Timestamp GIT Secure your prior art without exposing code

← Alle Beiträge

2026-09-16

Was ist ein kryptografischer Autorschaftsnachweis für Code?

Was ist ein kryptografischer Autorschaftsnachweis für Code?
timestamp git blockchain proof

Was ist ein kryptografischer Autorschaftsnachweis für Code?

Wenn Sie jemals die Frage beantworten mussten: „Wann existierte dieser Code zum ersten Mal?“, verstehen Sie bereits, warum ein kryptografischer Autorschaftsnachweis wichtig ist. Es reicht nicht aus zu sagen, dass man etwas geschrieben hat. In einem Rechtsstreit, einem Audit oder einer Patentanfechtung benötigen Sie den Nachweis, dass ein bestimmter Commit zu einem bestimmten Zeitpunkt existierte – einen Nachweis, der nicht bearbeitet, rückdatiert oder als internes Protokoll abgetan werden kann.

Genau das bietet ein kryptografischer Autorschaftsnachweis für Code: eine manipulationssichere, mathematisch verifizierbare Aufzeichnung, die einen Git-Commit an einen Zeitpunkt bindet. Dieser Artikel erklärt, was das konkret bedeutet, wie es technisch funktioniert und wie Timestamp GIT daraus einen Workflow als GitHub-App ohne Einrichtungsaufwand macht.

Was bedeutet kryptografischer Autorschaftsnachweis?

Ein kryptografischer Autorschaftsnachweis hat zwei Kernelemente:

  1. Existenzzeitpunkt: der Nachweis, dass der Code zu oder vor einem bestimmten Datum existierte.
  2. Autorschaftskontext: die Verknüpfung dieses Codes mit einem bestimmten Commit, Repository, Autoren-Metadaten oder einer Entität.

Ein Git-Commit-Hash ist ein guter Ausgangspunkt. Git erzeugt einen eindeutigen Hash aus dem Repository-Zustand, der Commit-Nachricht, dem Eltern-Commit und den Autoren-Metadaten. Derselbe Code, zu einem anderen Zeitpunkt oder mit anderen Metadaten committet, erzeugt einen anderen Hash.

Aber ein Hash allein ist kein Beweis dafür, wann er existierte. Jeder kann lokal einen Git-Commit erzeugen und die Systemuhr auf ein früheres Datum stellen. Interne Protokolle, GitHub-Push-Zeitstempel und Serveraufzeichnungen können ebenfalls manipuliert oder als eigennützig angefochten werden. Die Urheberrechtsregistrierung hilft, ist aber langsam, in manchen Kontexten teuer und bietet nicht dieselbe kryptografische Sicherheit.

Der robustere Ansatz besteht darin, den Git-Commit-Hash in ein öffentliches, unveränderliches Register einzubetten: die Bitcoin-Blockchain. Sobald dieser Hash in einem Bitcoin-Block verankert ist, wird seine Existenz zu diesem Zeitpunkt mathematisch verifizierbar. Kein Unternehmen, kein Entwickler und kein Angreifer kann einen Bitcoin-Block nachträglich verändern, ohne eine unmögliche Menge an Rechenarbeit neu zu leisten.

Das ist der Goldstandard für den Schutz von Stand der Technik: ein kryptografischer Hash Ihrer Arbeit, eingefroren in einem öffentlichen Register, für immer von jedem verifizierbar.

Eine einfache Analogie: Ihren Code in einem öffentlichen Tresor versiegeln

Stellen Sie sich vor, Sie schreiben ein Dokument und legen es in einen versiegelten Umschlag. Sie öffnen den Umschlag nicht öffentlich. Stattdessen berechnen Sie einen eindeutigen Fingerabdruck des Umschlaginhalts und hinterlegen diesen Fingerabdruck in einem öffentlichen Tresor, der nicht geöffnet oder verändert werden kann.

Wenn später jemand behauptet, dieselbe Idee nach Ihnen erfunden zu haben, können Sie auf den Tresor zeigen und sagen: „Mein Fingerabdruck war an diesem Datum bereits hier.“ Der Fingerabdruck verrät nicht, was sich im Umschlag befindet, aber er beweist, dass der Umschlag existierte.

