Gitタイムスタンプで特許トロールからスタートアップを守る
アレックスは物流スタートアップを経営している。画期的な経路最適化アルゴリズムを出荷してから6か月後、非実施主体(NPE)から要求書が届いた。主張はこうだ。アレックスの製品は広範な特許を侵害しており、ライセンス料は6桁に上るという。アレックスの最初の反応は自信だった。Gitリポジトリには、特許出願よりずっと前からアルゴリズムが進化してきたことを示す数百ものコミットがある。しかし、外部弁護士から悪い知らせが届く。Gitのコミット日付は書き換え可能であり、ブランチはリベースでき、内部サーバーログは自己都合的なものとして却下されることが多いという。アレックスに必要なのは、アレックスを信頼することに依存しない証明だ。
これこそが、Timestamp GITが埋める正確なギャップである。あなたのGitコミットハッシュを暗号学的先行技術としてBitcoinブロックチェーンに固定し、ソースコードを一行も公開することなく、コードがいつ存在したかを証明できるようにする。
創業者の悪夢:特許トロールがコア機能を狙う
典型的な特許トロールの話は、コードの盗用ではない。立証責任の問題だ。トロールは広範な特許を出願または取得し、小規模企業に要求書を送り、訴訟費用がライセンス料を上回るため、ほとんどの標的が和解に応じることに賭ける。
アレックスの状況はよくあることだ。スタートアップのエンジニアリングチームは良好なGit履歴を維持していたが、その履歴はサードパーティのプラットフォーム上にあり、リポジトリへのアクセス権を持つ者なら誰でも編集できる。法的紛争では、相手側はコミットのタイムスタンプが簡単に遡及できるため信頼できないと主張するだろう。
- Gitでは作成者日付とコミッター日付を任意の値に設定できる。
- 履歴はforce-pushやrebaseで書き換え可能である。
- GitHubやGitLabのサーバータイムスタンプはあなたの管理外にあり、その時点でコンテンツが存在したことを証明しない。
独立した検証可能な記録がなければ、アレックスのようなスタートアップは、高額な訴訟と恐喝のように感じられる和解の間で身動きが取れなくなる。
Timestamp GITはそのリスク計算を変える。内部ログを裁判所に信頼してもらう代わりに、数学的証明を提示する。あなたのGitコミットのSHA-256フィンガープリントがBitcoinトランザクションに埋め込まれ、特定の時点でブロックに記録されたという証明だ。その証明は誰でも独立して検証できる。
弱い先行技術証拠で特許トロールが繁栄する理由
特許トロールは情報の非対称性に依存している。彼らは、たとえ本当に最初に発明したとしても、ほとんどの小規模企業が弱い先行技術証拠しか持っていないことを知っている。法的基準では、特定のアイデアが出願日より前に存在したことを示すことが求められるかもしれないが、ほとんどのスタートアップは不変のサードパーティ記録を提示できない。
標準的なGit履歴は法廷で通用するものではない。それはコラボレーションのために設計されており、時間的存在を証明するためではない。Gitのコミット日付はメタデータであり、メタデータは簡単に操作できる。決意の固い相手は次のように主張できる。
- リポジトリがクローンされ、遡及日付で再コミットされた。
- 内部サーバーログが事後に改ざんされた。
- コードファイルのタイムスタンプが単純なファイルシステム操作で変更された。
従来の先行技術防御も遅く、費用がかかる。特許出願には数千ドルかかり、何年もかかる。すべてを公に公開することは、スタートアップの競争上の地位を損なう可能性がある。内部文書は、たとえ詳細であっても、自己都合的なものとして扱われることが多い。
暗号学的タイムスタンプは異なる働きをする。誰がコードを書いたかは証明しないが、コードの特定のハッシュが特定の時点で存在したことを証明する。ハッシュはBitcoinに固定されているため、後から誰も——スタートアップも、サードパーティベンダーも、特許トロールも——変更することはできない。存在証明がなぜ重要なのかについてのより詳細な説明は、コードの存在証明:それは何か、なぜ重要なのかを参照してほしい。
困難な方法は、OpenTimestampsツールとBitcoin固定を手動で管理することだ。それは時間が限られているスタートアップにとって現実的なプレイブックではない。実用的な解決策は、パイプライン全体を自動化するマネージドシステムである。
スタートアップのプレイブック:Timestamp GITで先行技術を確保する
