Timestamp GIT Secure your prior art without exposing code

← Tutti gli articoli

2026-09-07

Proteggi la tua startup dai patent troll con la marcatura temporale Git

Proteggi la tua startup dai patent troll con la marcatura temporale Git
timestamp git blockchain proof

用 Git 时间戳保护你的初创公司免受专利流氓侵害

Alex 经营着一家物流初创公司。在发布一款新颖的路线优化算法六个月后,一封来自非实施实体(NPE)的律师函寄到了。对方声称:Alex 的产品侵犯了一项宽泛的专利,许可费高达六位数。Alex 的第一反应是自信——Git 仓库里有数百条提交记录,显示该算法早在专利申请之前就已经在演进。随后外部律师带来了坏消息:Git 提交日期可以被改写,分支可以被变基,而内部服务器日志通常被视为自利证据而不被采信。Alex 需要的是不依赖于信任 Alex 本人的证明。

这正是 Timestamp GIT 所填补的空白。它将你的 Git 提交哈希锚定到比特币区块链上,作为密码学意义上的现有技术,让你无需暴露任何一行源代码就能证明代码存在的时间。

创始人的噩梦:专利流氓盯上你的核心功能

典型的专利流氓故事并不是关于窃取代码。它关乎的是举证责任。流氓公司申请或收购一项宽泛的专利,向小公司发送律师函,并押注大多数目标会因为诉讼成本高于许可费而选择和解。

Alex 的处境很常见。这家初创公司的工程团队保留了良好的 Git 历史,但这些历史存放在第三方平台上,任何拥有仓库访问权限的人都可以编辑。在法律纠纷中,对方会辩称提交时间戳不可靠,因为它们可以轻易地被回溯篡改:

  • Git 允许将作者日期和提交者日期设置为任意值。
  • 历史可以通过强制推送或变基来改写。
  • GitHub 或 GitLab 上的服务器时间戳不受你的控制,也不能证明内容在那一刻确实存在。

没有独立、可验证的记录,像 Alex 这样的初创公司就会陷入两难:要么承担昂贵的诉讼费用,要么接受一笔感觉像是敲诈的和解金。

Timestamp GIT 改变了这种风险计算。你不再要求法院信任内部日志,而是呈上一份数学证明:你的 Git 提交的 SHA-256 指纹被嵌入了一笔比特币交易,并在特定时间被记录在某个区块中。任何人都可以独立验证这份证明。

为什么专利流氓在薄弱的现有技术证据上得逞

专利流氓依赖于信息不对称。他们知道大多数小公司即使确实率先发明了某项技术,也拿不出强有力的现有技术证据。法律标准可能要求证明某个特定想法在申请日之前就已存在,但大多数初创公司无法提供不可篡改的第三方记录。

标准的 Git 历史并不具备法庭可用性。它是为协作而设计的,而不是为了证明时间上的存在性。Git 中的提交日期是元数据,而元数据很容易被操纵。一个坚决的对手可以辩称:

  • 仓库被克隆后以回溯日期重新提交。
  • 内部服务器日志在事后被修改。
  • 代码文件的时间戳通过简单的文件系统操作被更改。

传统的现有技术抗辩也既缓慢又昂贵。申请专利要花费数千美元并耗时数年。公开所有内容可能损害初创公司的竞争地位。内部文档即使详尽,也往往被视为自利证据。

密码学时间戳则不同。它不能证明是谁写了代码,但它能证明代码的特定哈希在特定时间确实存在。由于哈希被锚定到比特币上,没有人——不是初创公司、不是第三方供应商、也不是专利流氓——能够在事后更改它。关于存在性证明为何重要的更详细解释,请参阅代码存在性证明:它是什么以及为什么重要。

困难的方式是自己手动管理 OpenTimestamps 工具和比特币锚定。对于时间有限的初创公司来说,这不是一个现实的方案。务实的解决方案是使用一个托管系统来自动化整个流程。

初创公司行动手册:用 Timestamp GIT 保护现有技术

Timestamp GIT 是一个托管 SaaS 和 GitHub App,完全自动化了 OpenTimestamps 协议。你不需要运行 CLI 工具、管理比特币交易,也不需要记得手动进行时间戳操作。设置只需一次性安装 GitHub App。

以下是初创公司的行动手册。

第 1 步:一次性安装 GitHub App

在你的组织或个人账户上安装 Timestamp GIT GitHub App。选择你要保护的仓库。该 GitHub App 只从受监控的仓库读取 HEAD 提交哈希——不读取你的源代码、文件或提交信息。

第 2 步:照常开发

初始连接完成后,你的工作流程无需任何改变。你像以前一样提交、推送、发起拉取请求和合并。Timestamp GIT 通过 GitHub webhook 自动检测新提交。

第 3 步:让夜间批处理锚定你的哈希

每晚,Timestamp GIT 会将所有待处理的提交哈希分组。对于每个仓库,它会创建清单文件,原生构建 Merkle 树,使用公共日历创建 OpenTimestamps 证明,并将 Merkle 根锚定到比特币区块链。确认通常需要夜间批处理后的几个小时。

第 4 步:接收不可变的 .ots 回执

锚定确认后,Timestamp GIT 会将清单和 .ots 回执文件推送到专用的时间戳分支或影子仓库。你不需要在开发人员机器上安装任何东西。证明存放在 Git 中,但它锚定在比特币上,因此无法被追溯更改。

