Timestamp GIT против OpenTimestamps: управляемый сервис или самостоятельное решение
Решение timestamp git vs opentimestamps сводится к одному: хотите ли вы управлять инфраструктурой отметок времени или потреблять отметки времени как сервис?
Timestamp GIT берёт протокол OpenTimestamps и скрывает операционную сложность за GitHub App, автоматическим ночным анкорингом, веб-дашбордом, бейджами и REST API. Чистый OpenTimestamps даёт тот же базовый криптографический примитив — SHA-256-хеши, закреплённые в блокчейне Bitcoin, — но ожидает, что вы сами будете заниматься хешированием, пакетной обработкой, планированием, хранением квитанций и верификацией.
Оба подхода создают .ots-квитанции, доказывающие, что история ваших Git-коммитов существовала до определённого блока Bitcoin. Разница в том, кто отвечает за их надёжное создание — вы или управляемый сервис.
Выбор: управляемые отметки времени против самостоятельного OpenTimestamps
Решение о покупке простое. Вам нужно криптографически неопровержимое доказательство того, что Git-коммит существовал на определённую дату. Чистый протокол может это сделать. Управляемый сервис, построенный на этом протоколе, тоже может. Компромисс таков:
- Timestamp GIT: автоматизация, простота, готовые к комплаенсу доказательства, инфраструктура под управлением вендора, платные тарифы для приватных репозиториев.
- OpenTimestamps: полный контроль, прозрачность открытого исходного кода, нулевая стоимость лицензии, но ручной инструментарий и собственная автоматизация.
Для многих команд правильная оценка — это не «какой вариант криптографически сильнее?», потому что математика Bitcoin-анкоринга одинакова. Правильная оценка — «какой вариант будет продолжать создавать квитанции, бейджи и аудиторские отчёты через шесть месяцев без того, чтобы кто-то в команде нянчился с cron-задачей?»
Именно это сравнение и рассматривается в данной статье.
Ландшафт: два пути к доказательству, закреплённому в Bitcoin
OpenTimestamps — это протокол с открытым исходным кодом для закрепления хешей данных в блокчейне Bitcoin. Он использует SHA-256 и данные блоков Bitcoin для создания доказательств времени. Основной результат — .ots-квитанция. Это не управляемый продукт; вы устанавливаете инструменты, решаете, что хешировать, и запускаете процесс самостоятельно. По умолчанию у него нет ни дашборда, ни генератора бейджей, ни интеграции с репозиториями. Верификация также выполняется вручную: вы запускаете инструменты протокола на данных блоков Bitcoin.
Timestamp GIT — это управляемый SaaS + GitHub App, построенный поверх OpenTimestamps. Вы устанавливаете GitHub App один раз. После этого каждый коммит в отслеживаемый репозиторий обнаруживается автоматически, пакетируется в ночной манифест, объединяется в дерево Меркла, закрепляется в Bitcoin через публичные OTS-календари и возвращается как доказательство в выделенную ветку или теневой репозиторий. Не нужно устанавливать CLI на машины разработчиков. Не нужно поддерживать cron. Продукт также предлагает Docker-вариант для самостоятельного хостинга для сред, которым требуется управляемый рабочий процесс внутри собственной инфраструктуры.
Оба пути создают .ots-квитанции, закреплённые в блокчейне Bitcoin. Формат доказательства и криптографические гарантии принципиально одинаковы. Пользовательский опыт и операционная площадь — нет.
Критерии выбора: что важно для разработчиков и комплаенса
Простота настройки и дальнейшего использования
Timestamp GIT требует установки GitHub App и подключения репозиториев. Никаких локальных инструментов, планировщиков или управления хранением квитанций. Один нюанс: поскольку GitHub не предлагает разрешений только на хеши коммитов, GitHub App в стандартном режиме запрашивает доступ только для чтения к исходному репозиторию — но читает только хеш HEAD-коммита. Ему также нужен доступ на чтение и запись к целевому репозиторию доказательств или ветке, куда записываются квитанции.
OpenTimestamps требует установки инструментов протокола, написания скриптов, планирования задач и хранения квитанций. Для одного репозитория это несложно, но в масштабах организации превращается в реальное обслуживание.
Автоматизация и надёжность
Timestamp GIT обрабатывает весь конвейер:
- Обнаружение коммитов через вебхуки GitHub или GitHub Action.