Timestamp GITは、OpenTimestampsプロトコルを完全に自動化するマネージドSaaSおよびGitHub Appである。CLIツールを実行したり、Bitcoinトランザクションを管理したり、手動でタイムスタンプを打つことを覚えておく必要はない。セットアップは一度きりのGitHub Appインストールである。
以下がスタートアップのプレイブックだ。
ステップ1:GitHub Appを一度インストールする
Timestamp GIT GitHub Appを組織または個人アカウントにインストールする。保護したいリポジトリを選択する。GitHub Appは監視対象リポジトリからHEADコミットハッシュのみを読み取る。ソースコードでも、ファイルでも、コミットメッセージでもない。
ステップ2:通常通り開発を続ける
初期接続後は、ワークフローに変更はない。これまでとまったく同じようにコミット、プッシュ、プルリクエストの作成、マージを行う。Timestamp GITはGitHubウェブフックを通じて新しいコミットを自動的に検出する。
ステップ3:夜間バッチでハッシュを固定する
毎晩、Timestamp GITは保留中のすべてのコミットハッシュをグループ化する。各リポジトリについて、マニフェストファイルを作成し、Merkleツリーをネイティブに構築し、公開カレンダーを使用してOpenTimestamps証明を作成し、MerkleルートをBitcoinブロックチェーンに固定する。確認には通常、夜間バッチの後、数時間かかる。
ステップ4:不変の.otsレシートを受け取る
固定が確認されると、Timestamp GITはマニフェストと.otsレシートファイルを専用のtimestampsブランチまたはシャドウリポジトリにプッシュする。開発者のマシンに何かをインストールする必要はない。証明はGitに存在するが、Bitcoinに固定されているため、遡及的に変更することはできない。
ステップ5:紛争時に検証可能な証明を共有する
特許トロールから要求書が届いたとき、あなたの対応は異なるものになる。.otsレシートと公開検証リンクを提供する。誰でも——あなたの弁護士、トロールの弁護士、監査人、裁判所——が、コミットハッシュがトロールの出願日より前に存在したことを検証できる。
公開APIを通じてタイムスタンプのステータスを監視することもできる。
# 監視対象リポジトリの最後に固定されたBitcoinブロックを確認する
curl -s https://timestampgit.dev/api/statusLast/your-github-org/your-repo
プライベートリポジトリの場合、ステータスとバッジのURLには暗号化されたHMACが含まれており、許可されたユーザーだけが証明を見ることができる。HMACはサーバーインスタンスに固有であり、コードを公開することはない。
ゼロ知識の保証はここで重要である。Timestamp GITは実際のソースコードを見ることも、コピーすることも、保存することもない。処理するのはコミットハッシュ——一方向フィンガープリント——のみである。Enterprise ZK Modeでは、コミットハッシュさえも12行のGitHub Actionを使用して自分のCI環境からプッシュされるため、サービスはソースリポジトリへの読み取りアクセスを一切持たない。
避けるべきこと:先行技術保護におけるよくある間違い
スタートアップは先行技術を確立しようとする際に、いくつかの予測可能な間違いを犯す。それらを避けることは、防御可能なIP戦略の一部である。
- 内部Gitログだけに頼らないこと。 それらは設計上編集可能であり、法的監査では自己都合的または操作可能なものとして却下されることが多い。
- 紛争が発生するまで待たないこと。 先行技術はトロールの出願日より前に存在していなければならない。要求書が届いてからタイムスタンプを始めても手遅れかもしれない。
- コマンドを実行することを覚えておく必要がある手動タイムスタンプを使用しないこと。 一度のコミット漏れがタイムラインにギャップを生む。自動化こそが要点である。自動化の道筋についての詳細は、GitHub AppでGitコミットのタイムスタンプを自動化するを参照してほしい。
- ソースコードをサードパーティのタイムスタンプサービスに公開しないこと。 ハッシュのみを扱うゼロ知識アプローチを選ぶこと。コードが環境から出た瞬間、新しいリスクを持ち込んだことになる。
- マイルストーンだけにタイムスタンプを打たないこと。 特許トロールは日和見的である。すべてのコミットが潜在的な証拠になり得る。継続的なタイムスタンプは、完全で切れ目のない先行技術の連鎖を構築する。
Timestamp GITの実践:コミットから法廷で通用する証明まで
典型的なワークフローは次のようになる。
