Timestamp GIT Secure your prior art without exposing code

← Tous les articles

2026-08-27

Évitez la CLI : une meilleure façon d'horodater les commits Git

Évitez la CLI : une meilleure façon d'horodater les commits Git
timestamp git blockchain proof

Évitez la CLI : une meilleure façon d’horodater les commits Git

Si vous cherchez une alternative à OpenTimestamps manuel, la décision porte probablement moins sur la cryptographie que sur l’exploitation. Le protocole OpenTimestamps fait le plus dur : il ancre un hachage dans la blockchain Bitcoin afin que vous puissiez prouver plus tard qu’une donnée existait à un moment précis. La vraie question est de savoir qui gère le flux de travail autour de cette preuve.

L’horodatage manuel exige des outils en ligne de commande, des scripts, une gestion des planifications, un stockage des reçus et un processus de vérification reproductible. Timestamp GIT adopte l’approche inverse : c’est un SaaS géré et une GitHub App qui automatisent entièrement et masquent le protocole OpenTimestamps. Vous installez la GitHub App une seule fois, connectez un dépôt, et chaque commit est ancré dans Bitcoin automatiquement chaque nuit.

Cet article compare les deux voies afin que vous puissiez choisir celle qui convient à votre flux de développement, à votre équipe et à vos exigences de conformité.

Le choix : OpenTimestamps manuel vs. automatisation gérée

La décision d’achat essentielle est simple : voulez-vous exploiter un pipeline d’horodatage, ou voulez-vous que la preuve d’existence se produise comme un effet secondaire de votre flux Git normal ?

OpenTimestamps manuel peut fonctionner. Vous installez le client OpenTimestamps, lancez des opérations d’horodatage sur les hachages de commit, stockez les fichiers de reçu .ots résultants, planifiez les attestations de calendrier de suivi, puis vérifiez ces reçus par rapport à la blockchain Bitcoin. Ce flux de travail est puissant, mais il est aussi facile à oublier. Une tâche cron sautée, un fichier de reçu perdu ou un client local obsolète peuvent créer des lacunes dans ce qui devrait être une chaîne de preuves continue.

Timestamp GIT est conçu pour les développeurs qui ne veulent pas entretenir cette machinerie. Il ne lit que le hachage de votre commit Git, regroupe les hachages quotidiennement, crée des preuves OpenTimestamps, ancre la racine Merkle dans Bitcoin et renvoie les fichiers de reçu vers une branche dédiée de votre dépôt. La force cryptographique est la même ; la charge opérationnelle est supprimée.

Le paysage : comment les développeurs horodatent les commits Git aujourd’hui

La plupart des équipes se répartissent en trois groupes lorsqu’elles tentent d’établir l’antériorité de leurs commits logiciels.

OpenTimestamps manuel

La voie traditionnelle consiste à installer l’outillage OpenTimestamps localement et à l’exécuter vous-même sur les hachages de commit. Cela implique généralement :

  • Installer et maintenir le client OpenTimestamps sur une machine de développeur ou un serveur
  • Exécuter des opérations d’horodatage pour des hachages de commit individuels
  • Conserver les fichiers de reçu .ots
  • Attendre que le réseau Bitcoin confirme l’ancrage
  • Vérifier chaque preuve ultérieurement, souvent depuis la ligne de commande

Cette approche est gratuite et vous donne un contrôle total, mais elle n’offre aucune automatisation native GitHub. Vous devez penser à le faire, le scripter ou construire votre propre planification autour.

Services d’horodatage tiers

Certains services proposent des API ou des interfaces web pour horodater des données. Ils peuvent supprimer une partie de la charge manuelle, mais ils ne parlent souvent pas Git nativement. Cela signifie que vous avez encore besoin de code d’intégration personnalisé si vous voulez que chaque commit soit protégé automatiquement. Certains services exigent également que vous fassiez confiance à leur modèle de stockage ou de vérification.

Timestamp GIT

Timestamp GIT est un SaaS géré + GitHub App qui automatise entièrement et masque le protocole OpenTimestamps. Au lieu d’installer le client du protocole ou d’écrire du code d’intégration personnalisé, vous installez la GitHub App une seule fois et sélectionnez les dépôts que vous souhaitez surveiller.

À partir de là, Timestamp GIT :

  • Détecte automatiquement les nouveaux commits
  • Extrait uniquement les hachages de commit
  • Les regroupe chaque nuit
  • Construit un arbre Merkle à partir des hachages quotidiens
  • Crée des preuves OpenTimestamps en utilisant des calendriers OTS publics
  • Ancre la racine Merkle dans la blockchain Bitcoin
  • Renvoie les manifestes et les fichiers de reçu .ots vers une branche d’horodatage ou un dépôt miroir

Vous n’avez jamais besoin d’exécuter des commandes du protocole, de gérer les fichiers de reçu à la main ou de penser à déclencher une tâche d’horodatage. La GitHub App le fait automatiquement.

Pour les exigences air-gap ou auto-hébergées, Timestamp GIT est également disponible sous forme d’image Docker. L’option auto-hébergée est couverte dans le guide associé à la fin de cet article.

