Timestamp GIT Secure your prior art without exposing code

← Alle Beiträge

2026-09-11

Was ist kryptografische Zeitstempelung und wie schützt sie Ihren Code?

Was ist kryptografische Zeitstempelung und wie schützt sie Ihren Code?
timestamp git blockchain proof

Was ist kryptografische Zeitstempelung und wie schützt sie Ihren Code?

Fragen Sie einen Raum voller Entwickler: „Wann haben Sie diesen Code geschrieben?“ – und Sie bekommen in der Regel einen Git-Log-Screenshot. Fragen Sie einen Anwalt, ob dieser Screenshot einen ernsthaften Rechtsstreit übersteht, und die Antwort fällt weniger beruhigend aus. Kryptografische Zeitstempelung für Code schließt genau diese Lücke: Sie ist ein Verfahren, das beweist, dass ein bestimmter Git-Commit-Hash zu einem bestimmten Zeitpunkt existiert hat – mithilfe von Mathematik und einer öffentlichen Blockchain statt einer Server-Uhr oder veränderbarer Metadaten.

Dieser Artikel erklärt, was kryptografische Zeitstempelung für Code ist, wie die einzelnen Bausteine zusammenwirken und warum eine verwaltete GitHub-App der praktikabelste Weg ist, sie einzusetzen.

Was bedeutet „kryptografische Zeitstempelung für Code“ konkret?

Kryptografische Zeitstempelung ist das Verfahren, mathematisch zu beweisen, dass ein bestimmtes Datenelement zu einem bestimmten Zeitpunkt existiert hat. Bei Code ist dieses „Datenelement“ in der Regel ein Git-Commit-Hash: ein Fingerabdruck fester Länge und Einwegfunktion, der den exakten Zustand eines Repositorys zum Zeitpunkt eines Commits repräsentiert.

Ein normaler Zeitstempel ist lediglich eine Behauptung. Ihr Dateisystem zeichnet eine Änderungszeit auf. Git zeichnet ein Autorendatum und ein Commit-Datum auf. Diese Werte sind für die tägliche Arbeit nützlich, aber sie sind keine Beweise. Sie können lokal geändert, mit einem Force-Push umgeschrieben oder von jeder Person, die den Rechner kontrolliert, auf einen beliebigen Wert gesetzt werden.

Ein kryptografischer Zeitstempel ist anders. Er bindet den Commit-Hash an ein öffentliches, nur-anhängendes Register: die Bitcoin-Blockchain. Sobald diese Verankerung bestätigt ist, wird die Aussage „dieser Hash existierte vor diesem Block“ für jeden und überall mathematisch überprüfbar – ohne der Person vertrauen zu müssen, die den Zeitstempel erstellt hat.

In der Praxis beantwortet kryptografische Zeitstempelung für Code eine einzige, eng gefasste Frage mit hoher Zuverlässigkeit:

Hat genau dieser Commit an oder vor diesem Datum existiert?

Diese Frage ist wichtiger, als viele Entwickler erwarten.

Eine einfache Analogie: Notar und Zeitung

Stellen Sie sich einen Notar mit einem ungewöhnlichen Verfahren vor.

Sie bringen ein Dokument, aber der Notar liest es nicht und kopiert es nicht. Stattdessen führt sie das Dokument durch eine kryptografische Hash-Funktion und erhält einen kurzen Fingerabdruck. Dann veröffentlicht sie diesen Fingerabdruck in einer weit verbreiteten Zeitung. Die Zeitung wird gedruckt, archiviert und kann nach der Veröffentlichung nicht mehr unbemerkt verändert werden.

Wenn später jemand behauptet, Sie hätten das Dokument nach einem bestimmten Datum geschrieben, können Sie auf die Zeitung verweisen. Der Fingerabdruck war an jenem Tag öffentlich, und nur ein Dokument, das genau diesen Fingerabdruck erzeugt, kann die Quelle gewesen sein. Sie mussten das Dokument nicht offenlegen, um seine Existenz zu beweisen.

