Sellado de tiempo autogestionado con Docker: Timestamp GIT
Si está evaluando el sellado de tiempo autogestionado con Docker, ya ha superado el «por qué» y se encuentra en la conversación sobre «qué despliegue se ajusta a nuestros requisitos de cumplimiento e infraestructura». La decisión de compra ya no gira en torno a si los hashes de commits de Git deben anclarse en Bitcoin. Gira en torno a dónde se ejecuta la canalización de anclaje: en la infraestructura gestionada de Timestamp GIT o dentro de su propio entorno Docker. Esta guía cubre exactamente lo que obtiene con la opción autogestionada, cómo se compara con la GitHub App gestionada y cuál es el panorama de coste-beneficio para desarrolladores, startups, agencias y equipos de cumplimiento.
¿Por qué autogestionar el sellado de tiempo de Git?
La autogestión tiene sentido cuando el modelo SaaS gestionado por defecto genera fricción para un público específico — normalmente desarrolladores y equipos de cumplimiento dentro de organizaciones más grandes. Tres situaciones empujan a los equipos hacia un despliegue Docker:
- Soberanía de datos: necesita que toda la infraestructura de procesamiento viva en su propia red, no en un SaaS de terceros.
- Entornos aislados o restringidos: sus servidores de compilación o la infraestructura de repositorios no pueden comunicarse con servicios externos salvo para las llamadas de red públicas necesarias.
- Requisitos internos de cumplimiento: su equipo de seguridad quiere una pista de auditoría autocontenida, incluso si el anclaje criptográfico sigue dependiendo de la blockchain pública de Bitcoin.
La GitHub App gestionada de Timestamp GIT es la opción sin configuración. La instala una vez, conecta un repositorio y cada commit se agrupa y ancla automáticamente cada noche. La opción autogestionada con Docker conserva esa misma automatización, pero le proporciona la aplicación en contenedores, el servicio de colas y el volumen de datos dentro de su propia infraestructura.
El valor central no cambia entre modos de despliegue: Timestamp GIT produce una prueba criptográfica de estado de la técnica anclada en Bitcoin sin leer nunca su código fuente. En modo autogestionado, solo se procesan y anclan los hashes de los commits. El código fuente nunca sale de su entorno.
Qué obtiene con Timestamp GIT autogestionado
La versión autogestionada se distribuye como una imagen Docker con una instancia Valkey complementaria para la gestión de colas. Un docker-compose.yml mínimo tiene este aspecto:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
Inícielo con:
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
Tras el arranque, la aplicación está disponible en http://localhost:8080. En el primer lanzamiento, un asistente de configuración le guía para conectar su GitHub App y configurar la instancia. Es la misma experiencia de primer arranque que el producto gestionado, pero el asistente escribe la configuración en su propio volumen.
El despliegue autogestionado incluye las mismas capas de automatización que obtiene en el servicio gestionado:
- Integración con GitHub App — conecte la aplicación y monitorice repositorios automáticamente.
- Anclaje nocturno automático — los hashes de commits se recopilan, se agrupan, se integran en un árbol de Merkle y se anclan en Bitcoin mediante el protocolo OpenTimestamps.
- Insignias de verificación — insignias Shields.io integrables para mostrar el estado públicamente.
- API REST — endpoints de estado público, exportación de auditoría en CSV y descarga de certificados en PDF.
- Registros de auditoría — un libro de auditoría completo que puede exportarse como CSV.
La arquitectura de conocimiento cero permanece intacta en modo autogestionado. Timestamp GIT nunca lee, copia ni almacena su código fuente. La canalización trabaja únicamente con hashes de commits de Git. En el despliegue Docker, usted controla el contenedor, el volumen y la ruta de red, lo que proporciona a los equipos de cumplimiento una capa adicional de confianza de que ningún código fuente sale del entorno.
La licencia de la imagen Docker es independiente de los planes gestionados. Hay disponible una licencia de demostración por tiempo limitado enviando el formulario de solicitud en la página de Licencia Docker con su nombre, empresa, correo electrónico y número de teléfono opcional. Tras la evaluación, el uso en producción requiere una licencia completa. La página del producto en https://timestampgit.dev/docker-license contiene el formulario de solicitud actual y las instrucciones de inicio rápido.
Coste-beneficio y ROI de la autogestión
Los precios de los planes gestionados son sencillos:
- Open Source — gratuito, para repositorios públicos.
- Pro Agency — 49 $/mes, para repositorios privados.
- Enterprise ZK — 199 $/mes, para el modo de conocimiento cero basado en GitHub Actions.