In Software-Begriffen ausgedrückt:

  • Der Umschlag ist Ihr Git-Repository.
  • Der Fingerabdruck ist der Git-Commit-Hash.
  • Der öffentliche Tresor ist die Bitcoin-Blockchain.
  • Der Existenznachweis ist die .ots-Quittungsdatei.

Dies ist ein Zero-Knowledge-Verfahren. Timestamp GIT sieht Ihren Quellcode niemals. Es verarbeitet nur den Commit-Hash. Ein Hash kann nicht umgekehrt werden, um den Code offenzulegen. Sie können also die Existenz nachweisen, ohne proprietäre Logik, Geschäftsgeheimnisse oder unfertige Arbeit preiszugeben.

Wie der kryptografische Autorschaftsnachweis technisch funktioniert

Der gesamte Prozess besteht aus drei Schritten.

Schritt 1: Fingerabdruck

Jedes Mal, wenn Sie einen Commit erstellen, erzeugt Git einen eindeutigen Einweg-Hash. Dieser Hash kann je nach Repository-Format SHA-1 oder SHA-256 sein. Er repräsentiert den exakten Zustand des Repositorys zu diesem Commit, einschließlich Dateiinhalten, Commit-Metadaten, Autor- und Committer-Feldern sowie der Commit-Nachricht.

Sie können den neuesten Commit-Hash lokal mit folgendem Befehl anzeigen:

git rev-parse HEAD

Diese Ausgabe ist der kryptografische Fingerabdruck Ihres Codes zu diesem Zeitpunkt.

Schritt 2: Verankerung

Der Commit-Hash wird zusammen mit anderen Commit-Hashes gesammelt, die auf einen Zeitstempel warten. Timestamp GIT erstellt aus der täglichen Charge von Hashes einen Merkle-Baum. Die Merkle-Wurzel wird dann mithilfe des OpenTimestamps-Protokolls in eine Bitcoin-Transaktion eingebettet.

Der entscheidende Punkt: Ihr individueller Commit-Hash wird kryptografisch mit einem bestimmten Bitcoin-Block verbunden. Sobald dieser Block bestätigt ist, ist der Zeitstempel unveränderlich.

Schritt 3: Nachweis

Sie erhalten eine unveränderliche .ots-Quittungsdatei. Diese Quittung enthält den kryptografischen Pfad von Ihrem Commit-Hash zum Bitcoin-Block-Header. Jeder kann diese Quittung verwenden, um den Zeitstempel gegen die Live-Bitcoin-Blockchain zu verifizieren, ohne Timestamp GIT, einem Server oder einer dritten Partei vertrauen zu müssen.

Timestamp GIT automatisiert all dies. Eine GitHub-App erkennt neue Commits. Die Hashes werden in eine Warteschlange gestellt. Ein nächtlicher Worker erstellt den Merkle-Baum, schreibt den OpenTimestamps-Nachweis, verankert die Merkle-Wurzel in Bitcoin und pusht das Manifest und die .ots-Quittungen zurück in einen dedizierten Timestamps-Branch oder ein Shadow-Repository.

Das bedeutet, dass Sie nicht manuell mit OpenTimestamps-Werkzeugen interagieren, Bitcoin-Transaktionen von Hand erstellen oder Verifikationsbefehle ausführen müssen. Der schwierige Weg wäre, all das selbst zu verwalten; Timestamp GIT ist der verwaltete Weg.

Für einen tiefergehenden Vergleich siehe Timestamp GIT vs. OpenTimestamps: Was ist das Richtige für Sie?.

Warum kryptografischer Autorschaftsnachweis für Entwickler und Compliance wichtig ist

Schutz vor Patent-Trollen

Eine nicht-praktizierende Entität kann ein breites Patent auf eine Technologie anmelden, die Sie bereits nutzen. Wenn Sie diese Technologie Monate vor deren Anmeldung implementiert haben, benötigen Sie Beweise. Ein unveränderlicher Bitcoin-Zeitstempel, der zeigt, dass Ihr Commit vor der Patentanmeldung existierte, ist ein starker Stand der Technik. Er gibt Ihnen die Möglichkeit, den Anspruch zu entkräften, ohne sich auf vage interne Aufzeichnungen zu verlassen.