Übertragen wir diese Analogie nun auf Code:

  • Das Dokument ist Ihr Git-Commit.
  • Der Fingerabdruck ist der Commit-Hash.
  • Die Zeitung ist die Bitcoin-Blockchain.
  • Der Notar ist Timestamp GIT, das Ihren tatsächlichen Quellcode niemals zu Gesicht bekommt.

Der entscheidende Punkt: Der Notar verarbeitet nur den Fingerabdruck. Ihr Code bleibt privat.

Wie kryptografische Zeitstempelung technisch funktioniert

Die Idee ist einfach, aber die Mechanik ist präzise.

Schritt 1: Fingerabdruck

Wenn Sie Code committen, erzeugt Git einen eindeutigen Hash, der den gesamten Repository-Zustand zu diesem Zeitpunkt repräsentiert. Abhängig von der Repository-Konfiguration ist dieser Hash typischerweise SHA-1 oder SHA-256.

Den aktuellen Commit-Hash sehen Sie lokal mit:

git rev-parse HEAD

Diese einzeilige Ausgabe ist nicht nur eine ID. Sie ist ein kryptografisch sicherer Fingerabdruck Ihrer Arbeit zu diesem Zeitpunkt. Wenn sich später irgendetwas in der Repository-Historie ändert – auch nur ein Byte – ändert sich der Hash.

Schritt 2: Verankern

Ein einzelner Commit-Hash reicht nicht aus. Um die Existenz zu beweisen, muss der Hash in ein öffentliches Register eingebettet werden, das nicht umgeschrieben werden kann.

Timestamp GIT sammelt Commit-Hashes aus überwachten Repositorys, gruppiert sie in tägliche Batches und baut aus diesen Hashes einen Merkle-Baum. Die Merkle-Wurzel wird anschließend mithilfe des OpenTimestamps-Protokolls in der Bitcoin-Blockchain verankert.

Diese Verankerung friert die Existenz des Batches zeitlich ein. Der Beweis ist nun Teil des öffentlichen Bitcoin-Ledgers, aufgezeichnet in einem bestimmten Block.

Schritt 3: Beweis

Nachdem die Bitcoin-Transaktion bestätigt wurde, erhalten Sie eine unveränderliche .ots-Belegdatei. Dieser Beleg ist der kryptografische Beweis, den Sie einem Anwalt, Prüfer oder Gericht vorlegen können.

Die entscheidende Eigenschaft ist die Unabhängigkeit. Die Verifikation stützt sich ausschließlich auf SHA-256 und Bitcoin-Blockdaten. Sie müssen weder Timestamp GIT noch einer privaten Datenbank oder einem proprietären System vertrauen. Selbst wenn das Unternehmen verschwindet, bleibt der Beweis gegen die Bitcoin-Blockchain überprüfbar.

Dieser Prozess wird von Timestamp GIT vollständig automatisiert:

  • Jeder Commit wird automatisch erkannt.
  • Hashes werden im Laufe des Tages in eine Warteschlange gestellt.
  • Ein nächtlicher Worker gruppiert sie, baut den Merkle-Baum und verankert die Wurzel in Bitcoin.
  • Das Manifest und die .ots-Belege werden in einen dedizierten Timestamps-Branch oder ein Shadow-Repository zurückgeschrieben.

Die Bitcoin-Bestätigung dauert in der Regel einige Stunden, daher erfolgt die Belegzustellung nicht sofort. Das Ergebnis ist jedoch ein unveränderlicher Anker, kein veränderbarer Protokolleintrag.

Der Zero-Knowledge-Aspekt ist zentral: Es werden ausschließlich Commit-Hashes verarbeitet. Ihr Quellcode wird niemals gelesen, kopiert oder gespeichert.

Warum das für Entwickler und Compliance wichtig ist

Kryptografische Zeitstempelung für Code ist keine Eitelkeitsmetrik. Sie verändert, was Sie in echten Streitfällen beweisen können.

