Olvídate de la CLI: una mejor forma de sellar temporalmente los commits de Git
Si estás buscando una alternativa a OpenTimestamps manual, la decisión probablemente tiene menos que ver con la criptografía y más con las operaciones. El protocolo OpenTimestamps hace la parte difícil: ancla un hash en la blockchain de Bitcoin para que más adelante puedas demostrar que un dato existió en un momento específico. La verdadera pregunta es quién gestiona el flujo de trabajo en torno a esa prueba.
El sellado temporal manual requiere herramientas de línea de comandos, scripts, gestión de programación, almacenamiento de recibos y un proceso de verificación repetible. Timestamp GIT adopta el enfoque opuesto: es un SaaS gestionado y una GitHub App que automatiza y oculta por completo el protocolo OpenTimestamps. Instalas la GitHub App una vez, conectas un repositorio y cada commit queda anclado en Bitcoin automáticamente cada noche.
Este artículo compara ambos caminos para que elijas el adecuado para tu flujo de trabajo de desarrollo, tu equipo y tus requisitos de cumplimiento.
La elección: OpenTimestamps manual frente a automatización gestionada
La decisión de compra principal es sencilla: ¿quieres operar una canalización de sellado temporal o quieres que la prueba de existencia ocurra como efecto secundario de tu flujo de trabajo normal con Git?
OpenTimestamps manual puede funcionar. Instalas el cliente de OpenTimestamps, ejecutas operaciones de sellado temporal sobre los hashes de los commits, almacenas los archivos de recibo .ots resultantes, programas atestaciones de calendario de seguimiento y, finalmente, verificas esos recibos contra la blockchain de Bitcoin. Ese flujo de trabajo es potente, pero también es fácil de olvidar. Un trabajo de cron omitido, un archivo de recibo perdido o un cliente local desactualizado pueden crear vacíos en lo que debería ser una cadena continua de evidencia.
Timestamp GIT está diseñado para desarrolladores que no quieren mantener esa maquinaria. Lee únicamente el hash de tu commit de Git, agrupa los hashes a diario, crea pruebas de OpenTimestamps, ancla la raíz de Merkle en Bitcoin y devuelve los archivos de recibo a una rama dedicada en tu repositorio. La fortaleza criptográfica es la misma; la carga operativa desaparece.
El panorama: cómo los desarrolladores sellan temporalmente los commits de Git hoy
La mayoría de los equipos caen en uno de tres grupos cuando intentan establecer el estado de la técnica para los commits de software.
OpenTimestamps manual
La ruta tradicional es instalar las herramientas de OpenTimestamps localmente y ejecutarlas contra los hashes de los commits tú mismo. Eso generalmente implica:
- Instalar y mantener el cliente de OpenTimestamps en una máquina de desarrollo o servidor
- Ejecutar operaciones de sellado temporal para hashes de commits individuales
- Llevar un registro de los archivos de recibo
.ots - Esperar a que la red de Bitcoin confirme el ancla
- Verificar cada prueba más adelante, a menudo desde la línea de comandos
Este enfoque es gratuito y te da control total, pero no tiene automatización nativa de GitHub. Tienes que acordarte de hacerlo, crear scripts o construir tu propia programación en torno a ello.
Servicios de sellado temporal de terceros
Algunos servicios ofrecen APIs o interfaces web para sellar temporalmente datos. Estos pueden eliminar parte de la carga manual, pero a menudo no hablan Git de forma nativa. Eso significa que aún necesitas código de integración personalizado si quieres que cada commit esté protegido automáticamente. Algunos servicios también requieren que confíes en su modelo de almacenamiento o verificación.
Timestamp GIT
Timestamp GIT es un SaaS gestionado + GitHub App que automatiza y oculta por completo el protocolo OpenTimestamps. En lugar de instalar el cliente del protocolo o escribir código de integración personalizado, instalas la GitHub App una vez y seleccionas los repositorios que quieres monitorizar.
A partir de ese momento, Timestamp GIT:
- Detecta nuevos commits automáticamente
- Extrae solo los hashes de los commits
- Los agrupa cada noche
- Construye un árbol de Merkle a partir de los hashes diarios
- Crea pruebas de OpenTimestamps usando calendarios OTS públicos
- Ancla la raíz de Merkle en la blockchain de Bitcoin
- Devuelve manifiestos y archivos de recibo
.otsa una rama de timestamps o a un repositorio sombra
Nunca necesitas ejecutar comandos del protocolo, gestionar archivos de recibo a mano ni acordarte de activar un trabajo de sellado temporal. La GitHub App lo hace automáticamente.
Para requisitos de entornos aislados o autoalojados, Timestamp GIT también está disponible como imagen de Docker. La opción autoalojada se trata en la guía relacionada al final de este artículo.