Klärung von Autorschaftsstreitigkeiten

Wenn ein leitender Entwickler das Unternehmen verlässt oder ein Auftragnehmer Eigentumsrechte beansprucht, lautet die Frage oft: Wann wurde dieses Feature tatsächlich erstellt? Die Git-Historie kann umgeschrieben werden. Serverprotokolle können angezweifelt werden. Ein kryptografischer Zeitstempel reduziert den Streit auf eine mathematische Prüfung.

Stärkung von Compliance und Audit-Trails

Für regulierte Umgebungen, vertragliche Verpflichtungen oder Streitigkeiten bei der Kundenlieferung ist ein verifizierbarer Audit-Trail wertvoll. Timestamp GIT bietet öffentliche Status-Dashboards, Audit-CSV-Exporte und PDF-Zertifikate. Diese Artefakte unterstützen Compliance-Prüfungen und Gerichtsverfahren, ohne dass der Prüfer Ihrer internen Infrastruktur vertrauen muss.

Häufige Missverständnisse

  • „Es geht darum, Code zu verstecken.“ Nein. Das Ziel ist, die Existenz nachzuweisen, ohne den Quellcode offenzulegen. Der Hash ist ein Fingerabdruck, keine Verschlüsselung des Codes.
  • „Es ersetzt das Urheberrecht.“ Nein. Das Urheberrecht ist ein gesetzliches Recht. Der kryptografische Nachweis ergänzt das Urheberrecht, indem er starke Beweise dafür liefert, wann das Werk existierte. Sie behalten weiterhin die normalen Rechte an Ihrem Code.
  • „Nur große Unternehmen brauchen das.“ Freiberufler, Agenturen und Startups haben oft am meisten zu verlieren. Ein Solo-Entwickler ohne Rechtsbudget kann dennoch einen Bitcoin-gestützten Zeitstempel erzeugen, den ein Patent-Troll nicht ignorieren kann.
  • „Die Git-Historie reicht aus.“ Git-Commits können auf einem lokalen Rechner neu erstellt, umgeschrieben oder willkürlich datiert werden. Interne Protokolle werden in Streitfällen mit hohem Einsatz oft als eigennützig abgetan.

Für eine Startup-orientierte Betrachtung des Geschäftsnutzens siehe Wie Startups ihre Software-IP ohne Patente schützen können.

Wie Timestamp GIT den kryptografischen Autorschaftsnachweis mühelos macht

Timestamp GIT ist eine verwaltete SaaS- und GitHub-App. Sie installieren die GitHub-App einmal, verbinden ein Repository, und jeder Commit in überwachten Repositorys wird automatisch jede Nacht in Bitcoin verankert.

Der Workflow ist:

  1. Installieren Sie die GitHub-App.
  2. Wählen Sie die Repositorys aus, die Sie überwachen möchten.
  3. Committen Sie weiterhin ganz normal Code.
  4. Erhalten Sie .ots-Nachweise in einem dedizierten Timestamps-Branch oder Shadow-Repository.

Keine CLI-Tools, keine OpenTimestamps-Befehle, keine manuellen Bitcoin-Transaktionen. Die Verifikation ist ebenso einfach.

Sie können einbettbare Badges zu Ihrer README hinzufügen:

[![Timestamp GIT](https://timestampgit.dev/api/badgeLink/acme/widget-service.svg)](https://timestampgit.dev/status/acme/widget-service)

Sie können den zuletzt verankerten Bitcoin-Block über die öffentliche API abfragen:

curl -s https://timestampgit.dev/api/statusLast/acme/widget-service

Bei privaten Repositorys enthält die URL einen verschlüsselten HMAC, sodass nur autorisierte Benutzer auf den Status zugreifen können.

