Self-Hosted Timestamping mit Docker: Timestamp GIT
Wenn Sie Docker-Self-Hosted-Timestamping evaluieren, haben Sie das „Warum“ bereits hinter sich gelassen und sind bei der Frage „Welche Bereitstellung passt zu unseren Compliance- und Infrastrukturanforderungen?“ angekommen. Die Kaufentscheidung dreht sich nicht mehr darum, ob Git-Commit-Hashes in Bitcoin verankert werden sollten. Es geht darum, wo die Verankerungs-Pipeline läuft: auf der verwalteten Infrastruktur von Timestamp GIT oder in Ihrer eigenen Docker-Umgebung. Dieser Leitfaden behandelt genau das, was Sie mit der Self-Hosted-Option erhalten, wie sie sich zur verwalteten GitHub-App verhält und wie das Kosten-Nutzen-Bild für Entwickler, Startups, Agenturen und Compliance-Teams aussieht.
Warum Self-Hosting für Git-Timestamping?
Self-Hosting ergibt dann Sinn, wenn das standardmäßige Managed-SaaS-Modell für eine bestimmte Zielgruppe Reibung erzeugt — in der Regel Entwickler und Compliance-Teams in größeren Organisationen. Drei Situationen treiben Teams zu einer Docker-Bereitstellung:
- Datensouveränität: Die gesamte Verarbeitungsinfrastruktur muss in Ihrem eigenen Netzwerk liegen, nicht bei einem Drittanbieter-SaaS.
- Air-Gapped- oder eingeschränkte Umgebungen: Ihre Build-Server oder Repository-Infrastruktur können nicht mit externen Diensten kommunizieren, außer für notwendige öffentliche Netzwerkaufrufe.
- Interne Compliance-Anforderungen: Ihr Sicherheitsteam möchte einen in sich geschlossenen Audit-Trail, auch wenn die kryptografische Verankerung weiterhin auf der öffentlichen Bitcoin-Blockchain basiert.
Die verwaltete Timestamp-GIT-GitHub-App ist die Zero-Setup-Option. Sie installieren sie einmal, verbinden ein Repository, und jeder Commit wird automatisch gesammelt und jede Nacht verankert. Die Docker-Self-Hosted-Option behält dieselbe Automatisierung bei, gibt Ihnen aber die containerisierte Anwendung, den Queue-Dienst und das Daten-Volume innerhalb Ihrer eigenen Infrastruktur.
Der Kernwert ändert sich zwischen den Bereitstellungsmodi nicht: Timestamp GIT erzeugt kryptografische Nachweise für Prior Art, die in Bitcoin verankert sind, ohne jemals Ihren Quellcode zu lesen. Im Self-Hosted-Modus werden ausschließlich Commit-Hashes verarbeitet und verankert. Quellcode verlässt niemals Ihre Umgebung.
Was Sie mit Timestamp GIT Self-Hosted erhalten
Die Self-Hosted-Version wird als Docker-Image mit einer begleitenden Valkey-Instanz für das Queue-Management ausgeliefert. Eine minimale docker-compose.yml sieht so aus:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
Starten Sie den Stack mit:
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
Nach dem Start ist die Anwendung unter http://localhost:8080 verfügbar. Beim ersten Start führt Sie ein Einrichtungsassistent durch die Verbindung Ihrer GitHub-App und die Konfiguration der Instanz. Das ist dasselbe Ersteinrichtungserlebnis wie beim verwalteten Produkt, aber der Assistent schreibt die Konfiguration in Ihr eigenes Volume.
In der Self-Hosted-Bereitstellung sind dieselben Automatisierungsebenen enthalten wie im verwalteten Dienst:
- GitHub-App-Integration — verbinden Sie die App und überwachen Sie Repositories automatisch.
- Automatische nächtliche Verankerung — Commit-Hashes werden gesammelt, gebündelt, zu einem Merkle-Baum zusammengeführt und über das OpenTimestamps-Protokoll in Bitcoin verankert.
- Verifikations-Badges — einbettbare Shields.io-Badges für die öffentliche Statusanzeige.
- REST-API — öffentliche Status-Endpunkte, Audit-CSV-Export und PDF-Zertifikat-Download.
- Audit-Logs — ein vollständiges Audit-Ledger, das als CSV exportiert werden kann.