Critères de sélection : ce qui compte lors du choix d’une solution d’horodatage

Lorsque vous comparez OpenTimestamps manuel à une alternative gérée, concentrez-vous sur cinq critères qui affectent l’adoption réelle.

Facilité d’installation et de maintenance continue

OpenTimestamps manuel commence par l’installation et la configuration. Il vous faut ensuite des scripts, des planifications, des emplacements de stockage et une personne responsable de la maintenance du pipeline. Au fil du temps, les mises à jour de dépendances et les changements de machine ajoutent des frictions.

Timestamp GIT commence par l’installation d’une GitHub App. Vous choisissez les dépôts, et le pipeline d’ancrage nocturne démarre sans configuration locale. Il n’y a rien à installer sur les machines des développeurs, et la livraison des preuves se fait automatiquement.

Automatisation

La question clé est de savoir si chaque commit est horodaté. Avec OpenTimestamps manuel, cela dépend de votre propre automatisation. Sans elle, vous risquez de ne protéger que certains commits ou d’oublier pendant les périodes de rush.

Timestamp GIT surveille automatiquement chaque commit. Une fois qu’un dépôt est connecté, les nouveaux commits sont mis en file d’attente et ancrés chaque nuit. La confirmation dans la blockchain Bitcoin prend plusieurs heures, normalement environ trois heures, donc l’écriture des preuves est naturellement en retard par rapport au commit lui-même.

Sécurité et zero-knowledge

OpenTimestamps manuel s’exécute localement, donc votre code source ne quitte jamais la machine. C’est bien, mais le processus dépend toujours de la discipline opérationnelle locale.

Timestamp GIT ne voit pas, ne copie pas et ne stocke pas votre code source. Il ne fait qu’horodater mathématiquement le hachage Git. En mode Standard, la GitHub App ne lit que le hachage du commit HEAD d’un dépôt surveillé. En mode Enterprise ZK, une GitHub Action s’exécute dans votre environnement et envoie uniquement le hachage de commit à l’API Timestamp GIT. Cela signifie que votre source ne quitte jamais votre infrastructure.

Intégration aux flux de travail existants

OpenTimestamps manuel produit des fichiers .ots que vous devez stocker et présenter manuellement. C’est acceptable pour un ingénieur seul, mais cela s’intègre mal aux flux de travail d’équipe.

Timestamp GIT s’intègre directement à GitHub. Vous obtenez :

  • La livraison automatique des preuves vers une branche dédiée ou un dépôt miroir
  • Des badges de vérification intégrables pour les fichiers README
  • Des tableaux de bord de statut publics pour chaque dépôt
  • Des fichiers CSV d’audit téléchargeables
  • Des certificats PDF pour des dates spécifiques
  • Une API REST pour le statut, la vérification et la gestion des dépôts

Prix et évolutivité

OpenTimestamps manuel est gratuit en termes de coût logiciel, mais il consomme du temps d’ingénierie. Scripter, surveiller et dépanner un pipeline manuel peut coûter plus cher que le prix d’un plan géré.

La tarification de Timestamp GIT commence par un niveau gratuit pour les dépôts publics. Pro Agency est à 49 $/mois pour les dépôts privés, et Enterprise ZK est à 199 $/mois avec GitHub Actions et des envois de hachage zero-knowledge.

Comparaison côte à côte : OpenTimestamps manuel vs. Timestamp GIT

Les deux approches reposent sur le même protocole OpenTimestamps sous-jacent et l’ancrage Bitcoin. Ce qui change, c’est l’utilisabilité.

Critère OpenTimestamps manuel Timestamp GIT
Temps d’installation Élevé : installer le client, configurer l’environnement, écrire des scripts Instantané : installer la GitHub App et sélectionner les dépôts
Automatisation Manuelle par commit, sauf si vous construisez une automatisation personnalisée Ancrage nocturne entièrement automatisé
Accès au code source Local uniquement ; vous contrôlez l’environnement Zero-knowledge : hachage uniquement, jamais le code source
Méthode de vérification Vérification locale avec les fichiers .ots et les données Bitcoin Page de vérification web, badges, rapports PDF, CSV d’audit
Maintenance Continue : scripts, reçus, sauvegardes, mises à jour de dépendances Zéro maintenance pour le service géré
Coût Gratuit mais chronophage Dépôts publics gratuits ; Pro 49 $/mois ; Enterprise ZK 199 $/mois
Préparation à la conformité Collecte de preuves DIY Certificats PDF prêts pour les tribunaux et registres d’audit

Le point critique est que Timestamp GIT ne crée pas d’horodatages plus faibles. Une empreinte SHA-256 ancrée dans Bitcoin via OpenTimestamps offre la même sécurité mathématique, que vous ayez créé la preuve manuellement ou via la GitHub App. La différence est que Timestamp GIT vous donne une couverture continue sans avoir à penser à exécuter quoi que ce soit.

