Timestamp GIT Secure your prior art without exposing code

← Todos os artigos

2026-09-16

O que é prova criptográfica de autoria para código?

O que é prova criptográfica de autoria para código?
timestamp git blockchain proof

O Que É Prova Criptográfica de Autoria para Código?

Se você já precisou responder à pergunta “quando este código existiu pela primeira vez?”, você já entende por que a prova criptográfica de autoria é importante. Não basta dizer que você escreveu algo. Em uma disputa legal, uma auditoria ou um desafio de patente, você precisa de evidências de que um commit específico existiu em um momento específico — evidências que não podem ser editadas, retroativamente datadas ou descartadas como um registro interno.

É isso que a prova criptográfica de autoria para código fornece: um registro inviolável e matematicamente verificável que vincula um commit Git a um ponto no tempo. Este artigo explica o que isso realmente significa, como funciona internamente e como o Timestamp GIT transforma isso em um fluxo de trabalho de GitHub App sem configuração.

O Que Significa Prova Criptográfica de Autoria?

A prova criptográfica de autoria tem dois elementos centrais:

  1. Tempo de existência: provar que o código existia em ou antes de uma data específica.
  2. Contexto de autoria: vincular esse código a um commit, repositório, metadados de autor ou entidade específicos.

Um hash de commit Git é um bom ponto de partida. O Git gera um hash único a partir do estado do repositório, da mensagem do commit, do commit pai e dos metadados do autor. O mesmo código, commitado em um momento diferente ou com metadados diferentes, produz um hash diferente.

Mas um hash por si só não é prova de quando ele existiu. Qualquer pessoa pode gerar um commit Git localmente e ajustar o relógio do sistema para uma data anterior. Registros internos, timestamps de push do GitHub e registros de servidor também podem ser manipulados ou contestados como autointeressados. O registro de direitos autorais ajuda, mas é lento, caro em alguns contextos e não fornece a mesma certeza criptográfica.

A abordagem mais robusta é pegar o hash do commit Git e ancorá-lo em um livro-razão público e imutável: o blockchain do Bitcoin. Uma vez que esse hash é incorporado em um bloco do Bitcoin, sua existência naquele momento se torna matematicamente verificável. Nenhuma empresa, desenvolvedor ou atacante pode alterar retroativamente um bloco do Bitcoin sem refazer uma quantidade impossível de trabalho.

Esse é o padrão ouro para proteção de estado da técnica: um hash criptográfico do seu trabalho, congelado em um livro-razão público, verificável por qualquer pessoa para sempre.

Uma Analogia Simples: Selando Seu Código em um Cofre Público

Imagine que você escreve um documento e o coloca em um envelope selado. Você não abre o envelope em público. Em vez disso, você calcula uma impressão digital única do conteúdo do envelope e publica essa impressão digital em um cofre público que não pode ser aberto ou alterado.

Mais tarde, se alguém alegar que inventou a mesma ideia depois de você, você pode apontar para o cofre e dizer: “Minha impressão digital já estava aqui nesta data.” A impressão digital não revela o que está dentro do envelope, mas prova que o envelope existia.

Em termos de software:

  • O envelope é o seu repositório Git.
  • A impressão digital é o hash do commit Git.
  • O cofre público é o blockchain do Bitcoin.
  • A prova de existência é o arquivo de recibo .ots.

Este é um processo de conhecimento zero. O Timestamp GIT nunca vê o seu código-fonte. Ele processa apenas o hash do commit. Um hash não pode ser revertido para revelar o código, então você pode provar a existência sem divulgar lógica proprietária, segredos comerciais ou trabalho inacabado.

Como a Prova Criptográfica de Autoria Funciona Internamente

O processo completo tem três etapas.

Etapa 1: Impressão Digital

Toda vez que você faz um commit, o Git produz um hash unidirecional único. Esse hash pode ser SHA-1 ou SHA-256, dependendo do formato do repositório. Ele representa o estado exato do repositório naquele commit, incluindo o conteúdo dos arquivos, metadados do commit, campos de autor e committer e a mensagem do commit.

Você pode ver o hash do commit mais recente localmente com:

git rev-parse HEAD

Essa saída é a impressão digital criptográfica do seu código naquele momento.