Die Zero-Knowledge-Architektur bleibt im Self-Hosted-Modus vollständig erhalten. Timestamp GIT liest, kopiert oder speichert niemals Ihren Quellcode. Die Pipeline arbeitet ausschließlich mit Git-Commit-Hashes. In der Docker-Bereitstellung kontrollieren Sie den Container, das Volume und den Netzwerkpfad, was Compliance-Teams eine zusätzliche Sicherheitsebene gibt, dass kein Quellcode die Umgebung verlässt.
Die Lizenzierung des Docker-Images ist von den Managed-Tarifen getrennt. Eine zeitlich begrenzte Demo-Lizenz ist verfügbar, indem Sie das Anfrageformular auf der Docker-Lizenzseite mit Ihrem Namen, Unternehmen, Ihrer E-Mail-Adresse und optionaler Telefonnummer einreichen. Nach der Evaluierung erfordert die Produktionsnutzung eine vollständige Lizenz. Die Produktseite unter https://timestampgit.dev/docker-license enthält das aktuelle Anfrageformular und Quick-Start-Anweisungen.
Kosten-Nutzen und ROI von Self-Hosting
Die Managed-Preistarife sind unkompliziert:
- Open Source — kostenlos, für öffentliche Repositories.
- Pro Agency — $49/Monat, für private Repositories.
- Enterprise ZK — $199/Monat, für GitHub-Actions-basierten Zero-Knowledge-Modus.
Die Docker-Self-Hosted-Lizenz ist kein Festpreis auf der öffentlichen Preisseite. Sie wird als zeitlich begrenzte Demo zur Evaluierung angeboten, wobei die Produktionslizenzierung über den Anbieter abgewickelt wird. Der Enterprise-ZK-Tarif für $199/Monat kann Self-Hosting-Optionen beinhalten, aber die genauen Konditionen sollten mit Timestamp GIT bestätigt werden.
Beim Vergleich von Self-Hosted und Cloud ist der Hauptkompromiss Kontrolle versus Wartungsaufwand. Die verwaltete GitHub-App beseitigt die gesamte Infrastrukturlast: Sie installieren sie einmal, und der Dienst übernimmt Batching, Merkle-Baum-Konstruktion, OpenTimestamps-Proofs und Proof-Zustellung. Self-Hosting gibt Ihnen dieselbe automatisierte Pipeline, aber Sie besitzen den Container, die Valkey-Instanz, das Daten-Volume und den Upgrade-Zeitplan.
Für Teams, die bereits Docker in Produktion betreiben, sind die marginalen Wartungskosten oft gering. Ein kleiner Container und eine Valkey-Queue fügen keine nennenswerte operative Last hinzu. Im Gegenzug erhalten Sie:
- Volle Kontrolle über die Timestamping-Pipeline — einschließlich wo Proof-Dateien gespeichert und wie sie zugestellt werden.
- Sauberere Compliance-Story — die Anwendung läuft in Ihrem Netzwerk, was Sicherheitsprüfungen vereinfachen kann.
- Keine Abhängigkeit von einem Drittanbieter-SaaS für den Repository-Zugriff — obwohl die GitHub-App weiterhin das Berechtigungssystem von GitHub nutzt, gehört das Verarbeitungs-Backend Ihnen.
Der ROI von unveränderlichem Prior Art lässt sich leichter in Risikobegriffen als in Umsatzbegriffen ausdrücken. Ein einziger Patent-Troll-Streit kann vor der Einigung sechsstellige Kosten verursachen. Ein einziger Urheberschaftsstreit mit einem ausscheidenden Auftragnehmer kann Wochen an Engineering- und Rechtszeit verschlingen. Timestamp GIT erzeugt eine .ots-Quittung, die unabhängig gegen die Bitcoin-Blockchain verifiziert werden kann. Dieser Nachweis verwandelt „wir hatten diesen Code irgendwann“ in „dieser Commit-Hash existierte spätestens zu diesem Bitcoin-Block“.
Für Startups zeigt sich der Wert bei der Due Diligence. Eine verifizierbare Timestamp-Historie stärkt ein IP-Portfolio und verkürzt die technische Prüfung. Für Agenturen beseitigt der Nachweis von Lieferdaten die Mehrdeutigkeit bei Zahlungsstreitigkeiten. Für Unternehmen erhält Self-Hosting dieselbe Proof-Fähigkeit, während interne Bereitstellungsrichtlinien erfüllt werden.