Schutz vor Patent-Trollen

Patent-Trolle melden häufig breite Patente auf gängige Technologien an und fordern dann Zahlungen von Unternehmen, die dieselbe Idee früher implementiert haben. Wenn Sie zeigen können, dass Ihr Commit vor ihrem Anmeldedatum existierte, haben Sie starke Prior-Art-Beweise.

Diese Beweise sind deutlich stärker als eine interne Git-Historie, denn ein internes Protokoll kann als eigennützig abgetan werden. Ein in Bitcoin verankerter Beweis kann nicht rückdatiert werden.

Klärung von Urheberschafts- und Lieferstreitigkeiten

Wenn ein Mitarbeiter geht oder ein Auftragnehmer behauptet, er sei für an einem bestimmten Datum gelieferte Arbeit nicht bezahlt worden, lautet die Frage oft: Wann existierte dieses Feature tatsächlich?

Ein unveränderlicher Zeitstempel gibt Ihnen eine mathematisch überprüfbare Antwort. Es ist kein „Aussage gegen Aussage“-Argument. Der Commit-Hash existierte entweder vor einem bestimmten Bitcoin-Block oder nicht.

Verteidigung gegen „Clean-Room“-Behauptungen

Ein Wettbewerber könnte behaupten, er habe ein ähnliches Feature unabhängig entwickelt. Wenn Ihre Implementierung 18 Monate früher verankert wurde, wird diese Zeitlinie schwer zu widerlegen. Der Beweis schafft eine faktische Grenze, die interne Protokolle allein nicht liefern können.

Compliance und Audit-Bereitschaft

Für Teams, die Entwicklungsaktivitäten gegenüber Prüfern, Investoren oder Rechtsberatern nachweisen müssen, liefern kryptografische Zeitstempel gerichtsverwertbare Beweise. Timestamp GIT bietet außerdem öffentliche Status-Dashboards, herunterladbare Audit-CSVs und PDF-Zertifikate.

Häufige Missverständnisse

  • Es ist keine Urheberrechtsregistrierung. Es beweist die Existenz zu einem Zeitpunkt, nicht das Eigentum an sich.
  • Es legt Ihren Code nicht offen. Nur der Commit-Hash wird verankert.
  • Es ist kein Ersatz für Patente. Es ist ein ergänzendes Werkzeug, das den Prior-Art- und Geschäftsgeheimnisschutz stärkt.
  • Es ist nicht dasselbe wie Git-Commit-Daten. Git-Daten können verändert werden; verankerte Hashes nicht.

Wie Timestamp GIT den Aufwand eliminiert

Kryptografische Zeitstempelung manuell durchzuführen ist möglich, bedeutet aber, OpenTimestamps, Bitcoin-Transaktionen, Beweisdateien und Verifikation von Hand zu koordinieren. Timestamp GIT nimmt Ihnen diese Arbeit vollständig ab.

Timestamp GIT ist eine verwaltete SaaS-Lösung und GitHub-App. Sie installieren die App einmal, wählen die Repositorys aus, die Sie überwachen möchten, und das System erledigt den Rest. Jeder Commit wird automatisch erkannt, und die Hashes werden nächtlich in Bitcoin verankert.

Keine CLI-Tools. Keine manuellen Schritte.

Sobald ein Repository verbunden ist, erhalten Sie:

  • Automatische nächtliche Verankerung von Commit-Hashes in Bitcoin.
  • Verifikations-Badges für Ihre README, die den Status öffentlich anzeigen.
  • Öffentliche Status-Dashboards mit frühestem Ankerdatum, täglicher Regelmäßigkeit, Bitcoin-Blockdaten und einer Kalender-Heatmap.
  • Audit-CSV-Downloads für die vollständige Ledger-Prüfung.
  • PDF-Zertifikate für ein bestimmtes Datum.

Für öffentliche Repositorys sind Statusinformationen über API-Endpunkte verfügbar, zum Beispiel:

curl https://timestampgit.dev/api/statusLast/acme/widget-service

Für private Repositorys hängt Timestamp GIT einen verschlüsselten HMAC an Verifikations-URLs an, sodass nur autorisierte Benutzer den Status sehen können.