Criterios de selección: qué importa al elegir una solución de sellado temporal
Al comparar OpenTimestamps manual con una alternativa gestionada, céntrate en cinco criterios que afectan a la adopción en el mundo real.
Facilidad de configuración y mantenimiento continuo
OpenTimestamps manual comienza con la instalación y configuración. Luego necesitas scripts, programaciones, ubicaciones de almacenamiento y alguien responsable de mantener la canalización. Con el tiempo, las actualizaciones de dependencias y los cambios de máquina añaden fricción.
Timestamp GIT comienza con la instalación de una GitHub App. Eliges repositorios y la canalización de anclaje nocturna comienza sin configuración local. No hay nada que instalar en las máquinas de los desarrolladores y la entrega de pruebas ocurre automáticamente.
Automatización
La pregunta clave es si cada commit queda sellado temporalmente. Con OpenTimestamps manual, eso depende de tu propia automatización. Sin ella, podrías proteger solo commits seleccionados u olvidarte durante períodos de mucha presión.
Timestamp GIT monitoriza cada commit automáticamente. Una vez que un repositorio está conectado, los nuevos commits se ponen en cola y se anclan cada noche. La confirmación en la blockchain de Bitcoin tarda varias horas, normalmente alrededor de tres horas, por lo que la escritura de la prueba naturalmente va por detrás del propio commit.
Seguridad y conocimiento cero
OpenTimestamps manual se ejecuta localmente, por lo que tu código fuente nunca sale de la máquina. Eso es bueno, pero el proceso aún depende de la disciplina operativa local.
Timestamp GIT no ve, copia ni almacena tu código fuente. Solo sella matemáticamente el hash de Git. En el Modo Estándar, la GitHub App lee únicamente el hash del commit HEAD de un repositorio monitorizado. En el Modo Enterprise ZK, una GitHub Action se ejecuta en tu entorno y envía solo el hash del commit a la API de Timestamp GIT. Eso significa que tu código fuente nunca sale de tu infraestructura en absoluto.
Integración con flujos de trabajo existentes
OpenTimestamps manual produce archivos .ots que debes almacenar y presentar manualmente. Eso está bien para un solo ingeniero, pero no encaja bien en los flujos de trabajo de equipo.
Timestamp GIT se integra directamente con GitHub. Obtienes:
- Entrega automática de pruebas a una rama dedicada o repositorio sombra
- Insignias de verificación integrables para archivos README
- Paneles de estado públicos para cada repositorio
- Archivos CSV de auditoría descargables
- Certificados PDF para fechas específicas
- Una API REST para estado, verificación y gestión de repositorios
Precio y escalabilidad
OpenTimestamps manual es gratuito en términos de coste de software, pero consume tiempo de ingeniería. Crear scripts, monitorizar y solucionar problemas de una canalización manual puede costar más que el precio de un plan gestionado.
El precio de Timestamp GIT comienza con un nivel gratuito para repositorios públicos. Pro Agency cuesta $49/mes para repositorios privados, y Enterprise ZK cuesta $199/mes con GitHub Actions y envíos de hash de conocimiento cero.
Comparación lado a lado: OpenTimestamps manual frente a Timestamp GIT
Ambos enfoques se basan en el mismo protocolo subyacente OpenTimestamps y en el anclaje en Bitcoin. Lo que cambia es la usabilidad.
| Criterio | OpenTimestamps manual | Timestamp GIT |
|---|---|---|
| Tiempo de configuración | Alto: instalar cliente, configurar entorno, escribir scripts | Instantáneo: instalar GitHub App y seleccionar repos |
| Automatización | Manual por commit a menos que construyas automatización personalizada | Anclaje nocturno totalmente automatizado |
| Acceso al código fuente | Solo local; tú controlas el entorno | Conocimiento cero: solo hash, nunca código fuente |
| Método de verificación | Verificación local con archivos .ots y datos de Bitcoin |
Página de verificación web, insignias, informes PDF, CSV de auditoría |
| Mantenimiento | Continuo: scripts, recibos, copias de seguridad, actualizaciones de dependencias | Cero mantenimiento para el servicio gestionado |
| Coste | Gratuito pero consume tiempo | Repos públicos gratuitos; Pro $49/mes; Enterprise ZK $199/mes |
| Preparación para cumplimiento | Recopilación de evidencia DIY | Certificados PDF listos para tribunales y libros de auditoría |
El punto crítico es que Timestamp GIT no crea sellos temporales más débiles. Una huella SHA-256 anclada en Bitcoin mediante OpenTimestamps proporciona la misma seguridad matemática tanto si creaste la prueba manualmente como si lo hiciste a través de la GitHub App. La diferencia es que Timestamp GIT te da cobertura continua sin tener que acordarte de ejecutar nada.
