
Nach der ersten Verbindung ändert sich nichts an Ihrem Workflow. Sie committen, pushen, öffnen Pull Requests und mergen genau wie zuvor. Timestamp GIT erkennt neue Commits automatisch über GitHub-Webhooks.
Schritt 3: Lassen Sie den nächtlichen Batch Ihre Hashes verankern
Jede Nacht gruppiert Timestamp GIT alle ausstehenden Commit-Hashes. Für jedes Repository erstellt es eine Manifest-Datei, baut nativ einen Merkle-Baum auf, erstellt OpenTimestamps-Beweise unter Verwendung öffentlicher Kalender und verankert die Merkle-Wurzel in der Bitcoin-Blockchain. Die Bestätigung dauert normalerweise einige Stunden nach dem nächtlichen Batch.
Schritt 4: Erhalten Sie unveränderliche .ots-Belege
Sobald die Verankerung bestätigt ist, pusht Timestamp GIT die Manifest- und .ots-Belegdateien zurück in einen dedizierten Timestamps-Branch oder ein Shadow-Repository. Sie müssen nichts auf Entwickler-Rechnern installieren. Der Beweis lebt in Git, ist aber in Bitcoin verankert und kann daher nicht nachträglich verändert werden.
Schritt 5: Teilen Sie überprüfbare Beweise im Streitfall
Wenn ein Patent-Troll ein Abmahnschreiben schickt, ist Ihre Antwort eine andere. Sie legen den .ots-Beleg und einen öffentlichen Verifizierungslink vor. Jeder – Ihr Anwalt, der Anwalt des Trolls, ein Prüfer, ein Gericht – kann verifizieren, dass der Commit-Hash vor dem Anmeldedatum des Trolls existierte.
Sie können den Status Ihrer Zeitstempel auch über die öffentliche API überwachen:
# Prüfen Sie den letzten verankerten Bitcoin-Block für ein überwachtes Repo
curl -s https://timestampgit.dev/api/statusLast/your-github-org/your-repo
Für private Repositories enthalten die Status- und Badge-URLs einen verschlüsselten HMAC, sodass nur autorisierte Benutzer den Beweis sehen können. Der HMAC ist spezifisch für die Server-Instanz und legt Ihren Code nicht offen.
Die Zero-Knowledge-Garantie ist hier entscheidend. Timestamp GIT sieht, kopiert oder speichert niemals Ihren tatsächlichen Quellcode. Es verarbeitet nur den Commit-Hash – einen Einweg-Fingerabdruck. Im Enterprise-ZK-Modus wird sogar der Commit-Hash aus Ihrer eigenen CI-Umgebung über eine 12-zeilige GitHub Action gepusht, sodass der Dienst keinerlei Lesezugriff auf Ihr Quell-Repository hat.
Was Sie vermeiden sollten: Häufige Fehler beim Schutz des Stands der Technik
Startups machen mehrere vorhersehbare Fehler, wenn sie versuchen, Stand der Technik zu etablieren. Sie zu vermeiden, ist Teil einer verteidigungsfähigen IP-Strategie.
- Verlassen Sie sich nicht ausschließlich auf interne Git-Logs. Sie sind konstruktionsbedingt editierbar und werden in rechtlichen Prüfungen oft als eigennützig oder manipulierbar abgetan.
- Warten Sie nicht, bis ein Streitfall entsteht. Stand der Technik muss vor dem Anmeldedatum des Trolls existieren. Wenn Sie erst nach dem Abmahnschreiben mit Zeitstempeln beginnen, könnte es zu spät sein.
- Verwenden Sie keine manuelle Zeitstempelung, die erfordert, dass Sie daran denken, Befehle auszuführen. Ein einziger verpasster Commit erzeugt eine Lücke in Ihrer Zeitlinie. Automatisierung ist der ganze Sinn. Für einen genaueren Blick auf den Automatisierungsweg siehe Automate Git Commit Timestamping with a GitHub App.
- Setzen Sie Ihren Quellcode keinem Drittanbieter-Zeitstempeldienst aus. Wählen Sie einen Zero-Knowledge-Ansatz, der nur Hashes verarbeitet. Sobald Code Ihre Umgebung verlässt, haben Sie ein neues Risiko eingeführt.
- Versehen Sie nicht nur Meilensteine mit Zeitstempeln. Patent-Trolle sind opportunistisch. Jeder Commit ist ein potenzielles Beweisstück. Kontinuierliche Zeitstempelung baut eine vollständige, ununterbrochene Kette des Stands der Technik auf.
Timestamp GIT in Aktion: Vom Commit zum gerichtstauglichen Beweis
Ein typischer Workflow sieht so aus:
- Ein Entwickler pusht einen Commit in das überwachte Repository.
- Die GitHub-App empfängt einen Webhook und stellt den HEAD-Commit-Hash in die Warteschlange.
- Um Mitternacht gruppiert ein Worker die ausstehenden Hashes, erstellt ein Manifest, baut einen Merkle-Baum auf und verankert die Merkle-Wurzel in Bitcoin.