La licencia autogestionada de Docker no tiene un precio fijo en la página pública de precios. Se ofrece como una demostración por tiempo limitado para evaluación, y la licencia de producción se gestiona a través del proveedor. El plan Enterprise ZK de 199 $/mes puede incluir opciones de autogestión, pero los términos exactos deben confirmarse con Timestamp GIT.
Al comparar autogestión frente a nube, el principal compromiso es control frente a carga de mantenimiento. La GitHub App gestionada elimina toda la carga de infraestructura: la instala una vez y el servicio se encarga del agrupamiento, la construcción del árbol de Merkle, las pruebas OpenTimestamps y la entrega de pruebas. La autogestión le proporciona la misma canalización automatizada, pero usted es dueño del contenedor, la instancia Valkey, el volumen de datos y el calendario de actualizaciones.
Para equipos que ya ejecutan Docker en producción, el coste marginal de mantenimiento suele ser bajo. Un contenedor pequeño y una cola Valkey no añaden una carga operativa significativa. A cambio, obtiene:
- Control total sobre la canalización de sellado de tiempo — incluido dónde se almacenan los archivos de prueba y cómo se entregan.
- Una historia de cumplimiento más limpia — la aplicación vive dentro de su red, lo que puede simplificar las revisiones de seguridad.
- Sin dependencia de un SaaS de terceros para el acceso al repositorio — aunque la GitHub App sigue utilizando el sistema de permisos de GitHub, el backend de procesamiento es suyo.
El ROI del estado de la técnica inmutable es más fácil de expresar en términos de riesgo que de ingresos. Una sola disputa con un troll de patentes puede costar seis cifras antes del acuerdo. Una sola disputa de autoría con un contratista saliente puede consumir semanas de tiempo de ingeniería y legal. Timestamp GIT produce un recibo .ots que puede verificarse de forma independiente contra la blockchain de Bitcoin. Esa prueba convierte «teníamos este código en algún momento» en «este hash de commit existió a más tardar en este bloque de Bitcoin».
Para las startups, el valor aparece durante la diligencia debida. Un historial de sellado de tiempo verificable fortalece una cartera de propiedad intelectual y acorta la revisión técnica. Para las agencias, la prueba de las fechas de entrega elimina la ambigüedad en las disputas de pago. Para las empresas, la autogestión mantiene la misma capacidad de prueba mientras satisface las políticas internas de despliegue.
Ruta de actualización: de la nube a la autogestión
La progresión natural para muchos equipos tiene este aspecto:
- Comience con la GitHub App gratuita en repositorios públicos. Confirme que el flujo de trabajo de anclaje nocturno se adapta a su ritmo de desarrollo.
- Pase a Pro Agency cuando los repositorios privados necesiten la misma prueba. La canalización de hashes de commits es idéntica; solo cambia la visibilidad del repositorio.
- Pase a la autogestión con Docker cuando el cumplimiento, la soberanía de datos o los requisitos de infraestructura interna lo exijan.
La migración no invalida las pruebas existentes. Los archivos de recibo .ots y los manifiestos del servicio gestionado siguen siendo válidos porque están anclados en Bitcoin. No está migrando la prueba; está migrando la canalización que crea pruebas futuras. Puede exportar las pruebas existentes del libro de auditoría y almacenarlas en su propia infraestructura. Después de reconectar los repositorios en la instancia autogestionada, los nuevos commits continúan anclándose cada noche. El historial de sellado de tiempo permanece continuo y la fecha de anclaje más antigua se mantiene intacta.
Un punto clave que merece la pena destacar: todas las pruebas de Timestamp GIT son independientes del proveedor. Los recibos subyacentes son archivos OpenTimestamps .ots estándar. Pueden verificarse contra los datos de bloques de Bitcoin sin ningún servidor, API o licencia de Timestamp GIT. Si la empresa desaparece, si pasa de la nube a la autogestión o si cambia de modelo de despliegue de nuevo, las pruebas siguen siendo válidas.
Para equipos que quieren cero acceso al código pero no están preparados para operar su propio despliegue Docker, el modo Enterprise ZK es el camino intermedio. Una GitHub Action de 12 líneas se ejecuta en su infraestructura y envía solo el hash del commit a la API de Timestamp GIT. Timestamp GIT no recibe acceso de lectura al repositorio de origen. Esa opción le proporciona gran parte del beneficio de minimización de datos de la autogestión sin ejecutar el servicio en contenedores completo.