Un detalle pequeño pero importante importa para las afirmaciones de conocimiento cero. Todo lo que la GitHub App necesita es el hash del commit HEAD de un repositorio monitorizado. Ese valor se ve así en cualquier checkout de Git:
git rev-parse HEAD
# a1b2c3d4e5f67890abcdef1234567890abcdef12
Ese hash es el único dato que el Modo Estándar lee del repositorio de origen. Es una huella criptográfica, no una copia de tu trabajo.
Veredicto: quién debería elegir qué
Elige OpenTimestamps manual si
- Eres un desarrollador en solitario que se siente cómodo con herramientas de línea de comandos
- Solo necesitas sellos temporales ocasionales para hitos específicos
- Quieres control local total sin ningún servicio de terceros
- Estás dispuesto a ser responsable del almacenamiento de recibos y la verificación para siempre
Elige Timestamp GIT si
- Eres un equipo, agencia o startup que necesita prueba continua para cada commit
- No quieres construir ni mantener scripts de sellado temporal
- Necesitas garantías de conocimiento cero de que el código fuente nunca sale de tu entorno
- Necesitas informes de verificación profesionales, insignias y libros de auditoría para fines legales o de cumplimiento
El punto intermedio aislado
Para empresas con requisitos de red estrictos, Timestamp GIT ofrece una opción autoalojada con Docker. Puedes ejecutar el servicio en tu propia infraestructura y proporcionarle solo hashes de commits. El punto de partida con Docker Compose es:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
- ./license.lic:/app/license.lic:ro
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
Esta opción es útil cuando necesitas la automatización de Timestamp GIT pero no puedes usar el servicio gestionado en la nube.
Primeros pasos con Timestamp GIT (la alternativa gestionada)
El camino gestionado es deliberadamente simple.
- Instala la GitHub App de Timestamp GIT
- Selecciona los repositorios que quieres monitorizar
- Deja que el proceso de anclaje nocturno comience automáticamente
Después de que se escriban las primeras pruebas, puedes añadir una insignia de verificación a tu README y compartir la página de estado pública con las partes interesadas. La página de estado muestra la longevidad de la prueba, la fecha de anclaje más antigua, la regularidad diaria, los datos de bloque y transacción de Bitcoin, y un mapa de calor de calendario. También puedes descargar un CSV de auditoría y un certificado PDF para fechas específicas.
Para un tutorial de configuración detallado, consulta Cómo sellar temporalmente commits de Git criptográficamente (sin herramientas CLI). Para detalles de los planes, incluido el nivel gratuito para repositorios públicos, consulta Precios de Timestamp GIT: planes para cada desarrollador.
Comienza con el nivel gratuito en Timestamp GIT y conecta un repositorio público para ver el flujo de trabajo automatizado en acción.
Preguntas frecuentes
¿Es Timestamp GIT tan seguro como ejecutar OpenTimestamps manualmente?
Sí. Timestamp GIT usa el mismo protocolo OpenTimestamps y ancla los hashes de los commits en la blockchain de Bitcoin. La prueba criptográfica es idéntica. La diferencia es que Timestamp GIT automatiza el proceso y gestiona los recibos por ti.
¿Timestamp GIT ve mi código fuente?
No. Timestamp GIT solo procesa hashes de commits de Git, nunca el código real. En el Modo Enterprise ZK, el hash se envía desde tu entorno mediante una GitHub Action, por lo que tu código fuente nunca sale de tu infraestructura.
¿Puedo verificar los sellos temporales sin depender de los servidores de Timestamp GIT?
Sí. Puedes descargar los archivos de recibo .ots y verificarlos de forma independiente usando herramientas estándar de OpenTimestamps contra la blockchain de Bitcoin. Timestamp GIT también proporciona una página de verificación web y certificados PDF por conveniencia.
¿Qué pasa si necesito sellar temporalmente commits en un repositorio privado?
Timestamp GIT admite repositorios privados en los planes de pago: Pro Agency y Enterprise ZK. La GitHub App requiere acceso de lectura al repositorio de origen en el Modo Estándar, pero el Modo Enterprise ZK elimina incluso eso usando una GitHub Action para enviar solo los hashes de los commits.
Conclusión
OpenTimestamps manual es legítimo, pero te pide que operes una canalización de pruebas. Timestamp GIT te da la misma garantía criptográfica a través de una GitHub App gestionada que se instala en minutos y se ejecuta automáticamente cada noche. Para equipos y empresas que necesitan prueba del estado de la técnica sin añadir sobrecarga operativa, es la alternativa más práctica a OpenTimestamps manual.
Elige el flujo de trabajo que coincida con cómo tu equipo realmente entrega software. Si quieres prueba automática, continua y lista para tribunales para cada commit, conecta un repositorio y deja que la canalización de anclaje nocturna se encargue del resto.
Publicaciones relacionadas
- Sellado temporal de Git autoalojado con Docker: una guía
- Cómo sellar temporalmente commits de Git criptográficamente (sin herramientas CLI)
- Precios de Timestamp GIT: planes para cada desarrollador