Timestamp GIT Secure your prior art without exposing code

← Todos los artículos

2026-09-11

¿Qué es el sellado de tiempo criptográfico y cómo protege tu código?

¿Qué es el sellado de tiempo criptográfico y cómo protege tu código?
timestamp git blockchain proof

¿Qué es el sellado de tiempo criptográfico y cómo protege tu código?

Pregunta en una sala llena de desarrolladores “¿cuándo escribiste este código?” y normalmente obtendrás una captura de pantalla del historial de Git. Pregúntale a un abogado si esa captura sobrevive a una disputa seria, y la respuesta es menos cómoda. El sellado de tiempo criptográfico para código existe para cerrar esa brecha: es un proceso que demuestra que un hash de commit de Git específico existió en un momento específico, usando matemáticas y una blockchain pública en lugar de un reloj de servidor o metadatos editables.

Este artículo explica qué es el sellado de tiempo criptográfico para código, cómo encajan las piezas y por qué una GitHub App gestionada es la forma práctica de usarlo.

¿Qué significa realmente “sellado de tiempo criptográfico para código”?

El sellado de tiempo criptográfico es el proceso de demostrar matemáticamente que un dato específico existió en un momento determinado. Para el código, ese “dato” suele ser un hash de commit de Git: una huella digital de longitud fija y unidireccional que representa el estado exacto de un repositorio en el momento de un commit.

Un sello de tiempo normal es solo una afirmación. Tu sistema de archivos registra una fecha de modificación. Git registra una fecha de autor y una fecha de commit. Esos valores son útiles para el trabajo diario, pero no son evidencia. Pueden cambiarse localmente, reescribirse con un force push o establecerse en cualquier valor por alguien que controle la máquina.

Un sello de tiempo criptográfico es diferente. Vincula el hash del commit a un registro público de solo anexión: la blockchain de Bitcoin. Una vez que ese ancla se confirma, la afirmación “este hash existió antes de este bloque” se vuelve matemáticamente verificable por cualquiera, en cualquier lugar, sin necesidad de confiar en la persona que creó el sello de tiempo.

En la práctica, el sellado de tiempo criptográfico para código responde una pregunta concreta con alta confianza:

¿Existió este commit exacto en o antes de esta fecha?

Esa pregunta importa más de lo que muchos desarrolladores esperan.

Una analogía simple: el notario y el periódico

Imagina un notario público con un procedimiento inusual.

Traes un documento, pero el notario no lo lee ni lo copia. En su lugar, pasa el documento por una función hash criptográfica y obtiene una huella digital corta. Luego publica esa huella en un periódico de amplia distribución. El periódico se imprime, se archiva y es imposible de alterar silenciosamente después de su publicación.

Más tarde, si alguien afirma que escribiste el documento después de cierta fecha, puedes señalar el periódico. La huella digital era pública ese día, y solo un documento que produzca esa huella exacta podría haber sido la fuente. No necesitaste revelar el documento para demostrar que existía.

Ahora traslada esa analogía al código:

  • El documento es tu commit de Git.
  • La huella digital es el hash del commit.
  • El periódico es la blockchain de Bitcoin.
  • El notario es Timestamp GIT, que nunca ve tu código fuente real.

La parte importante es que el notario solo maneja la huella digital. Tu código permanece privado.

Cómo funciona el sellado de tiempo criptográfico por dentro

La idea es simple, pero la mecánica es precisa.

Paso 1: Huella digital

Cuando haces commit de código, Git genera un hash único que representa el estado completo del repositorio en ese punto. Dependiendo de la configuración del repositorio, ese hash es típicamente SHA-1 o SHA-256.

Puedes ver el hash del último commit localmente con:

git rev-parse HEAD

Esa salida de una línea no es solo un ID. Es una huella digital criptográficamente segura de tu trabajo en ese momento. Si algo en el historial del repositorio cambia más tarde —incluso un byte— el hash cambia.

Paso 2: Anclaje

Un solo hash de commit no es suficiente. Para demostrar la existencia, el hash debe integrarse en un registro público que no pueda reescribirse.