Etapa 2: Ancoragem

O hash do commit é coletado junto com outros hashes de commit aguardando para receber timestamp. O Timestamp GIT constrói uma árvore de Merkle a partir do lote diário de hashes. A raiz de Merkle é então incorporada em uma transação Bitcoin usando o protocolo OpenTimestamps.

O ponto-chave: o hash do seu commit individual se torna criptograficamente conectado a um bloco específico do Bitcoin. Uma vez que esse bloco é confirmado, o timestamp é imutável.

Etapa 3: Prova

Você recebe um arquivo de recibo .ots imutável. Este recibo contém o caminho criptográfico do hash do seu commit até o cabeçalho do bloco do Bitcoin. Qualquer pessoa pode usar esse recibo para verificar o timestamp contra o blockchain do Bitcoin ao vivo sem confiar no Timestamp GIT, em um servidor ou em qualquer terceiro.

O Timestamp GIT automatiza tudo isso. Um GitHub App detecta novos commits. Os hashes são enfileirados. Um worker noturno cria a árvore de Merkle, escreve a prova OpenTimestamps, ancora a raiz de Merkle no Bitcoin e envia o manifesto e os recibos .ots de volta para uma branch de timestamps dedicada ou repositório sombra.

Isso significa que você não interage manualmente com as ferramentas do OpenTimestamps, não cria transações Bitcoin manualmente nem executa comandos de verificação. O caminho difícil seria gerenciar tudo isso por conta própria; o Timestamp GIT é o caminho gerenciado.

Para uma comparação mais aprofundada, veja Timestamp GIT vs. OpenTimestamps: Qual É o Ideal para Você?.

Por Que a Prova Criptográfica de Autoria É Importante para Desenvolvedores e Conformidade

Proteção Contra Trolls de Patentes

Uma entidade não praticante pode registrar uma patente ampla sobre uma tecnologia que você já usa. Se você implementou essa tecnologia meses antes do registro deles, você precisa de evidências. Um timestamp imutável do Bitcoin mostrando que seu commit existia antes do registro da patente é um estado da técnica forte. Ele lhe dá alavancagem para invalidar a reivindicação sem depender de registros internos imprecisos.

Resolvendo Disputas de Autoria

Quando um desenvolvedor líder sai ou um contratante reivindica propriedade, a pergunta frequentemente se torna: quando esse recurso foi realmente criado? O histórico do Git pode ser reescrito. Registros de servidor podem ser questionados. Um timestamp criptográfico reduz a disputa a uma verificação matemática.

Fortalecendo a Conformidade e Trilhas de Auditoria

Para ambientes regulamentados, obrigações contratuais ou disputas de entrega com clientes, uma trilha de auditoria verificável é valiosa. O Timestamp GIT fornece painéis de status públicos, exportações CSV de auditoria e certificados PDF. Esses artefatos apoiam revisões de conformidade e procedimentos legais sem exigir que o auditor confie na sua infraestrutura interna.

Equívocos Comuns

  • “Isso é sobre esconder código.” Não é. O objetivo é provar a existência sem revelar o código-fonte. O hash é uma impressão digital, não uma criptografia do código.
  • “Isso substitui os direitos autorais.” Não. Direitos autorais são um direito legal. A prova criptográfica complementa os direitos autorais fornecendo evidências fortes de quando o trabalho existiu. Você ainda possui os direitos normais sobre o seu código.
  • “Apenas grandes empresas precisam disso.” Freelancers, agências e startups frequentemente têm mais a perder. Um desenvolvedor solo sem orçamento jurídico ainda pode produzir um timestamp respaldado pelo Bitcoin que um troll de patentes não pode ignorar.
  • “O histórico do Git é suficiente.” Commits do Git podem ser recriados, reescritos ou datados arbitrariamente em uma máquina local. Registros internos são frequentemente descartados como autointeressados em disputas de alto risco.

Para uma visão focada em startups sobre o caso de negócio, veja Como Startups Podem Proteger Sua Propriedade Intelectual de Software Sem Patentes.

Como o Timestamp GIT Torna a Prova Criptográfica de Autoria Sem Esforço

O Timestamp GIT é um SaaS gerenciado e GitHub App. Você instala o GitHub App uma vez, conecta um repositório e cada commit nos repositórios monitorados é ancorado no Bitcoin automaticamente todas as noites.

