Timestamp GIT Secure your prior art without exposing code

← All posts

2026-09-07

用Git时间戳保护你的初创公司免受专利流氓侵害

用Git时间戳保护你的初创公司免受专利流氓侵害
timestamp git blockchain proof

用 Git 时间戳保护你的初创公司免受专利流氓侵害

Alex 经营着一家物流初创公司。在发布一款新颖的路线优化算法六个月后,一封来自非实施实体(NPE)的律师函送到了他手中。对方声称:Alex 的产品侵犯了一项宽泛的专利,许可费高达六位数。Alex 的第一反应是自信——Git 仓库中有数百条提交记录,显示该算法早在专利申请之前就已经在逐步演进。随后,外部法律顾问带来了坏消息:Git 提交日期可以被改写,分支可以被变基(rebase),而内部服务器日志通常被视为自利证据而不被采信。Alex 需要的是不依赖于信任 Alex 本人的证明。

这正是 Timestamp GIT 所填补的空白。它将你的 Git 提交哈希锚定到比特币区块链上,作为密码学意义上的在先技术(prior art),让你能够证明代码存在的时间,而无需暴露任何一行源代码。

创始人的噩梦:专利流氓盯上你的核心功能

典型的专利流氓故事并非关于窃取代码,而是关于举证责任。专利流氓申请或收购一项宽泛的专利,向小公司发送律师函,并押注大多数目标会因为诉讼成本高于许可费而选择和解。

Alex 的处境很常见。这家初创公司的工程团队保留了良好的 Git 历史,但这些历史存放在第三方平台上,任何拥有仓库访问权限的人都可以编辑。在法律纠纷中,对方会辩称提交时间戳不可靠,因为它们可以被轻易回溯篡改:

  • Git 允许将作者日期和提交者日期设置为任意值。
  • 历史可以通过强制推送(force-push)或变基(rebase)被重写。
  • GitHub 或 GitLab 上的服务器时间戳不受你控制,也无法证明内容在那一刻确实存在。

没有独立、可验证的记录,像 Alex 这样的初创公司就会陷入两难:要么选择昂贵的诉讼,要么接受一笔形同勒索的和解金。

Timestamp GIT 改变了这种风险计算。你不再要求法院信任一份内部日志,而是提供一份数学证明:你的 Git 提交的 SHA-256 指纹被嵌入了一笔比特币交易中,并在特定时间被记录在一个区块里。任何人都可以独立验证这份证明。

为什么专利流氓依赖薄弱的在先技术证据而猖獗

专利流氓依赖于信息不对称。他们知道大多数小公司即使在真正率先发明了某项技术的情况下,其在先技术证据也很薄弱。法律标准可能要求证明某个特定想法在申请日之前就已存在,但大多数初创公司无法提供不可篡改的第三方记录。

标准的 Git 历史并不具备法庭可用性。它是为协作而设计的,而非为了证明时间上的存在性。Git 中的提交日期是元数据,而元数据很容易被操纵。一个坚决的对手可以辩称:

  • 仓库被克隆后以回溯的日期重新提交。
  • 内部服务器日志在事后被修改。
  • 代码文件的时间戳通过简单的文件系统操作被更改。

传统的在先技术抗辩也既缓慢又昂贵。申请专利需要花费数千美元并耗时数年。公开所有内容可能损害初创公司的竞争地位。内部文档即使详尽,也往往被视为自利证据。

密码学时间戳的工作方式不同。它不能证明代码是谁写的,但它能证明代码的特定哈希在特定时间确实存在。由于哈希被锚定到比特币上,任何人——无论是初创公司、第三方供应商还是专利流氓——都无法在事后更改它。关于存在性证明为何重要的更详细解释,请参阅代码存在性证明:它是什么以及为什么重要。

困难的方式是自己手动管理 OpenTimestamps 工具和比特币锚定。对于时间有限的初创公司来说,这并非现实的方案。务实的解决方案是一个托管系统,将整个流程自动化。

初创公司行动手册:用 Timestamp GIT 保护在先技术

Timestamp GIT 是一个托管 SaaS 和 GitHub App,完全自动化了 OpenTimestamps 协议。你无需运行 CLI 工具、管理比特币交易或记得手动为任何内容加时间戳。设置只需一次性安装 GitHub App。

以下是初创公司的行动手册。

第一步:一次性安装 GitHub App

在你的组织或个人账户上安装 Timestamp GIT GitHub App。选择你要保护的仓库。该 GitHub App 仅从受监控的仓库读取 HEAD 提交哈希——不读取你的源代码、文件或提交信息。

第二步:照常开发

初始连接完成后,你的工作流程无需任何改变。你像以前一样提交、推送、发起拉取请求和合并。Timestamp GIT 通过 GitHub webhook 自动检测新提交。

第三步:让夜间批处理锚定你的哈希

每晚,Timestamp GIT 会将所有待处理的提交哈希分组。对于每个仓库,它会创建清单文件,原生构建 Merkle 树,使用公共日历创建 OpenTimestamps 证明,并将 Merkle 根锚定到比特币区块链。确认通常在夜间批处理后的几个小时内完成。

第四步:接收不可篡改的 .ots 回执

锚定确认后,Timestamp GIT 会将清单和 .ots 回执文件推送到一个专门的时间戳分支或影子仓库。你无需在开发者机器上安装任何东西。证明存放在 Git 中,但它锚定在比特币上,因此无法被追溯篡改。