Upgrade-Pfad: Von Cloud zu Self-Hosted
Die natürliche Entwicklung sieht für viele Teams so aus:
- Beginnen Sie mit der kostenlosen GitHub-App für öffentliche Repositories. Bestätigen Sie, dass der nächtliche Verankerungs-Workflow zu Ihrem Entwicklungsrhythmus passt.
- Wechseln Sie zu Pro Agency, wenn private Repositories denselben Nachweis benötigen. Die Commit-Hash-Pipeline ist identisch; nur die Repository-Sichtbarkeit ändert sich.
- Wechseln Sie zu Docker-Self-Hosting, wenn Compliance, Datensouveränität oder interne Infrastrukturanforderungen dies verlangen.
Die Migration macht bestehende Proofs nicht ungültig. Die .ots-Quittungsdateien und Manifeste des verwalteten Dienstes bleiben gültig, weil sie in Bitcoin verankert sind. Sie migrieren nicht den Proof; Sie migrieren die Pipeline, die zukünftige Proofs erstellt. Sie können bestehende Proofs aus dem Audit-Ledger exportieren und in Ihrer eigenen Infrastruktur speichern. Nach dem erneuten Verbinden der Repositories in der Self-Hosted-Instanz werden neue Commits weiterhin jede Nacht verankert. Die Timestamp-Historie bleibt kontinuierlich, und das früheste Verankerungsdatum bleibt intakt.
Ein wichtiger Punkt, der betont werden sollte: Alle Timestamp-GIT-Proofs sind anbieterunabhängig. Die zugrunde liegenden Quittungen sind standardmäßige OpenTimestamps-.ots-Dateien. Sie können gegen Bitcoin-Blockdaten verifiziert werden, ohne jeglichen Timestamp-GIT-Server, ohne API und ohne Lizenz. Wenn das Unternehmen verschwindet, wenn Sie von Cloud zu Self-Hosted wechseln oder wenn Sie das Bereitstellungsmodell erneut ändern, bleiben die Proofs gültig.
Für Teams, die Zero-Code-Zugriff wünschen, aber noch nicht bereit sind, ihre eigene Docker-Bereitstellung zu betreiben, ist der Enterprise-ZK-Modus der Mittelweg. Eine 12-zeilige GitHub Action läuft auf Ihrer Infrastruktur und überträgt nur den Commit-Hash an die Timestamp-GIT-API. Timestamp GIT erhält keinen Lesezugriff auf das Quell-Repository. Diese Option gibt Ihnen einen Großteil des Datenminimierungsvorteils von Self-Hosting, ohne den vollständigen containerisierten Dienst zu betreiben.
Erste Schritte mit Docker Self-Hosted Timestamp GIT
Beginnen Sie mit dem Erhalt einer Demo-Lizenz von der Docker-Lizenzseite. Erstellen Sie dann die oben gezeigte docker-compose.yml in einem sauberen Verzeichnis.
Pullen und starten Sie den Stack:
docker compose pull
docker compose up -d
Öffnen Sie http://localhost:8080 und folgen Sie dem Einrichtungsassistenten. Der Assistent behandelt drei Hauptkonfigurationsschritte:
- Verbinden Sie Ihre GitHub-App. Die Self-Hosted-Instanz benötigt dieselbe GitHub-App-Integration wie das verwaltete Produkt. Der Assistent führt Sie durch OAuth und Installation.
- Wählen Sie Repositories aus. Markieren Sie, welche Repositories für automatisches nächtliches Timestamping überwacht werden sollen.
- Bestätigen Sie den nächtlichen Verankerungszeitplan. Der Worker läuft einmal pro Tag, gruppiert ausstehende Commit-Hashes, baut den Merkle-Baum und verankert die Wurzel in Bitcoin. Die Bestätigung dauert in der Regel einige Stunden.
Überprüfen Sie, ob die Installation funktioniert, indem Sie die Logs prüfen:
docker compose logs -f timestampgit
Öffnen Sie dann das Status-Dashboard für eines Ihrer verbundenen Repositories. Sie sollten das früheste Verankerungsdatum, Bitcoin-Block- und Transaktionsdaten sowie eine Kalender-Heatmap der verankerten Tage sehen. Laden Sie ein PDF-Zertifikat für ein bestimmtes Datum als erste Bestätigung herunter, dass der vollständige Proof-Pfad Ende-zu-Ende funktioniert.