- Nach der Bestätigung werden die Manifest- und
.ots-Belegdateien in einen Timestamps-Branch oder ein Shadow-Repository gepusht. - Das Team fügt der README ein Verifizierungs-Badge hinzu und gibt Investoren, Partnern und Rechtsberatern einen öffentlichen Link zum Beweisstatus.
Die Verifizierung ist nicht an die Infrastruktur von Timestamp GIT gebunden. Jeder kann die .ots-Datei herunterladen und Standard-OpenTimestamps-Verifizierungswerkzeuge gegen die Bitcoin-Blockchain ausführen. Das Produkt bietet außerdem einen Verifizierungs-Viewer und einen PDF-Bericht über seine Weboberfläche. Diese Anbieterunabhängigkeit ist wichtig: Wenn Timestamp GIT morgen verschwände, würden die Beweise immer noch verifizieren, da sie nur auf SHA-256 und Bitcoin-Blockdaten beruhen.
Für Startups mit strengeren Compliance-Anforderungen bietet Timestamp GIT zwei zusätzliche Wege:
- Enterprise-ZK-Modus verwendet eine GitHub Action auf Ihrer Infrastruktur. Die Action pusht nur den Commit-Hash an die Timestamp-GIT-API, sodass der Dienst niemals Lesezugriff auf Ihr Quell-Repository hat.
- Docker-Self-Hosting ermöglicht es Ihnen, den gesamten Dienst in Ihrer eigenen Umgebung auszuführen, einschließlich luftisolierter Netzwerke. Ein minimales Compose-Setup sieht so aus:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
Die Preisgestaltung ist unkompliziert: Die Open-Source-Stufe ist für öffentliche Repositories kostenlos, Pro Agency deckt private Repositories für 49 $ pro Monat ab, und Enterprise ZK mit GitHub Actions kostet 199 $ pro Monat. Für die meisten Startups in der Frühphase ist der schnellste Weg zum Schutz, mit der kostenlosen Stufe für öffentliche Repos zu beginnen und für private Repos auf Pro umzusteigen.
FAQ
Reicht ein Git-Commit-Zeitstempel aus, um Stand der Technik vor Gericht zu beweisen?
Standard-Git-Commit-Zeitstempel können manipuliert werden und gelten oft nicht als zuverlässige Beweise. Timestamp GIT verankert Ihre Commit-Hashes in der Bitcoin-Blockchain und schafft so einen kryptografisch verifizierbaren Beweis, der äußerst schwer anzufechten ist.
Sieht Timestamp GIT meinen Quellcode?
Nein. Timestamp GIT verarbeitet nur den Commit-Hash, der ein Einweg-Fingerabdruck ist. Es greift niemals auf Ihren tatsächlichen Quellcode zu. Im Enterprise-ZK-Modus wird sogar der Hash aus Ihrer Umgebung über eine GitHub Action gepusht, wodurch null Code-Zugriff gewährleistet ist.
Wie lange dauert es, bis ein Zeitstempel bestätigt ist?
Zeitstempel werden nächtlich gesammelt und in der Bitcoin-Blockchain verankert. Die Bestätigung dauert je nach Bitcoin-Netzwerkbedingungen normalerweise einige Stunden nach dem nächtlichen Batch.
Was passiert, wenn Timestamp GIT das Geschäft aufgibt? Kann ich meine Zeitstempel trotzdem verifizieren?
Ja. Die Beweise basieren auf offenen Standards und der Bitcoin-Blockchain. Sie können Ihre .ots-Belege unabhängig mit Standard-Verifizierungswerkzeugen verifizieren, selbst wenn Timestamp GIT aufhört zu existieren.
Fazit: Machen Sie Patent-Trolle zu einem Nicht-Thema
Patent-Trolle gewinnen, wenn das Ziel nicht beweisen kann, dass die Idee bereits existierte. Timestamp GIT beseitigt diese Schwäche, indem es jeden Git-Commit in einen Bitcoin-verankerten, Zero-Knowledge-Beweis des Stands der Technik verwandelt.
Die Einrichtung ist eine einzige GitHub-App-Installation. Es gibt keine CLI-Tools, die Ihre Entwickler lernen müssen, keine manuellen nächtlichen Jobs, und kein Quellcode verlässt Ihr Repository. Von da an wird jeder Commit automatisch Teil einer unveränderlichen Zeitlinie, die Sie einem Anwalt, Prüfer oder Gericht übergeben können.
Beginnen Sie noch heute. Besuchen Sie Timestamp GIT und installieren Sie die GitHub-App auf Ihrem Repository. Wenn Ihr Startup an öffentlichem Code arbeitet, reicht die kostenlose Stufe aus, um eine unbestreitbare Stand-der-Technik-Spur aufzubauen, bevor ein Troll überhaupt den ersten Brief schickt.
Verwandte Beiträge
- How Dev Shops Can Prove Work Delivery with Timestamp GIT
- Proof of Existence for Code: What It Is and Why It Matters
- Automate Git Commit Timestamping with a GitHub App