- Постановка хешей в очередь во внутрипроцессном хранилище «ключ-значение».
- Ночной воркер группирует ожидающие хеши в файлы манифестов, строит дерево Меркла, создаёт доказательства OpenTimestamps и закрепляет корень Меркла в Bitcoin.
- Доставка доказательства после подтверждения Bitcoin, что обычно занимает несколько часов.
У OpenTimestamps нет встроенной автоматизации. Обнаружение коммитов, пакетная обработка, планирование и доставка квитанций — всё на вас.
Безопасность и zero-knowledge
Оба подхода могут быть zero-knowledge. Timestamp GIT никогда не видит, не копирует и не хранит ваш исходный код. В стандартном режиме GitHub App читает только хеш HEAD-коммита. В режиме Enterprise ZK GitHub Action выполняется в вашей инфраструктуре и отправляет в API Timestamp GIT только хеш коммита. Ваш исходный код никогда не покидает вашу среду.
Чистый OpenTimestamps позволяет хешировать локально и ставить отметку времени только на дайджест. Разница в том, что Timestamp GIT уже операционализировал эту границу с помощью модели разрешений GitHub App и ZK API, защищённого HMAC.
Интеграция с существующими рабочими процессами
Timestamp GIT вписывается в рабочие процессы GitHub из коробки. Он предоставляет:
- Бейджи верификации для README
- Публичные дашборды статуса с данными о блоках и транзакциях Bitcoin
- Экспорт аудита в CSV
- PDF-сертификаты по датам
- Эндпоинты REST API для статуса, бейджей, верификации и отчётов
URL-адреса бейджей приватных репозиториев дополняются зашифрованным HMAC, чтобы только авторизованные пользователи могли видеть статус. OpenTimestamps предоставляет сырые .ots-файлы; превращение их в бейджи, дашборды или экспорт для комплаенса требует собственного инструментария.
Самостоятельный хостинг с Docker
Если вам нужен управляемый рабочий процесс, но всё должно оставаться внутри компании, Timestamp GIT также доступен как Docker-образ:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
docker compose pull
docker compose up -d
docker compose logs -f timestampgit
Приложение доступно по адресу http://localhost:8080 после запуска. При первом запуске мастер настройки проведёт вас через подключение вашего GitHub App и конфигурацию инстанса.
Ценообразование
У Timestamp GIT есть бесплатный тариф для публичных репозиториев, план Pro Agency за $49/месяц для приватных репозиториев и Enterprise ZK за $199/месяц для zero-knowledge отметок времени на основе GitHub Actions. Лицензия на Docker-самостоятельный хостинг доступна по запросу демо-лицензии.
OpenTimestamps — бесплатное программное обеспечение с открытым исходным кодом, но реальная стоимость — это время инженеров, скрипты, мониторинг и риск того, что конвейер тихо выйдет из строя до того, как вам понадобится доказательство.
Сравнение бок о бок: Timestamp GIT против OpenTimestamps
| Критерий | Timestamp GIT | Чистый OpenTimestamps |
|---|---|---|
| Время настройки | Установить GitHub App один раз; подключить репозитории. Без установки на машины разработчиков. | Установить инструменты протокола, написать скрипты, настроить задачи, управлять хранением квитанций. |
| Автоматизация | Автоматическая ночная пакетная обработка, построение дерева Меркла, создание OTS-доказательств и доставка доказательств. | Ручная; вся автоматизация — ваш собственный код. |
| Пользовательский интерфейс | Веб-дашборд, мастер настройки, страницы статуса репозиториев, бейджи. | CLI и сырые .ots-файлы квитанций. |
| Верификация | Публичная браузерная верификация цепочки Меркла, PDF-сертификаты, аудиторский CSV, эндпоинты API. | Ручная верификация по данным блоков Bitcoin с помощью инструментов протокола. |
| Функции комплаенса | Бейджи README, календарь ежедневной регулярности, аудиторский CSV-журнал, PDF-сертификат. | Только сырые квитанции; экспорт для комплаенса требует собственного инструментария. |
| Zero-knowledge | Стандартный режим читает только хеш HEAD-коммита; режим Enterprise ZK отправляет только хеш из вашего action. | Вы сами решаете, что ставить на отметку времени локально. |
| Ценообразование | Бесплатно для публичных репозиториев; $49/мес Pro Agency; $199/мес Enterprise ZK; доступна Docker-лицензия для самостоятельного хостинга. | Бесплатное ПО с открытым исходным кодом, но требует затрат на инженерное время и инфраструктуру. |
| Бремя обслуживания | Управляемый сервис с автоматизированным конвейером. | Самостоятельно управляемые скрипты, cron-задачи, мониторинг. |
Криптографическая сила не является дифференциатором: оба подхода используют одинаковые SHA-256-хеши и Bitcoin-анкоринг через протокол OpenTimestamps. Доказательство идентично. Операционный опыт — нет.