O fluxo de trabalho é:

  1. Instale o GitHub App.
  2. Selecione os repositórios que deseja monitorar.
  3. Continue commitando código normalmente.
  4. Receba provas .ots em uma branch de timestamps dedicada ou repositório sombra.

Sem ferramentas CLI, sem comandos OpenTimestamps, sem transações Bitcoin manuais. A verificação é igualmente simples.

Você pode adicionar selos incorporáveis ao seu README:

[![Timestamp GIT](https://timestampgit.dev/api/badgeLink/acme/widget-service.svg)](https://timestampgit.dev/status/acme/widget-service)

Você pode verificar o bloco Bitcoin ancorado mais recente usando a API pública:

curl -s https://timestampgit.dev/api/statusLast/acme/widget-service

Para repositórios privados, a URL inclui um HMAC criptografado para que apenas usuários autorizados possam acessar o status.

O Timestamp GIT também oferece múltiplos modos de implantação:

  • Modo GitHub App padrão: o GitHub App lê apenas o hash do commit HEAD dos repositórios monitorados e escreve as provas em uma branch dedicada.
  • Modo Enterprise ZK: um GitHub Action é executado na sua infraestrutura e envia apenas o hash do commit para a API do Timestamp GIT. Seu código-fonte nunca sai do seu ambiente.
  • Self-hosting com Docker: para ambientes isolados, você pode executar a aplicação completa como uma imagem Docker.

Por exemplo, uma configuração mínima de Docker Compose se parece com isto:

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

Em seguida, inicie os serviços:

docker compose pull
docker compose up -d
docker compose logs -f timestampgit

A aplicação fica disponível em http://localhost:8080 após a inicialização.

Para um passo a passo prático, veja Instale um GitHub App para Timestamp Automático dos Seus Commits.

FAQ

Qual é a diferença entre prova criptográfica de autoria e direitos autorais?

Direitos autorais são um direito legal concedido automaticamente na criação, mas provar a data exata de criação pode ser difícil. A prova criptográfica de autoria fornece um timestamp inviolável e matematicamente verificável que demonstra que o código existia em um momento específico, podendo ser usado como evidência em disputas legais.

Posso provar autoria sem revelar meu código-fonte?

Sim. O Timestamp GIT usa uma abordagem de conhecimento zero: ele processa apenas o hash do commit Git, que é uma impressão digital criptográfica. O código-fonte em si nunca é lido ou armazenado. O hash é ancorado no blockchain do Bitcoin, então você pode provar a existência sem divulgar código proprietário.

Quanto tempo leva para obter uma prova de timestamp?

O Timestamp GIT agrupa commits diariamente e os ancora no blockchain do Bitcoin. A confirmação normalmente leva algumas horas após o processamento do lote diário — normalmente cerca de 3 horas. Uma vez confirmada, a prova é imutável e pode ser verificada a qualquer momento.

A prova é válida em tribunal?

Timestamps criptográficos baseados no blockchain do Bitcoin são cada vez mais reconhecidos como evidências confiáveis porque dependem de certeza matemática em vez de confiança em terceiros. O Timestamp GIT fornece evidências prontas para tribunal com padrões criptográficos reconhecidos globalmente, e você pode gerar certificados PDF e relatórios de auditoria para procedimentos legais.

Conclusão

A prova criptográfica de autoria para código resolve um problema prático: provar quando um commit existiu sem revelar o que ele contém. Ao ancorar hashes de commit Git no blockchain do Bitcoin, você cria um registro imutável que sobrevive ao escrutínio legal, desafios de patentes e disputas internas.

A melhor parte é que você não precisa se tornar um especialista em criptografia. O Timestamp GIT automatiza todo o pipeline por trás de um GitHub App. Instale-o uma vez, conecte seu repositório e cada commit contribui automaticamente para uma trilha crescente e verificável de estado da técnica. Repositórios públicos podem começar gratuitamente, tornando-o uma forma de baixo risco de adicionar uma camada de proteção ao seu fluxo de trabalho de desenvolvimento.

Posts relacionados

EU label: AI-generated content