Es gibt zwei Haupt-Deployment-Modi:

  • Standard-Modus (GitHub-App): Die GitHub-App liest nur den HEAD-Commit-Hash aus überwachten Repositorys und schreibt Beweisdateien in einen dedizierten Branch oder ein Shadow-Repository.
  • Enterprise-ZK-Modus: Eine 12-zeilige GitHub Action läuft auf Ihrer Infrastruktur und übermittelt nur den Commit-Hash an die Timestamp-GIT-API. Ihr Quellcode verlässt niemals Ihre Umgebung.

Für Air-Gap- oder selbst gehostete Umgebungen ist Timestamp GIT auch als Docker-Image verfügbar. Ein einfaches Compose-Setup sieht so aus:

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

Beim ersten Start führt Sie ein Einrichtungsassistent durch die Verbindung Ihrer GitHub-App und die Konfiguration der Instanz.

Die Preisgestaltung ist übersichtlich: Open Source ist für öffentliche Repositorys kostenlos, Pro Agency kostet 49 $/Monat für private Repositorys, und Enterprise ZK kostet 199 $/Monat mit GitHub-Actions-Unterstützung. Details finden Sie auf der Preisseite.

Wenn Sie zwischen einem verwalteten Dienst und rohem OpenTimestamps abwägen, lesen Sie Timestamp GIT vs. OpenTimestamps: Managed vs. DIY.

FAQ

F: Legt kryptografische Zeitstempelung meinen Quellcode offen?

A: Nein. Timestamp GIT verarbeitet ausschließlich den Git-Commit-Hash, einen kryptografischen Einweg-Fingerabdruck. Ihr Quellcode wird niemals gelesen, kopiert oder gespeichert.

F: Ist der Zeitstempel rechtlich anerkannt?

A: Kryptografische Zeitstempel, die in einer öffentlichen Blockchain wie Bitcoin verankert sind, werden zunehmend als Beweismittel in Gerichtsverfahren akzeptiert. Sie liefern einen mathematisch überprüfbaren Existenznachweis zu einem bestimmten Zeitpunkt, der Gerichten und Prüfern vorgelegt werden kann.

F: Was passiert, wenn Timestamp GIT sein Geschäft aufgibt? Kann ich meine Zeitstempel trotzdem verifizieren?

A: Ja. Der Beweis basiert auf offenen Standards und der Bitcoin-Blockchain. Sie können Ihre .ots-Belegdateien unabhängig mit Standard-OpenTimestamps-Verifikationswerkzeugen überprüfen, selbst wenn Timestamp GIT nicht mehr existiert.

F: Wie unterscheidet sich das von der einfachen Verwendung des Git-Commit-Datums?

A: Git-Commit-Daten können leicht verändert oder gefälscht werden, da sie auf der lokalen Systemuhr basieren und in der Historie umgeschrieben werden können. Kryptografische Zeitstempelung verankert den Commit-Hash in einer unveränderlichen öffentlichen Blockchain und macht Rückdatierung oder Manipulation unmöglich.

Fazit

Kryptografische Zeitstempelung für Code ist ein Weg, einen Git-Commit in einen überprüfbaren Existenzbeweis zu verwandeln. Der Commit-Hash ist der Fingerabdruck; Bitcoin ist das öffentliche Register; der .ots-Beleg ist das Beweismittel.

Sie müssen weder OpenTimestamps lernen noch Bitcoin-Transaktionen verwalten oder eine eigene Beweis-Pipeline aufbauen. Timestamp GIT automatisiert den gesamten Prozess über eine GitHub-App, ergänzt Verifikations-Badges und Dashboards und hält Ihren Quellcode privat.

Wenn Sie einen unveränderlichen Beweis dafür möchten, dass Ihr Code an einem bestimmten Datum existierte, installieren Sie Timestamp GIT und verbinden Sie Ihr erstes Repository.

Verwandte Beiträge

EU label: AI-generated content