Timestamp GIT Secure your prior art without exposing code

← Todos os artigos

2026-09-11

O que é carimbo de data/hora criptográfico e como ele protege seu código?

O que é carimbo de data/hora criptográfico e como ele protege seu código?
timestamp git blockchain proof

O que é Carimbo de Tempo Criptográfico e Como Ele Protege Seu Código?

Pergunte a uma sala de desenvolvedores “quando você escreveu este código?” e normalmente você receberá uma captura de tela do log do Git. Pergunte a um advogado se essa captura de tela sobrevive a uma disputa séria, e a resposta é menos confortável. O carimbo de tempo criptográfico para código existe para fechar essa lacuna: é um processo que prova que um hash de commit Git específico existiu em um momento específico, usando matemática e um blockchain público em vez de um relógio de servidor ou metadados editáveis.

Este artigo explica o que é carimbo de tempo criptográfico para código, como as peças se encaixam e por que um GitHub App gerenciado é a maneira prática de usá-lo.

O Que “Carimbo de Tempo Criptográfico para Código” Realmente Significa?

Carimbo de tempo criptográfico é o processo de provar matematicamente que um dado específico existiu em um determinado ponto no tempo. Para código, esse “dado” geralmente é um hash de commit Git: uma impressão digital de comprimento fixo e unidirecional que representa o estado exato de um repositório no momento de um commit.

Um carimbo de tempo normal é apenas uma afirmação. Seu sistema de arquivos registra uma data de modificação. O Git registra uma data de autoria e uma data de commit. Esses valores são úteis para o trabalho diário, mas não são evidência. Eles podem ser alterados localmente, reescritos com um force push ou definidos para qualquer valor por alguém que controla a máquina.

Um carimbo de tempo criptográfico é diferente. Ele vincula o hash do commit a um registro público e somente de acréscimo: o blockchain do Bitcoin. Uma vez que essa âncora é confirmada, a afirmação “este hash existia antes deste bloco” torna-se matematicamente verificável por qualquer pessoa, em qualquer lugar, sem precisar confiar na pessoa que criou o carimbo de tempo.

Na prática, o carimbo de tempo criptográfico para código responde a uma pergunta específica com alta confiança:

Este commit exato existia nesta data ou antes dela?

Essa pergunta importa mais do que muitos desenvolvedores esperam.

Uma Analogia Simples: O Tabelião e o Jornal

Imagine um tabelião com um procedimento incomum.

Você traz um documento, mas o tabelião não o lê nem o copia. Em vez disso, ela passa o documento por uma função hash criptográfica e obtém uma impressão digital curta. Então ela publica essa impressão digital em um jornal amplamente distribuído. O jornal é impresso, arquivado e impossível de alterar silenciosamente após a publicação.

Mais tarde, se alguém alegar que você escreveu o documento após uma determinada data, você pode apontar para o jornal. A impressão digital era pública naquele dia, e somente um documento que produza exatamente aquela impressão digital poderia ter sido a fonte. Você não precisou revelar o documento para provar que ele existia.

Agora mapeie essa analogia para código:

  • O documento é o seu commit Git.
  • A impressão digital é o hash do commit.
  • O jornal é o blockchain do Bitcoin.
  • O tabelião é o Timestamp GIT, que nunca vê seu código-fonte real.

A parte importante é que o tabelião apenas lida com a impressão digital. Seu código permanece privado.

Como o Carimbo de Tempo Criptográfico Funciona por Baixo dos Panos

A ideia é simples, mas a mecânica é precisa.

Passo 1: Impressão Digital

Quando você faz commit de código, o Git gera um hash único representando o estado completo do repositório naquele ponto. Dependendo da configuração do repositório, esse hash é tipicamente SHA-1 ou SHA-256.

Você pode ver o hash do commit mais recente localmente com:

git rev-parse HEAD

Essa saída de uma linha não é apenas um ID. É uma impressão digital criptograficamente segura do seu trabalho naquele momento. Se qualquer coisa no histórico do repositório mudar depois — mesmo um byte — o hash muda.

Passo 2: Âncora

Um único hash de commit não é suficiente. Para provar a existência, o hash deve ser incorporado em um registro público que não pode ser reescrito.

O Timestamp GIT coleta hashes de commit de repositórios monitorados, agrupa-os em lotes diários e constrói uma árvore de Merkle a partir desses hashes. A raiz de Merkle é então ancorada no blockchain do Bitcoin usando o protocolo OpenTimestamps.

Essa âncora congela a existência do lote no tempo. A prova agora faz parte do livro-razão público do Bitcoin, registrada em um bloco específico.

Passo 3: Prova

Após a confirmação da transação Bitcoin, você recebe um arquivo de recibo .ots imutável. Esse recibo é a prova criptográfica que você pode mostrar a um advogado, auditor ou tribunal.