Primeros pasos con Timestamp GIT autogestionado en Docker
Comience obteniendo una licencia de demostración desde la página de Licencia Docker. Después cree el docker-compose.yml mostrado arriba en un directorio limpio.
Descargue e inicie el stack:
docker compose pull
docker compose up -d
Abra http://localhost:8080 y siga el asistente de configuración. El asistente gestiona tres pasos principales de configuración:
- Conecte su GitHub App. La instancia autogestionada necesita la misma integración con GitHub App que el producto gestionado. El asistente le guiará a través de OAuth y la instalación.
- Seleccione repositorios. Marque qué repositorios deben monitorizarse para el sellado de tiempo nocturno automático.
- Confirme el calendario de anclaje nocturno. El trabajador se ejecuta una vez al día, agrupa los hashes de commits pendientes, construye el árbol de Merkle y ancla la raíz en Bitcoin. La confirmación suele tardar unas horas.
Verifique que la instalación funciona comprobando los registros:
docker compose logs -f timestampgit
Después abra el panel de estado de uno de sus repositorios conectados. Debería ver la fecha de anclaje más antigua, los datos de bloque y transacción de Bitcoin, y un mapa de calor de calendario con los días anclados. Descargue un certificado PDF para cualquier fecha específica como primera confirmación de que la ruta de prueba completa funciona de extremo a extremo.
Si necesita exponer el estado públicamente, utilice el endpoint de insignias integrables. La instancia autogestionada sirve los mismos datos de insignias compatibles con Shields.io que el servicio gestionado.
Preguntas frecuentes
¿Cuáles son los requisitos del sistema para ejecutar Timestamp GIT en Docker?
Timestamp GIT se ejecuta como un contenedor Docker con un uso mínimo de recursos. El docker-compose.yml proporcionado incluye la aplicación y una instancia Valkey para la gestión de colas. Necesita Docker Engine y Docker Compose instalados en un host Linux o un entorno compatible. La aplicación escucha en el puerto 8080 por defecto y almacena los datos en un volumen montado.
¿Cómo gestiona la versión autogestionada el anclaje en Bitcoin?
La versión autogestionada realiza el mismo proceso de anclaje nocturno que el servicio gestionado. Recopila hashes de commits, construye un árbol de Merkle, crea pruebas OpenTimestamps utilizando calendarios públicos y ancla la raíz de Merkle en la blockchain de Bitcoin. Las pruebas se almacenan localmente y pueden enviarse a su repositorio o conservarse en su infraestructura. La confirmación en Bitcoin suele tardar unas horas.
¿La licencia autogestionada es perpetua o por suscripción?
La licencia autogestionada de Docker está disponible como una demostración por tiempo limitado para evaluación. Para uso en producción, debe solicitar una licencia completa a Timestamp GIT. La página de precios indica Enterprise ZK a 199 $/mes, lo que puede incluir opciones de autogestión; contacte con el proveedor para conocer los términos exactos.
¿Puedo verificar los sellos de tiempo sin depender de los servidores de Timestamp GIT?
Sí. Las pruebas son recibos OpenTimestamps estándar en formato de archivo .ots. Pueden verificarse de forma independiente contra la blockchain de Bitcoin utilizando herramientas compatibles con OpenTimestamps. Timestamp GIT también proporciona una página de verificación basada en navegador que realiza todos los cálculos localmente, de modo que la verificación nunca envía los datos de su repositorio a un servidor.
Conclusión
El sellado de tiempo autogestionado con Docker de Timestamp GIT es la compra adecuada cuando desea la misma canalización de anclaje nocturno sin configuración que la GitHub App gestionada, pero con el contenedor, la cola y el volumen de datos bajo su propio control. La opción autogestionada mantiene intacta la promesa central: anclar criptográficamente los hashes de commits de Git en Bitcoin, demostrar el estado de la técnica y no exponer nunca el código fuente. El modelo de licencia comienza con una demostración por tiempo limitado para que pueda validar el despliegue antes de comprometerse al uso en producción.
Comience con la licencia de demostración, ejecute el stack de compose, conecte un repositorio y compruebe su primer certificado PDF. Si la autogestión resulta ser más infraestructura de la que necesita, la GitHub App gestionada y el modo Enterprise ZK siguen disponibles como opciones más simples o ligeras.
Despliegue Timestamp GIT en su propia infraestructura Docker y haga que su historial de commits sea legalmente defendible.
Publicaciones relacionadas
- Cómo demostrar la autoría de software: una guía para desarrolladores
- Cómo verificar un sello de tiempo de un commit de Git
- Sellar automáticamente los commits de Git con una GitHub App