Timestamp GIT bietet außerdem mehrere Bereitstellungsmodi:

  • Standard-GitHub-App-Modus: Die GitHub-App liest nur den HEAD-Commit-Hash aus überwachten Repositorys und schreibt Nachweise in einen dedizierten Branch.
  • Enterprise-ZK-Modus: Eine GitHub Action läuft auf Ihrer Infrastruktur und pusht nur den Commit-Hash an die Timestamp-GIT-API. Ihr Quellcode verlässt niemals Ihre Umgebung.
  • Docker-Self-Hosting: Für Air-Gap-Umgebungen können Sie die gesamte Anwendung als Docker-Image ausführen.

Ein minimales Docker-Compose-Setup sieht beispielsweise so aus:

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

Starten Sie dann die Dienste:

docker compose pull
docker compose up -d
docker compose logs -f timestampgit

Die Anwendung ist nach dem Start unter http://localhost:8080 verfügbar.

Für eine praktische Schritt-für-Schritt-Anleitung siehe Installieren Sie eine GitHub-App, um Ihre Commits automatisch mit Zeitstempeln zu versehen.

FAQ

Was ist der Unterschied zwischen kryptografischem Autorschaftsnachweis und Urheberrecht?

Das Urheberrecht ist ein gesetzliches Recht, das automatisch bei der Schöpfung entsteht, aber der Nachweis des genauen Erstellungsdatums kann schwierig sein. Der kryptografische Autorschaftsnachweis liefert einen manipulationssicheren, mathematisch verifizierbaren Zeitstempel, der belegt, dass der Code zu einem bestimmten Zeitpunkt existierte, und kann als Beweismittel in Rechtsstreitigkeiten verwendet werden.

Kann ich die Autorschaft nachweisen, ohne meinen Quellcode offenzulegen?

Ja. Timestamp GIT verwendet einen Zero-Knowledge-Ansatz: Es verarbeitet nur den Git-Commit-Hash, der ein kryptografischer Fingerabdruck ist. Der Quellcode selbst wird niemals gelesen oder gespeichert. Der Hash wird in der Bitcoin-Blockchain verankert, sodass Sie die Existenz nachweisen können, ohne proprietären Code preiszugeben.

Wie lange dauert es, bis ich einen Zeitstempel-Nachweis erhalte?

Timestamp GIT bündelt Commits täglich und verankert sie in der Bitcoin-Blockchain. Die Bestätigung dauert in der Regel einige Stunden nach der Verarbeitung der täglichen Charge – normalerweise etwa 3 Stunden. Sobald der Nachweis bestätigt ist, ist er unveränderlich und kann jederzeit verifiziert werden.

Ist der Nachweis vor Gericht gültig?

Kryptografische Zeitstempel auf Basis der Bitcoin-Blockchain werden zunehmend als zuverlässige Beweismittel anerkannt, da sie auf mathematischer Sicherheit statt auf dem Vertrauen in eine dritte Partei beruhen. Timestamp GIT liefert gerichtsfeste Beweise mit weltweit anerkannten kryptografischen Standards, und Sie können PDF-Zertifikate und Audit-Berichte für Gerichtsverfahren erstellen.

Fazit

Der kryptografische Autorschaftsnachweis für Code löst ein praktisches Problem: nachzuweisen, wann ein Commit existierte, ohne preiszugeben, was er enthält. Durch die Verankerung von Git-Commit-Hashes in der Bitcoin-Blockchain schaffen Sie eine unveränderliche Aufzeichnung, die rechtlicher Prüfung, Patentanfechtungen und internen Streitigkeiten standhält.

Das Beste daran: Sie müssen kein Kryptografie-Experte werden. Timestamp GIT automatisiert die gesamte Pipeline hinter einer GitHub-App. Installieren Sie sie einmal, verbinden Sie Ihr Repository, und jeder Commit trägt automatisch zu einem wachsenden, verifizierbaren Stand-der-Technik-Nachweis bei. Öffentliche Repositorys können kostenlos starten, was es zu einem risikoarmen Weg macht, Ihrem Entwicklungsworkflow eine zusätzliche Schutzschicht hinzuzufügen.

Verwandte Beiträge

EU label: AI-generated content