第五步:在纠纷中分享可验证的证明

当专利流氓发来律师函时,你的回应就不同了。你提供 .ots 回执和一个公开的验证链接。任何人——你的律师、对方的律师、审计员、法院——都可以验证该提交哈希在专利流氓的申请日之前就已存在。

你还可以通过公开 API 监控时间戳的状态:

# 查看受监控仓库最后锚定的比特币区块
curl -s https://timestampgit.dev/api/statusLast/your-github-org/your-repo

对于私有仓库,状态和徽章 URL 包含加密的 HMAC,因此只有授权用户才能看到证明。HMAC 特定于服务器实例,不会暴露你的代码。

零知识保证在这里至关重要。Timestamp GIT 永远不会看到、复制或存储你的实际源代码。它只处理提交哈希——一种单向指纹。在企业零知识(ZK)模式下,甚至连提交哈希都是从你自己的 CI 环境中通过一个 12 行的 GitHub Action 推送的,因此该服务对你的源代码仓库具有零读取权限。

需要避免的事项:在先技术保护中的常见错误

初创公司在尝试建立在先技术时,会犯一些可预见的错误。避免这些错误是可辩护的知识产权战略的一部分。

  • 不要仅依赖内部 Git 日志。 它们从设计上就是可编辑的,在法律审计中通常被视为自利证据或可被操纵的证据而不予采信。
  • 不要等到纠纷发生才行动。 在先技术必须存在于专利流氓的申请日之前。如果你在收到律师函之后才开始加时间戳,可能为时已晚。
  • 不要使用需要记得手动运行命令的时间戳方式。 一次遗漏的提交就会在你的时间线上留下缺口。自动化才是关键。关于自动化路径的详细介绍,请参阅用 GitHub App 自动化 Git 提交时间戳。
  • 不要将源代码暴露给第三方时间戳服务。 选择只处理哈希的零知识方案。代码一旦离开你的环境,你就引入了新的风险。
  • 不要只对里程碑加时间戳。 专利流氓是投机性的。每一次提交都可能是潜在的证据。持续加时间戳能构建一条完整、不间断的在先技术链。

Timestamp GIT 实战:从提交到法庭可用的证明

一个典型的工作流程如下:

  1. 开发者向受监控的仓库推送一次提交。
  2. GitHub App 收到 webhook 并将 HEAD 提交哈希加入队列。
  3. 午夜时分,工作进程将待处理的哈希批量处理,构建清单,创建 Merkle 树,并将 Merkle 根锚定到比特币。
  4. 确认后,清单和 .ots 回执文件被推送到时间戳分支或影子仓库。
  5. 团队在 README 中添加验证徽章,为投资者、合作伙伴和法律顾问提供证明状态的公开链接。

验证不依赖于 Timestamp GIT 的基础设施。任何人都可以下载 .ots 文件,并使用标准的 OpenTimestamps 验证工具对照比特币区块链进行验证。该产品还通过其 Web 界面提供验证查看器和 PDF 报告。这种供应商独立性很重要:即使 Timestamp GIT 明天消失,这些证明仍然可以验证,因为它们仅依赖于 SHA-256 和比特币区块数据。

对于有更严格合规要求的初创公司,Timestamp GIT 提供了两条额外路径:

  • 企业零知识模式使用你基础设施上的 GitHub Action。该 Action 仅将提交哈希推送到 Timestamp GIT API,因此该服务对你的源代码仓库永远没有读取权限。
  • Docker 自托管允许你在自己的环境中运行整个服务,包括隔离网络。一个最小的 Compose 配置如下:
services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit

定价很直接:开源层级对公共仓库免费,Pro Agency 以每月 49 美元覆盖私有仓库,带 GitHub Actions 的企业零知识模式为每月 199 美元。对于大多数早期初创公司来说,从公共仓库的免费层级开始,然后在私有仓库上升级到 Pro,是获得保护的最快路径。

常见问题

Git 提交时间戳足以在法庭上证明在先技术吗?

标准的 Git 提交时间戳可以被操纵,通常不被视为可靠的证据。Timestamp GIT 将你的提交哈希锚定到比特币区块链上,创建了密码学上可验证的证明,极难被质疑。

Timestamp GIT 会看到我的源代码吗?

不会。Timestamp GIT 只处理提交哈希,这是一种单向指纹。它永远不会访问你的实际源代码。在企业零知识模式下,甚至连哈希都是从你的环境中通过 GitHub Action 推送的,确保零代码访问。

时间戳确认需要多长时间?

时间戳每晚批量处理并锚定到比特币区块链。确认通常在夜间批处理后的几个小时内完成,具体取决于比特币网络的状况。

如果 Timestamp GIT 倒闭了怎么办?我还能验证我的时间戳吗?

可以。这些证明基于开放标准和比特币区块链。即使 Timestamp GIT 不复存在,你也可以使用标准验证工具独立验证你的 .ots 回执。

结论:让专利流氓不再是问题

当目标无法证明某个想法已经存在时,专利流氓就会得逞。Timestamp GIT 通过将每一次 Git 提交转化为比特币锚定的、零知识的在先技术证明,消除了这一弱点。

设置只需安装一次 GitHub App。你的开发者无需学习 CLI 工具,无需手动执行夜间任务,也不会有任何源代码离开你的仓库。从此以后,每一次提交都会自动成为一条不可篡改的时间线的一部分,你可以将其交给律师、审计员或法院。

从今天开始。访问 Timestamp GIT 并在你的仓库上安装 GitHub App。如果你的初创公司正在开发公开代码,免费层级就足以在专利流氓发出第一封律师函之前,开始构建一条不可否认的在先技术轨迹。

相关文章

EU label: AI-generated content