Вердикт: кому что выбрать?
Выбирайте Timestamp GIT, если вам нужно решение с нулевой настройкой, автоматизированное, вписывающееся в рабочие процессы GitHub и создающее готовые к комплаенсу доказательства без изучения базового протокола. Это практичный путь для большинства стартапов, dev-студий, фрилансеров и внутренних команд.
Выбирайте чистый OpenTimestamps, если у вас есть специфические технические требования, вы хотите полный контроль над каждым шагом процесса отметки времени и вам комфортно управлять инфраструктурой. Это может иметь смысл для исследователей протокола, данных вне Git или кастомных конвейеров пакетной обработки.
Рассмотрите Docker-вариант самостоятельного хостинга, если вам нужен управляемый рабочий процесс Timestamp GIT, но всё должно оставаться внутри компании по причинам изолированной среды, безопасности или комплаенса.
Для большинства разработчиков и команд комплаенса Timestamp GIT предлагает наилучший баланс безопасности, удобства и юридической защитимости.
FAQ
Является ли Timestamp GIT просто обёрткой вокруг OpenTimestamps?
Да, Timestamp GIT использует протокол OpenTimestamps под капотом для закрепления хешей коммитов в блокчейне Bitcoin. Однако он автоматизирует весь процесс: вы устанавливаете GitHub App, и каждый коммит автоматически получает отметку времени каждую ночь без каких-либо ручных команд CLI. Получаемые .ots-доказательства идентичны тем, которые вы создали бы вручную.
Могу ли я перейти с чистого OpenTimestamps на Timestamp GIT, не потеряв существующие доказательства?
Да, ваши существующие доказательства OpenTimestamps остаются действительными, потому что они закреплены в блокчейне Bitcoin. Timestamp GIT может начать ставить отметки времени на новые коммиты с момента подключения вашего репозитория, а старые квитанции вы можете сохранить для исторической верификации.
Видит ли Timestamp GIT мой исходный код?
Нет, Timestamp GIT спроектирован как zero-knowledge. В стандартном режиме GitHub App читает только хеш HEAD-коммита, а не сам код. В режиме Enterprise ZK GitHub Action выполняется в вашей инфраструктуре и отправляет в API только хеш коммита, поэтому ваш исходный код никогда не покидает вашу среду.
Настолько ли безопасен Bitcoin-анкоринг с Timestamp GIT, как с ручным OpenTimestamps?
Да, безопасность идентична, потому что оба используют один и тот же протокол OpenTimestamps и блокчейн Bitcoin. Timestamp GIT пакетирует несколько хешей коммитов в дерево Меркла и закрепляет корень в транзакции Bitcoin, точно так же, как вы сделали бы вручную. Разница в том, что Timestamp GIT берёт технические детали на себя.
Заключение: правильный выбор для вашего приоритетного доказательства
Timestamp GIT и чистый OpenTimestamps оба создают математически неопровержимое доказательство того, что ваши Git-коммиты существовали в определённый момент времени. Базовая математика Bitcoin-анкоринга идентична. Разница операционная: один — это управляемый GitHub App, автоматизирующий весь конвейер, а другой — протокол, который вы должны запускать самостоятельно.
Если вы цените время, простоту и готовые к комплаенсу доказательства, Timestamp GIT — практичный выбор. Вы устанавливаете GitHub App один раз, подключаете репозитории и позволяете ночному анкорингу делать всё остальное — при этом ваш исходный код остаётся приватным.
Попробуйте Timestamp GIT бесплатно на публичных репозиториях или изучите Docker-вариант самостоятельного хостинга, если вам нужен тот же рабочий процесс внутри собственной инфраструктуры.
Похожие статьи
- Автоматизация отметок времени Git-коммитов с помощью GitHub App
- Как доказать, что ваш код существовал на определённую дату (не раскрывая его)
- Защитите свой стартап от патентных троллей с помощью отметок времени Git