用 Git 时间戳保护你的初创公司免受专利流氓侵害
Alex 经营着一家物流初创公司。在发布一款新颖的路线优化算法六个月后,一封来自非实施实体(NPE)的律师函送到了他手中。对方声称:Alex 的产品侵犯了一项宽泛的专利,许可费高达六位数。Alex 的第一反应是自信——Git 仓库中有数百条提交记录,显示该算法早在专利申请之前就已经在逐步演进。随后,外部法律顾问带来了坏消息:Git 提交日期可以被改写,分支可以被变基(rebase),而内部服务器日志通常被视为自利证据而不被采信。Alex 需要的是不依赖于信任 Alex 本人的证明。
这正是 Timestamp GIT 所填补的空白。它将你的 Git 提交哈希锚定到比特币区块链上,作为密码学意义上的在先技术(prior art),让你能够证明代码存在的时间,而无需暴露任何一行源代码。
创始人的噩梦:专利流氓盯上你的核心功能
典型的专利流氓故事并非关于窃取代码,而是关于举证责任。专利流氓申请或收购一项宽泛的专利,向小公司发送律师函,并押注大多数目标会因为诉讼成本高于许可费而选择和解。
Alex 的处境很常见。这家初创公司的工程团队保留了良好的 Git 历史,但这些历史存放在第三方平台上,任何拥有仓库访问权限的人都可以编辑。在法律纠纷中,对方会辩称提交时间戳不可靠,因为它们可以被轻易回溯篡改:
- Git 允许将作者日期和提交者日期设置为任意值。
- 历史可以通过强制推送(force-push)或变基(rebase)被重写。
- GitHub 或 GitLab 上的服务器时间戳不受你控制,也无法证明内容在那一刻确实存在。
没有独立、可验证的记录,像 Alex 这样的初创公司就会陷入两难:要么选择昂贵的诉讼,要么接受一笔形同勒索的和解金。
Timestamp GIT 改变了这种风险计算。你不再要求法院信任一份内部日志,而是提供一份数学证明:你的 Git 提交的 SHA-256 指纹被嵌入了一笔比特币交易中,并在特定时间被记录在一个区块里。任何人都可以独立验证这份证明。
为什么专利流氓依赖薄弱的在先技术证据而猖獗
专利流氓依赖于信息不对称。他们知道大多数小公司即使在真正率先发明了某项技术的情况下,其在先技术证据也很薄弱。法律标准可能要求证明某个特定想法在申请日之前就已存在,但大多数初创公司无法提供不可篡改的第三方记录。
标准的 Git 历史并不具备法庭可用性。它是为协作而设计的,而非为了证明时间上的存在性。Git 中的提交日期是元数据,而元数据很容易被操纵。一个坚决的对手可以辩称:
- 仓库被克隆后以回溯的日期重新提交。
- 内部服务器日志在事后被修改。
- 代码文件的时间戳通过简单的文件系统操作被更改。
传统的在先技术抗辩也既缓慢又昂贵。申请专利需要花费数千美元并耗时数年。公开所有内容可能损害初创公司的竞争地位。内部文档即使详尽,也往往被视为自利证据。
密码学时间戳的工作方式不同。它不能证明代码是谁写的,但它能证明代码的特定哈希在特定时间确实存在。由于哈希被锚定到比特币上,任何人——无论是初创公司、第三方供应商还是专利流氓——都无法在事后更改它。关于存在性证明为何重要的更详细解释,请参阅代码存在性证明:它是什么以及为什么重要。
困难的方式是自己手动管理 OpenTimestamps 工具和比特币锚定。对于时间有限的初创公司来说,这并非现实的方案。务实的解决方案是一个托管系统,将整个流程自动化。
初创公司行动手册:用 Timestamp GIT 保护在先技术
Timestamp GIT 是一个托管 SaaS 和 GitHub App,完全自动化了 OpenTimestamps 协议。你无需运行 CLI 工具、管理比特币交易或记得手动为任何内容加时间戳。设置只需一次性安装 GitHub App。
以下是初创公司的行动手册。
第一步:一次性安装 GitHub App
在你的组织或个人账户上安装 Timestamp GIT GitHub App。选择你要保护的仓库。该 GitHub App 仅从受监控的仓库读取 HEAD 提交哈希——不读取你的源代码、文件或提交信息。
第二步:照常开发
初始连接完成后,你的工作流程无需任何改变。你像以前一样提交、推送、发起拉取请求和合并。Timestamp GIT 通过 GitHub webhook 自动检测新提交。
第三步:让夜间批处理锚定你的哈希
每晚,Timestamp GIT 会将所有待处理的提交哈希分组。对于每个仓库,它会创建清单文件,原生构建 Merkle 树,使用公共日历创建 OpenTimestamps 证明,并将 Merkle 根锚定到比特币区块链。确认通常在夜间批处理后的几个小时内完成。
第四步:接收不可篡改的 .ots 回执
锚定确认后,Timestamp GIT 会将清单和 .ots 回执文件推送到一个专门的时间戳分支或影子仓库。你无需在开发者机器上安装任何东西。证明存放在 Git 中,但它锚定在比特币上,因此无法被追溯篡改。
第五步:在纠纷中分享可验证的证明
当专利流氓发来律师函时,你的回应就不同了。你提供 .ots 回执和一个公开的验证链接。任何人——你的律师、对方的律师、审计员、法院——都可以验证该提交哈希在专利流氓的申请日之前就已存在。
你还可以通过公开 API 监控时间戳的状态:
# 查看受监控仓库最后锚定的比特币区块
curl -s https://timestampgit.dev/api/statusLast/your-github-org/your-repo
对于私有仓库,状态和徽章 URL 包含加密的 HMAC,因此只有授权用户才能看到证明。HMAC 特定于服务器实例,不会暴露你的代码。
零知识保证在这里至关重要。Timestamp GIT 永远不会看到、复制或存储你的实际源代码。它只处理提交哈希——一种单向指纹。在企业零知识(ZK)模式下,甚至连提交哈希都是从你自己的 CI 环境中通过一个 12 行的 GitHub Action 推送的,因此该服务对你的源代码仓库具有零读取权限。
需要避免的事项:在先技术保护中的常见错误
初创公司在尝试建立在先技术时,会犯一些可预见的错误。避免这些错误是可辩护的知识产权战略的一部分。
- 不要仅依赖内部 Git 日志。 它们从设计上就是可编辑的,在法律审计中通常被视为自利证据或可被操纵的证据而不予采信。
- 不要等到纠纷发生才行动。 在先技术必须存在于专利流氓的申请日之前。如果你在收到律师函之后才开始加时间戳,可能为时已晚。
- 不要使用需要记得手动运行命令的时间戳方式。 一次遗漏的提交就会在你的时间线上留下缺口。自动化才是关键。关于自动化路径的详细介绍,请参阅用 GitHub App 自动化 Git 提交时间戳。
- 不要将源代码暴露给第三方时间戳服务。 选择只处理哈希的零知识方案。代码一旦离开你的环境,你就引入了新的风险。
- 不要只对里程碑加时间戳。 专利流氓是投机性的。每一次提交都可能是潜在的证据。持续加时间戳能构建一条完整、不间断的在先技术链。
Timestamp GIT 实战:从提交到法庭可用的证明
一个典型的工作流程如下:
- 开发者向受监控的仓库推送一次提交。
- GitHub App 收到 webhook 并将 HEAD 提交哈希加入队列。
- 午夜时分,工作进程将待处理的哈希批量处理,构建清单,创建 Merkle 树,并将 Merkle 根锚定到比特币。
- 确认后,清单和
.ots回执文件被推送到时间戳分支或影子仓库。 - 团队在 README 中添加验证徽章,为投资者、合作伙伴和法律顾问提供证明状态的公开链接。
验证不依赖于 Timestamp GIT 的基础设施。任何人都可以下载 .ots 文件,并使用标准的 OpenTimestamps 验证工具对照比特币区块链进行验证。该产品还通过其 Web 界面提供验证查看器和 PDF 报告。这种供应商独立性很重要:即使 Timestamp GIT 明天消失,这些证明仍然可以验证,因为它们仅依赖于 SHA-256 和比特币区块数据。
对于有更严格合规要求的初创公司,Timestamp GIT 提供了两条额外路径:
- 企业零知识模式使用你基础设施上的 GitHub Action。该 Action 仅将提交哈希推送到 Timestamp GIT API,因此该服务对你的源代码仓库永远没有读取权限。
- Docker 自托管允许你在自己的环境中运行整个服务,包括隔离网络。一个最小的 Compose 配置如下:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
定价很直接:开源层级对公共仓库免费,Pro Agency 以每月 49 美元覆盖私有仓库,带 GitHub Actions 的企业零知识模式为每月 199 美元。对于大多数早期初创公司来说,从公共仓库的免费层级开始,然后在私有仓库上升级到 Pro,是获得保护的最快路径。
常见问题
Git 提交时间戳足以在法庭上证明在先技术吗?
标准的 Git 提交时间戳可以被操纵,通常不被视为可靠的证据。Timestamp GIT 将你的提交哈希锚定到比特币区块链上,创建了密码学上可验证的证明,极难被质疑。
Timestamp GIT 会看到我的源代码吗?
不会。Timestamp GIT 只处理提交哈希,这是一种单向指纹。它永远不会访问你的实际源代码。在企业零知识模式下,甚至连哈希都是从你的环境中通过 GitHub Action 推送的,确保零代码访问。
时间戳确认需要多长时间?
时间戳每晚批量处理并锚定到比特币区块链。确认通常在夜间批处理后的几个小时内完成,具体取决于比特币网络的状况。
如果 Timestamp GIT 倒闭了怎么办?我还能验证我的时间戳吗?
可以。这些证明基于开放标准和比特币区块链。即使 Timestamp GIT 不复存在,你也可以使用标准验证工具独立验证你的 .ots 回执。
结论:让专利流氓不再是问题
当目标无法证明某个想法已经存在时,专利流氓就会得逞。Timestamp GIT 通过将每一次 Git 提交转化为比特币锚定的、零知识的在先技术证明,消除了这一弱点。
设置只需安装一次 GitHub App。你的开发者无需学习 CLI 工具,无需手动执行夜间任务,也不会有任何源代码离开你的仓库。从此以后,每一次提交都会自动成为一条不可篡改的时间线的一部分,你可以将其交给律师、审计员或法院。
从今天开始。访问 Timestamp GIT 并在你的仓库上安装 GitHub App。如果你的初创公司正在开发公开代码,免费层级就足以在专利流氓发出第一封律师函之前,开始构建一条不可否认的在先技术轨迹。