第 5 步:在纠纷中分享可验证的证明

当专利流氓寄来律师函时,你的回应就不同了。你提供 .ots 回执和一个公开的验证链接。任何人——你的律师、对方的律师、审计员、法院——都可以验证该提交哈希在流氓公司的申请日之前就已存在。

你还可以通过公共 API 监控时间戳的状态:

# 查看受监控仓库最近锚定的比特币区块
curl -s https://timestampgit.dev/api/statusLast/your-github-org/your-repo

对于私有仓库,状态和徽章 URL 包含加密的 HMAC,只有授权用户才能看到证明。HMAC 特定于服务器实例,不会暴露你的代码。

零知识保证在这里很重要。Timestamp GIT 永远不会看到、复制或存储你的实际源代码。它只处理提交哈希——一个单向指纹。在企业零知识模式下,甚至提交哈希也是通过一个 12 行的 GitHub Action 从你自己的 CI 环境推送的,因此该服务对你的源代码仓库零读取权限。

需要避免的事项:现有技术保护中的常见错误

初创公司在尝试建立现有技术时,会犯几个可预见的错误。避免这些错误是构建可辩护知识产权战略的一部分。

  • 不要只依赖内部 Git 日志。 它们在设计上就是可编辑的,在法律审计中经常被视为自利或可操纵的证据而不被采信。
  • 不要等到纠纷发生才开始。 现有技术必须存在于流氓公司的申请日之前。如果你在收到律师函之后才开始做时间戳,可能就太晚了。
  • 不要使用需要记得手动运行命令的时间戳方案。 一次遗漏的提交就会在你的时间线上留下缺口。自动化才是关键。关于自动化路径的详细介绍,请参阅用 GitHub App 自动化 Git 提交时间戳。
  • 不要将源代码暴露给第三方时间戳服务。 选择只处理哈希的零知识方案。代码一旦离开你的环境,你就引入了新的风险。
  • 不要只对里程碑做时间戳。 专利流氓是机会主义者。每一次提交都是潜在的证据。持续的时间戳能构建一条完整、不间断的现有技术链条。

Timestamp GIT 实战:从提交到法庭可用的证明

一个典型的工作流程如下:

  1. 开发者向受监控的仓库推送一次提交。
  2. GitHub App 收到 webhook 并将 HEAD 提交哈希加入队列。
  3. 午夜时分,工作进程将待处理的哈希批量处理,构建清单,创建 Merkle 树,并将 Merkle 根锚定到比特币。
  4. 确认后,清单和 .ots 回执文件被推送到时间戳分支或影子仓库。
  5. 团队在 README 中添加验证徽章,为投资者、合作伙伴和法律顾问提供证明状态的公开链接。

验证不依赖于 Timestamp GIT 的基础设施。任何人都可以下载 .ots 文件,并使用标准的 OpenTimestamps 验证工具对照比特币区块链进行验证。该产品还通过其 Web 界面提供验证查看器和 PDF 报告。这种供应商独立性很重要:即使 Timestamp GIT 明天消失,证明仍然可以验证,因为它们只依赖于 SHA-256 和比特币区块数据。

对于有更严格合规要求的初创公司,Timestamp GIT 提供了两条额外路径:

  • 企业零知识模式在你的基础设施上使用 GitHub Action。该 Action 只将提交哈希推送到 Timestamp GIT API,因此该服务对你的源代码仓库永远没有读取权限。
  • Docker 自托管让你在自己的环境中运行整个服务,包括隔离网络。一个最小的 Compose 配置如下:
services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit

定价很直接:开源层级对公共仓库免费,Pro Agency 以每月 49 美元覆盖私有仓库,带 GitHub Actions 的企业零知识模式为每月 199 美元。对于大多数早期初创公司来说,从公共仓库的免费层级开始,然后在私有仓库上转向 Pro,是获得保护的最快路径。

常见问题

Git 提交时间戳足以在法庭上证明现有技术吗?

标准的 Git 提交时间戳可以被操纵,通常不被视为可靠的证据。Timestamp GIT 将你的提交哈希锚定到比特币区块链上,创建了密码学上可验证的证明,极难被质疑。

Timestamp GIT 会看到我的源代码吗?

不会。Timestamp GIT 只处理提交哈希,这是一个单向指纹。它永远不会访问你的实际源代码。在企业零知识模式下,甚至哈希也是通过 GitHub Action 从你的环境推送的,确保零代码访问。

时间戳确认需要多长时间?

时间戳每晚批量处理并锚定到比特币区块链。确认通常需要夜间批处理后的几个小时,具体取决于比特币网络状况。

如果 Timestamp GIT 倒闭了怎么办?我还能验证我的时间戳吗?

可以。证明基于开放标准和比特币区块链。即使 Timestamp GIT 不复存在,你也可以使用标准验证工具独立验证你的 .ots 回执。

结论:让专利流氓不再是问题

当目标无法证明某个想法已经存在时,专利流氓就会得逞。Timestamp GIT 通过将每一次 Git 提交转化为比特币锚定的、零知识的现有技术证明,消除了这一弱点。

设置只需安装一次 GitHub App。你的开发人员不需要学习任何 CLI 工具,没有手动执行的夜间任务,也不会有源代码离开你的仓库。从那时起,每一次提交都会自动成为一条不可篡改的时间线的一部分,你可以将其交给律师、审计员或法院。

从今天开始。访问 Timestamp GIT 并在你的仓库上安装 GitHub App。如果你的初创公司正在开发公共代码,免费层级就足以在流氓公司寄出第一封信之前,开始构建一条无可辩驳的现有技术轨迹。

相关文章

EU label: AI-generated content