Wenn Sie den Status öffentlich anzeigen möchten, verwenden Sie den Badge-Einbettungs-Endpunkt. Die Self-Hosted-Instanz liefert dieselben Shields.io-kompatiblen Badge-Daten wie der verwaltete Dienst.
FAQ
Was sind die Systemanforderungen für den Betrieb von Timestamp GIT in Docker?
Timestamp GIT läuft als Docker-Container mit minimalem Ressourcenverbrauch. Die bereitgestellte docker-compose.yml enthält die Anwendung und eine Valkey-Instanz für das Queue-Management. Sie benötigen Docker Engine und Docker Compose auf einem Linux-Host oder einer kompatiblen Umgebung. Die Anwendung lauscht standardmäßig auf Port 8080 und speichert Daten in einem gemounteten Volume.
Wie handhabt die Self-Hosted-Version die Bitcoin-Verankerung?
Die Self-Hosted-Version führt denselben nächtlichen Verankerungsprozess wie der verwaltete Dienst durch. Sie sammelt Commit-Hashes, baut einen Merkle-Baum, erstellt OpenTimestamps-Proofs unter Verwendung öffentlicher Kalender und verankert die Merkle-Wurzel in der Bitcoin-Blockchain. Die Proofs werden lokal gespeichert und können in Ihr Repository gepusht oder in Ihrer Infrastruktur aufbewahrt werden. Die Bitcoin-Bestätigung dauert in der Regel einige Stunden.
Ist die Self-Hosted-Lizenz unbefristet oder abonnementbasiert?
Die Docker-Self-Hosted-Lizenz ist als zeitlich begrenzte Demo zur Evaluierung verfügbar. Für die Produktionsnutzung müssen Sie eine vollständige Lizenz bei Timestamp GIT anfordern. Die Preisseite listet Enterprise ZK mit $199/Monat, was Self-Hosting-Optionen beinhalten kann; kontaktieren Sie den Anbieter für die genauen Konditionen.
Kann ich Timestamps verifizieren, ohne mich auf die Server von Timestamp GIT zu verlassen?
Ja. Die Proofs sind standardmäßige OpenTimestamps-Quittungen im .ots-Dateiformat. Sie können unabhängig gegen die Bitcoin-Blockchain mit OpenTimestamps-kompatiblen Tools verifiziert werden. Timestamp GIT bietet außerdem eine browserbasierte Verifikationsseite, die alle Berechnungen lokal durchführt, sodass die Verifikation niemals Ihre Repository-Daten an einen Server sendet.
Fazit
Docker-Self-Hosted-Timestamping mit Timestamp GIT ist die richtige Wahl, wenn Sie dieselbe Zero-Setup-Nachtverankerungs-Pipeline wie die verwaltete GitHub-App wünschen, aber mit Container, Queue und Daten-Volume unter Ihrer eigenen Kontrolle. Die Self-Hosted-Option hält das Kernversprechen intakt: Git-Commit-Hashes kryptografisch in Bitcoin verankern, Prior Art nachweisen und niemals Quellcode offenlegen. Das Lizenzmodell beginnt mit einer zeitlich begrenzten Demo, damit Sie die Bereitstellung validieren können, bevor Sie sich für die Produktionsnutzung entscheiden.
Beginnen Sie mit der Demo-Lizenz, führen Sie den Compose-Stack aus, verbinden Sie ein Repository und prüfen Sie Ihr erstes PDF-Zertifikat. Wenn sich Self-Hosting als mehr Infrastruktur herausstellt, als Sie benötigen, bleiben die verwaltete GitHub-App und der Enterprise-ZK-Modus als einfachere oder leichtere Optionen verfügbar.
Stellen Sie Timestamp GIT auf Ihrer eigenen Docker-Infrastruktur bereit und machen Sie Ihre Commit-Historie rechtlich belastbar.
Verwandte Beiträge
- How to Prove Software Authorship: A Guide for Developers
- How to Verify a Git Commit Timestamp
- Automatically Timestamp Git Commits with a GitHub App