Timestamp GIT recopila hashes de commit de los repositorios monitoreados, los agrupa en lotes diarios y construye un árbol de Merkle a partir de esos hashes. La raíz de Merkle se ancla luego en la blockchain de Bitcoin usando el protocolo OpenTimestamps.

Ese ancla congela la existencia del lote en el tiempo. La prueba ahora forma parte del libro mayor público de Bitcoin, registrada en un bloque específico.

Paso 3: Prueba

Después de que la transacción de Bitcoin se confirma, recibes un archivo de recibo .ots inmutable. Ese recibo es la prueba criptográfica que puedes mostrar a un abogado, auditor o tribunal.

La propiedad clave es la independencia. La verificación depende únicamente de SHA-256 y de los datos de bloques de Bitcoin. No necesitas confiar en Timestamp GIT, en una base de datos privada ni en ningún sistema propietario. Incluso si la empresa desaparece, la prueba sigue siendo verificable contra la blockchain de Bitcoin.

Este proceso está completamente automatizado por Timestamp GIT:

  • Cada commit se detecta automáticamente.
  • Los hashes se ponen en cola durante el día.
  • Un trabajador nocturno los agrupa, construye el árbol de Merkle y ancla la raíz en Bitcoin.
  • El manifiesto y los recibos .ots se envían de vuelta a una rama de timestamps dedicada o a un repositorio espejo.

La confirmación de Bitcoin normalmente tarda unas horas, por lo que la entrega de la prueba no es instantánea. Pero el resultado es un ancla inmutable, no una entrada de registro mutable.

La parte de conocimiento cero es central: solo se procesan hashes de commit. Tu código fuente nunca se lee, copia ni almacena.

Por qué es importante para desarrolladores y cumplimiento normativo

El sellado de tiempo criptográfico para código no es una métrica de vanidad. Cambia lo que puedes demostrar en disputas reales.

Protección contra trolls de patentes

Los trolls de patentes a menudo registran patentes amplias sobre tecnologías comunes y luego exigen pagos a empresas que implementaron la misma idea antes. Si puedes demostrar que tu commit existió antes de su fecha de presentación, tienes evidencia sólida de estado de la técnica.

Esa evidencia es mucho más fuerte que un historial interno de Git, porque un registro interno puede descartarse como interesado. Una prueba anclada en Bitcoin no puede retrofecharse.

Resolución de disputas de autoría y entrega

Cuando un empleado se va o un contratista afirma que no se le pagó por trabajo entregado en una fecha específica, la pregunta suele ser: ¿cuándo existió realmente esta funcionalidad?

Un sello de tiempo inmutable te da una respuesta matemáticamente verificable. No es un argumento de “él dijo, ella dijo”. El hash del commit existió antes de un bloque específico de Bitcoin o no existió.

Defensa contra reclamaciones de “sala limpia”

Un competidor puede afirmar que desarrolló de forma independiente una funcionalidad similar. Si tu implementación fue anclada 18 meses antes, esa línea de tiempo se vuelve difícil de rebatir. La prueba crea un límite factual que los registros internos por sí solos no pueden proporcionar.

Cumplimiento normativo y preparación para auditorías

Para equipos que necesitan demostrar actividad de desarrollo a auditores, inversores o asesores legales, los sellos de tiempo criptográficos proporcionan evidencia lista para tribunales. Timestamp GIT también ofrece paneles de estado públicos, CSVs de auditoría descargables y certificados PDF.

Conceptos erróneos comunes

  • No es registro de derechos de autor. Demuestra la existencia en un momento dado, no la propiedad por sí misma.
  • No revela tu código. Solo se ancla el hash del commit.
  • No es un reemplazo de las patentes. Es una herramienta complementaria que refuerza la protección del estado de la técnica y los secretos comerciales.
  • No es lo mismo que las fechas de commit de Git. Las fechas de Git pueden alterarse; los hashes anclados no.

Cómo Timestamp GIT lo hace sin esfuerzo

Hacer sellado de tiempo criptográfico a mano es posible, pero implica coordinar manualmente OpenTimestamps, transacciones de Bitcoin, archivos de prueba y verificación. Timestamp GIT elimina todo ese trabajo.