- 開発者が監視対象リポジトリにコミットをプッシュする。
- GitHub Appがウェブフックを受信し、HEADコミットハッシュをキューに入れる。
- 深夜に、ワーカーが保留中のハッシュをバッチ処理し、マニフェストを構築し、Merkleツリーを作成し、MerkleルートをBitcoinに固定する。
- 確認後、マニフェストと
.otsレシートファイルがtimestampsブランチまたはシャドウリポジトリにプッシュされる。 - チームはREADMEに検証バッジを追加し、投資家、パートナー、法律顧問に証明ステータスへの公開リンクを提供する。
検証はTimestamp GITのインフラストラクチャに依存しない。誰でも.otsファイルをダウンロードし、標準的なOpenTimestamps検証ツールをBitcoinブロックチェーンに対して実行できる。この製品は、Webインターフェースを通じて検証ビューアとPDFレポートも提供している。このベンダー独立性は重要である。もしTimestamp GITが明日消滅しても、証明はSHA-256とBitcoinブロックデータのみに依存しているため、依然として検証可能である。
より厳格なコンプライアンス要件を持つスタートアップのために、Timestamp GITは2つの追加パスを提供している。
- Enterprise ZK Modeは、あなたのインフラストラクチャ上でGitHub Actionを使用する。アクションはコミットハッシュのみをTimestamp GIT APIにプッシュするため、サービスはソースリポジトリへの読み取りアクセスを一切持たない。
- Docker Self-Hostingでは、エアギャップネットワークを含む自分の環境でサービス全体を実行できる。最小限のComposeセットアップは次のようになる。
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
価格設定はシンプルである。Open Sourceティアは公開リポジトリでは無料、Pro Agencyはプライベートリポジトリを月額49ドルでカバーし、GitHub Actions付きのEnterprise ZKは月額199ドルである。ほとんどのアーリーステージのスタートアップにとって、公開リポジトリで無料ティアから始め、プライベートリポジトリでProに移行するのが保護への最速の道である。
FAQ
Gitコミットのタイムスタンプは法廷で先行技術を証明するのに十分か?
標準的なGitコミットのタイムスタンプは操作可能であり、信頼できる証拠とは見なされないことが多い。Timestamp GITはコミットハッシュをBitcoinブロックチェーンに固定し、争うことが極めて困難な暗号学的に検証可能な証明を作成する。
Timestamp GITは私のソースコードを見るのか?
いいえ。Timestamp GITは一方向フィンガープリントであるコミットハッシュのみを処理する。実際のソースコードにアクセスすることは決してない。Enterprise ZK Modeでは、ハッシュさえもGitHub Actionを介してあなたの環境からプッシュされ、コードへのアクセスがゼロであることを保証する。
タイムスタンプの確認にはどのくらい時間がかかるか?
タイムスタンプは夜間にバッチ処理され、Bitcoinブロックチェーンに固定される。確認には通常、Bitcoinネットワークの状況に応じて、夜間バッチの後、数時間かかる。
Timestamp GITが廃業したらどうなるか?タイムスタンプはまだ検証できるか?
はい。証明はオープンスタンダードとBitcoinブロックチェーンに基づいている。Timestamp GITが存在しなくなっても、標準的な検証ツールを使用して.otsレシートを独立して検証できる。
結論:特許トロールを問題にならないものにする
特許トロールは、標的がアイデアがすでに存在したことを証明できないときに勝つ。Timestamp GITは、すべてのGitコミットをBitcoin固定のゼロ知識先行技術証明に変えることで、その弱点を取り除く。
セットアップはGitHub Appのインストール1回である。開発者が学ぶべきCLIツールはなく、手動の夜間ジョブもなく、ソースコードがリポジトリから出ることもない。それ以降、すべてのコミットは自動的に不変のタイムラインの一部となり、弁護士、監査人、裁判所に渡すことができる。
今日から始めよう。Timestamp GITにアクセスし、リポジトリにGitHub Appをインストールしてほしい。スタートアップが公開コードに取り組んでいるなら、無料ティアで、トロールが最初の手紙を送る前に、否定できない先行技術の軌跡を構築し始めるのに十分である。