Un détail petit mais important compte pour les affirmations zero-knowledge. Tout ce dont la GitHub App a besoin est le hachage du commit HEAD d’un dépôt surveillé. Cette valeur ressemble à ceci dans n’importe quel checkout Git :

git rev-parse HEAD
# a1b2c3d4e5f67890abcdef1234567890abcdef12

Ce hachage est la seule donnée que le mode Standard lit depuis le dépôt source. C’est une empreinte cryptographique, pas une copie de votre travail.

Verdict : qui devrait choisir quoi

Choisissez OpenTimestamps manuel si

  • Vous êtes un développeur solo à l’aise avec les outils en ligne de commande
  • Vous n’avez besoin que d’horodatages occasionnels pour des jalons spécifiques
  • Vous voulez un contrôle local total sans aucun service tiers
  • Vous êtes prêt à assumer le stockage et la vérification des reçus pour toujours

Choisissez Timestamp GIT si

  • Vous êtes une équipe, une agence ou une startup qui a besoin d’une preuve continue pour chaque commit
  • Vous ne voulez pas construire ou maintenir des scripts d’horodatage
  • Vous avez besoin de garanties zero-knowledge que le code source ne quitte jamais votre environnement
  • Vous avez besoin de rapports de vérification professionnels, de badges et de registres d’audit à des fins juridiques ou de conformité

Le juste milieu air-gap

Pour les entreprises ayant des exigences réseau strictes, Timestamp GIT propose une option Docker auto-hébergée. Vous pouvez exécuter le service dans votre propre infrastructure et ne lui fournir que des hachages de commit. Le point de départ Docker Compose est :

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
      - ./license.lic:/app/license.lic:ro
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit

Cette option est utile lorsque vous avez besoin de l’automatisation de Timestamp GIT mais que vous ne pouvez pas utiliser le service cloud géré.

Premiers pas avec Timestamp GIT (l’alternative gérée)

La voie gérée est volontairement simple.

  1. Installez la GitHub App Timestamp GIT
  2. Sélectionnez les dépôts que vous souhaitez surveiller
  3. Laissez le processus d’ancrage nocturne démarrer automatiquement

Après l’écriture des premières preuves, vous pouvez ajouter un badge de vérification à votre README et partager la page de statut publique avec les parties prenantes. La page de statut montre la longévité des preuves, la date d’ancrage la plus ancienne, la régularité quotidienne, les données de bloc et de transaction Bitcoin, ainsi qu’une carte thermique calendaire. Vous pouvez également télécharger un CSV d’audit et un certificat PDF pour des dates spécifiques.

Pour une procédure détaillée de configuration, consultez Comment horodater cryptographiquement les commits Git (sans outils CLI). Pour les détails des plans, y compris le niveau gratuit pour les dépôts publics, consultez Tarification Timestamp GIT : des plans pour chaque développeur.

Commencez avec le niveau gratuit sur Timestamp GIT et connectez un dépôt public pour voir le flux de travail automatisé en action.

FAQ

Timestamp GIT est-il aussi sûr que l’exécution manuelle d’OpenTimestamps ?

Oui. Timestamp GIT utilise le même protocole OpenTimestamps et ancre les hachages de commit dans la blockchain Bitcoin. La preuve cryptographique est identique. La différence est que Timestamp GIT automatise le processus et gère les reçus pour vous.

Timestamp GIT voit-il mon code source ?

Non. Timestamp GIT ne traite que les hachages de commit Git, jamais le code réel. En mode Enterprise ZK, le hachage est envoyé depuis votre environnement via une GitHub Action, donc votre source ne quitte jamais votre infrastructure.

Puis-je vérifier les horodatages sans dépendre des serveurs de Timestamp GIT ?

Oui. Vous pouvez télécharger les fichiers de reçu .ots et les vérifier indépendamment en utilisant les outils OpenTimestamps standard par rapport à la blockchain Bitcoin. Timestamp GIT fournit également une page de vérification web et des certificats PDF pour plus de commodité.

Que faire si j’ai besoin d’horodater des commits dans un dépôt privé ?

Timestamp GIT prend en charge les dépôts privés sur les plans payants : Pro Agency et Enterprise ZK. La GitHub App nécessite un accès en lecture au dépôt source pour le mode Standard, mais le mode Enterprise ZK élimine même cela en utilisant une GitHub Action pour envoyer uniquement les hachages de commit.

Conclusion

OpenTimestamps manuel est légitime, mais il vous demande d’exploiter un pipeline de preuves. Timestamp GIT vous donne la même garantie cryptographique via une GitHub App gérée qui s’installe en quelques minutes et s’exécute automatiquement chaque nuit. Pour les équipes et les entreprises qui ont besoin d’une preuve d’antériorité sans ajouter de charge opérationnelle, c’est l’alternative la plus pratique à OpenTimestamps manuel.

Choisissez le flux de travail qui correspond à la façon dont votre équipe livre réellement le logiciel. Si vous voulez une preuve automatique, continue et prête pour les tribunaux pour chaque commit, connectez un dépôt et laissez le pipeline d’ancrage nocturne s’occuper du reste.

Articles associés

EU label: AI-generated content