Timestamp GIT es un SaaS gestionado y una GitHub App. Instalas la app una vez, seleccionas los repositorios que quieres monitorear y el sistema se encarga del resto. Cada commit se detecta automáticamente y los hashes se anclan cada noche en Bitcoin.

Sin herramientas CLI. Sin pasos manuales.

Una vez que un repositorio está conectado, obtienes:

  • Anclaje nocturno automático de hashes de commit en Bitcoin.
  • Insignias de verificación para tu README que muestran el estado públicamente.
  • Paneles de estado públicos con la fecha de anclaje más temprana, regularidad diaria, datos de bloques de Bitcoin y un mapa de calor de calendario.
  • Descargas de CSV de auditoría para revisión completa del libro mayor.
  • Certificados PDF para una fecha específica.

Para repositorios públicos, la información de estado está disponible a través de endpoints de API como:

curl https://timestampgit.dev/api/statusLast/acme/widget-service

Para repositorios privados, Timestamp GIT añade un HMAC cifrado a las URLs de verificación para que solo los usuarios autorizados puedan ver el estado.

Hay dos modos principales de despliegue:

  • Modo estándar (GitHub App): La GitHub App lee solo el hash del commit HEAD de los repositorios monitoreados y escribe los archivos de prueba en una rama dedicada o repositorio espejo.
  • Modo Enterprise ZK: Una GitHub Action de 12 líneas se ejecuta en tu infraestructura y envía solo el hash del commit a la API de Timestamp GIT. Tu código fuente nunca sale de tu entorno.

Para entornos aislados o autoalojados, Timestamp GIT también está disponible como imagen Docker. Una configuración básica de Compose se ve así:

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

En el primer arranque, un asistente de configuración te guía para conectar tu GitHub App y configurar la instancia.

Los precios son sencillos: Open Source es gratuito para repositorios públicos, Pro Agency cuesta $49/mes para repositorios privados, y Enterprise ZK cuesta $199/mes con soporte para GitHub Actions. Consulta la página de precios para más detalles.

Si estás tratando de decidir entre un servicio gestionado y OpenTimestamps puro, consulta Timestamp GIT vs OpenTimestamps: Gestionado vs DIY.

Preguntas frecuentes

P: ¿El sellado de tiempo criptográfico revela mi código fuente?

R: No. Timestamp GIT solo procesa el hash del commit de Git, que es una huella criptográfica unidireccional. Tu código fuente nunca se lee, copia ni almacena.

P: ¿El sello de tiempo es legalmente reconocido?

R: Los sellos de tiempo criptográficos anclados a una blockchain pública como Bitcoin son cada vez más aceptados como evidencia en procedimientos legales. Proporcionan una prueba matemáticamente verificable de existencia en un momento específico, que puede presentarse ante tribunales y auditores.

P: ¿Qué pasa si Timestamp GIT quiebra? ¿Puedo seguir verificando mis sellos de tiempo?

R: Sí. La prueba se basa en estándares abiertos y en la blockchain de Bitcoin. Puedes verificar tus archivos de recibo .ots de forma independiente usando herramientas estándar de verificación de OpenTimestamps, incluso si Timestamp GIT ya no existe.

P: ¿En qué se diferencia de simplemente usar la fecha de commit de Git?

R: Las fechas de commit de Git pueden alterarse o falsificarse fácilmente porque dependen del reloj del sistema local y pueden reescribirse en el historial. El sellado de tiempo criptográfico ancla el hash del commit a una blockchain pública inmutable, haciendo imposible retrofecharlo o manipularlo.

Conclusión

El sellado de tiempo criptográfico para código es una forma de convertir un commit de Git en una prueba verificable de existencia. El hash del commit es la huella digital; Bitcoin es el registro público; el recibo .ots es la evidencia.

No necesitas aprender OpenTimestamps, gestionar transacciones de Bitcoin ni construir tu propio pipeline de pruebas. Timestamp GIT automatiza todo el proceso a través de una GitHub App, añade insignias de verificación y paneles, y mantiene tu código fuente privado.

Si quieres una prueba inmutable de que tu código existió en una fecha específica, instala Timestamp GIT y conecta tu primer repositorio.

Publicaciones relacionadas

EU label: AI-generated content