用 Git 时间戳保护你的初创公司免受专利流氓侵害
Alex 经营着一家物流初创公司。在发布一款新颖的路线优化算法六个月后,一封来自非实施实体(NPE)的律师函寄到了。对方声称:Alex 的产品侵犯了一项宽泛的专利,许可费高达六位数。Alex 的第一反应是自信——Git 仓库里有数百条提交记录,显示该算法早在专利申请之前就已经在演进。随后外部律师带来了坏消息:Git 提交日期可以被改写,分支可以被变基,而内部服务器日志通常被视为自利证据而不被采信。Alex 需要的是不依赖于信任 Alex 本人的证明。
这正是 Timestamp GIT 所填补的空白。它将你的 Git 提交哈希锚定到比特币区块链上,作为密码学意义上的现有技术,让你无需暴露任何一行源代码就能证明代码存在的时间。
创始人的噩梦:专利流氓盯上你的核心功能
典型的专利流氓故事并不是关于窃取代码。它关乎的是举证责任。流氓公司申请或收购一项宽泛的专利,向小公司发送律师函,并押注大多数目标会因为诉讼成本高于许可费而选择和解。
Alex 的处境很常见。这家初创公司的工程团队保留了良好的 Git 历史,但这些历史存放在第三方平台上,任何拥有仓库访问权限的人都可以编辑。在法律纠纷中,对方会辩称提交时间戳不可靠,因为它们可以轻易地被回溯篡改:
- Git 允许将作者日期和提交者日期设置为任意值。
- 历史可以通过强制推送或变基来改写。
- GitHub 或 GitLab 上的服务器时间戳不受你的控制,也不能证明内容在那一刻确实存在。
没有独立、可验证的记录,像 Alex 这样的初创公司就会陷入两难:要么承担昂贵的诉讼费用,要么接受一笔感觉像是敲诈的和解金。
Timestamp GIT 改变了这种风险计算。你不再要求法院信任内部日志,而是呈上一份数学证明:你的 Git 提交的 SHA-256 指纹被嵌入了一笔比特币交易,并在特定时间被记录在某个区块中。任何人都可以独立验证这份证明。
为什么专利流氓在薄弱的现有技术证据上得逞
专利流氓依赖于信息不对称。他们知道大多数小公司即使确实率先发明了某项技术,也拿不出强有力的现有技术证据。法律标准可能要求证明某个特定想法在申请日之前就已存在,但大多数初创公司无法提供不可篡改的第三方记录。
标准的 Git 历史并不具备法庭可用性。它是为协作而设计的,而不是为了证明时间上的存在性。Git 中的提交日期是元数据,而元数据很容易被操纵。一个坚决的对手可以辩称:
- 仓库被克隆后以回溯日期重新提交。
- 内部服务器日志在事后被修改。
- 代码文件的时间戳通过简单的文件系统操作被更改。
传统的现有技术抗辩也既缓慢又昂贵。申请专利要花费数千美元并耗时数年。公开所有内容可能损害初创公司的竞争地位。内部文档即使详尽,也往往被视为自利证据。
密码学时间戳则不同。它不能证明是谁写了代码,但它能证明代码的特定哈希在特定时间确实存在。由于哈希被锚定到比特币上,没有人——不是初创公司、不是第三方供应商、也不是专利流氓——能够在事后更改它。关于存在性证明为何重要的更详细解释,请参阅代码存在性证明:它是什么以及为什么重要。
困难的方式是自己手动管理 OpenTimestamps 工具和比特币锚定。对于时间有限的初创公司来说,这不是一个现实的方案。务实的解决方案是使用一个托管系统来自动化整个流程。
初创公司行动手册:用 Timestamp GIT 保护现有技术
Timestamp GIT 是一个托管 SaaS 和 GitHub App,完全自动化了 OpenTimestamps 协议。你不需要运行 CLI 工具、管理比特币交易,也不需要记得手动进行时间戳操作。设置只需一次性安装 GitHub App。
以下是初创公司的行动手册。
第 1 步:一次性安装 GitHub App
在你的组织或个人账户上安装 Timestamp GIT GitHub App。选择你要保护的仓库。该 GitHub App 只从受监控的仓库读取 HEAD 提交哈希——不读取你的源代码、文件或提交信息。
第 2 步:照常开发
初始连接完成后,你的工作流程无需任何改变。你像以前一样提交、推送、发起拉取请求和合并。Timestamp GIT 通过 GitHub webhook 自动检测新提交。
第 3 步:让夜间批处理锚定你的哈希
每晚,Timestamp GIT 会将所有待处理的提交哈希分组。对于每个仓库,它会创建清单文件,原生构建 Merkle 树,使用公共日历创建 OpenTimestamps 证明,并将 Merkle 根锚定到比特币区块链。确认通常需要夜间批处理后的几个小时。
第 4 步:接收不可变的 .ots 回执
锚定确认后,Timestamp GIT 会将清单和 .ots 回执文件推送到专用的时间戳分支或影子仓库。你不需要在开发人员机器上安装任何东西。证明存放在 Git 中,但它锚定在比特币上,因此无法被追溯更改。
第 5 步:在纠纷中分享可验证的证明
当专利流氓寄来律师函时,你的回应就不同了。你提供 .ots 回执和一个公开的验证链接。任何人——你的律师、对方的律师、审计员、法院——都可以验证该提交哈希在流氓公司的申请日之前就已存在。
你还可以通过公共 API 监控时间戳的状态:
# 查看受监控仓库最近锚定的比特币区块
curl -s https://timestampgit.dev/api/statusLast/your-github-org/your-repo
对于私有仓库,状态和徽章 URL 包含加密的 HMAC,只有授权用户才能看到证明。HMAC 特定于服务器实例,不会暴露你的代码。
零知识保证在这里很重要。Timestamp GIT 永远不会看到、复制或存储你的实际源代码。它只处理提交哈希——一个单向指纹。在企业零知识模式下,甚至提交哈希也是通过一个 12 行的 GitHub Action 从你自己的 CI 环境推送的,因此该服务对你的源代码仓库零读取权限。
需要避免的事项:现有技术保护中的常见错误
初创公司在尝试建立现有技术时,会犯几个可预见的错误。避免这些错误是构建可辩护知识产权战略的一部分。
- 不要只依赖内部 Git 日志。 它们在设计上就是可编辑的,在法律审计中经常被视为自利或可操纵的证据而不被采信。
- 不要等到纠纷发生才开始。 现有技术必须存在于流氓公司的申请日之前。如果你在收到律师函之后才开始做时间戳,可能就太晚了。
- 不要使用需要记得手动运行命令的时间戳方案。 一次遗漏的提交就会在你的时间线上留下缺口。自动化才是关键。关于自动化路径的详细介绍,请参阅用 GitHub App 自动化 Git 提交时间戳。
- 不要将源代码暴露给第三方时间戳服务。 选择只处理哈希的零知识方案。代码一旦离开你的环境,你就引入了新的风险。
- 不要只对里程碑做时间戳。 专利流氓是机会主义者。每一次提交都是潜在的证据。持续的时间戳能构建一条完整、不间断的现有技术链条。
Timestamp GIT 实战:从提交到法庭可用的证明
一个典型的工作流程如下:
- 开发者向受监控的仓库推送一次提交。
- GitHub App 收到 webhook 并将 HEAD 提交哈希加入队列。
- 午夜时分,工作进程将待处理的哈希批量处理,构建清单,创建 Merkle 树,并将 Merkle 根锚定到比特币。
- 确认后,清单和
.ots回执文件被推送到时间戳分支或影子仓库。 - 团队在 README 中添加验证徽章,为投资者、合作伙伴和法律顾问提供证明状态的公开链接。
验证不依赖于 Timestamp GIT 的基础设施。任何人都可以下载 .ots 文件,并使用标准的 OpenTimestamps 验证工具对照比特币区块链进行验证。该产品还通过其 Web 界面提供验证查看器和 PDF 报告。这种供应商独立性很重要:即使 Timestamp GIT 明天消失,证明仍然可以验证,因为它们只依赖于 SHA-256 和比特币区块数据。
对于有更严格合规要求的初创公司,Timestamp GIT 提供了两条额外路径:
- 企业零知识模式在你的基础设施上使用 GitHub Action。该 Action 只将提交哈希推送到 Timestamp GIT API,因此该服务对你的源代码仓库永远没有读取权限。
- Docker 自托管让你在自己的环境中运行整个服务,包括隔离网络。一个最小的 Compose 配置如下:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
定价很直接:开源层级对公共仓库免费,Pro Agency 以每月 49 美元覆盖私有仓库,带 GitHub Actions 的企业零知识模式为每月 199 美元。对于大多数早期初创公司来说,从公共仓库的免费层级开始,然后在私有仓库上转向 Pro,是获得保护的最快路径。
常见问题
Git 提交时间戳足以在法庭上证明现有技术吗?
标准的 Git 提交时间戳可以被操纵,通常不被视为可靠的证据。Timestamp GIT 将你的提交哈希锚定到比特币区块链上,创建了密码学上可验证的证明,极难被质疑。
Timestamp GIT 会看到我的源代码吗?
不会。Timestamp GIT 只处理提交哈希,这是一个单向指纹。它永远不会访问你的实际源代码。在企业零知识模式下,甚至哈希也是通过 GitHub Action 从你的环境推送的,确保零代码访问。
时间戳确认需要多长时间?
时间戳每晚批量处理并锚定到比特币区块链。确认通常需要夜间批处理后的几个小时,具体取决于比特币网络状况。
如果 Timestamp GIT 倒闭了怎么办?我还能验证我的时间戳吗?
可以。证明基于开放标准和比特币区块链。即使 Timestamp GIT 不复存在,你也可以使用标准验证工具独立验证你的 .ots 回执。
结论:让专利流氓不再是问题
当目标无法证明某个想法已经存在时,专利流氓就会得逞。Timestamp GIT 通过将每一次 Git 提交转化为比特币锚定的、零知识的现有技术证明,消除了这一弱点。
设置只需安装一次 GitHub App。你的开发人员不需要学习任何 CLI 工具,没有手动执行的夜间任务,也不会有源代码离开你的仓库。从那时起,每一次提交都会自动成为一条不可篡改的时间线的一部分,你可以将其交给律师、审计员或法院。
从今天开始。访问 Timestamp GIT 并在你的仓库上安装 GitHub App。如果你的初创公司正在开发公共代码,免费层级就足以在流氓公司寄出第一封信之前,开始构建一条无可辩驳的现有技术轨迹。