A propriedade-chave é a independência. A verificação depende apenas de SHA-256 e dos dados de bloco do Bitcoin. Você não precisa confiar no Timestamp GIT, em um banco de dados privado ou em qualquer sistema proprietário. Mesmo que a empresa desapareça, a prova permanece verificável contra o blockchain do Bitcoin.

Este processo é totalmente automatizado pelo Timestamp GIT:

  • Cada commit é detectado automaticamente.
  • Os hashes são enfileirados durante o dia.
  • Um worker noturno os agrupa, constrói a árvore de Merkle e ancora a raiz no Bitcoin.
  • O manifesto e os recibos .ots são enviados de volta para um branch dedicado de timestamps ou repositório sombra.

A confirmação do Bitcoin normalmente leva algumas horas, então a entrega da prova não é instantânea. Mas o resultado é uma âncora imutável, não uma entrada de log mutável.

A parte de conhecimento zero é central: apenas hashes de commit são processados. Seu código-fonte nunca é lido, copiado ou armazenado.

Por Que Isso Importa para Desenvolvedores e Conformidade

O carimbo de tempo criptográfico para código não é uma métrica de vaidade. Ele muda o que você pode provar em disputas reais.

Proteção contra trolls de patentes

Trolls de patentes frequentemente registram patentes amplas sobre tecnologias comuns e depois exigem pagamento de empresas que implementaram a mesma ideia anteriormente. Se você puder mostrar que seu commit existia antes da data de depósito deles, você tem forte evidência de estado da técnica.

Essa evidência é muito mais forte do que um histórico Git interno, porque um log interno pode ser descartado como autointeressado. Uma prova ancorada no Bitcoin não pode ser retrodatada.

Resolvendo disputas de autoria e entrega

Quando um funcionário sai ou um contratado alega que não foi pago pelo trabalho entregue em uma data específica, a pergunta geralmente é: quando esse recurso realmente existiu?

Um carimbo de tempo imutável fornece uma resposta matematicamente verificável. Não é um argumento de “palavra contra palavra”. O hash do commit existia antes de um bloco Bitcoin específico ou não existia.

Defesa contra alegações de “sala limpa”

Um concorrente pode alegar que desenvolveu independentemente um recurso semelhante. Se sua implementação foi ancorada 18 meses antes, essa linha do tempo se torna difícil de contestar. A prova cria um limite factual que logs internos sozinhos não podem fornecer.

Conformidade e prontidão para auditoria

Para equipes que precisam demonstrar atividade de desenvolvimento a auditores, investidores ou consultores jurídicos, carimbos de tempo criptográficos fornecem evidências prontas para tribunal. O Timestamp GIT também fornece painéis de status públicos, CSVs de auditoria para download e certificados em PDF.

Equívocos comuns

  • Não é registro de direitos autorais. Prova existência em um ponto no tempo, não propriedade por si só.
  • Não revela seu código. Apenas o hash do commit é ancorado.
  • Não é um substituto para patentes. É uma ferramenta complementar que fortalece a proteção de estado da técnica e segredos comerciais.
  • Não é o mesmo que datas de commit do Git. Datas do Git podem ser alteradas; hashes ancorados não podem.

Como o Timestamp GIT Torna Isso Sem Esforço

Fazer carimbo de tempo criptográfico manualmente é possível, mas significa coordenar manualmente OpenTimestamps, transações Bitcoin, arquivos de prova e verificação. O Timestamp GIT remove todo esse trabalho.

O Timestamp GIT é um SaaS gerenciado e GitHub App. Você instala o aplicativo uma vez, seleciona os repositórios que deseja monitorar, e o sistema cuida do resto. Cada commit é detectado automaticamente, e os hashes são ancorados diariamente no Bitcoin.

Sem ferramentas de CLI. Sem passos manuais.

Uma vez que um repositório está conectado, você obtém:

  • Ancoragem noturna automática de hashes de commit no Bitcoin.
  • Selos de verificação para seu README que mostram o status publicamente.
  • Painéis de status públicos com data de âncora mais antiga, regularidade diária, dados de bloco Bitcoin e um mapa de calor de calendário.
  • Downloads de CSV de auditoria para revisão completa do livro-razão.
  • Certificados em PDF para uma data específica.

Para repositórios públicos, as informações de status estão disponíveis através de endpoints de API como:

curl https://timestampgit.dev/api/statusLast/acme/widget-service

Para repositórios privados, o Timestamp GIT anexa um HMAC criptografado às URLs de verificação para que apenas usuários autorizados possam ver o status.

Existem dois modos principais de implantação:

  • Modo Padrão (GitHub App): O GitHub App lê apenas o hash do commit HEAD de repositórios monitorados e grava arquivos de prova em um branch dedicado ou repositório sombra.
  • Modo Enterprise ZK: Uma GitHub Action de 12 linhas executa em sua infraestrutura e envia apenas o hash do commit para a API do Timestamp GIT. Seu código-fonte nunca sai do seu ambiente.

Para ambientes air-gapped ou auto-hospedados, o Timestamp GIT também está disponível como imagem Docker. Uma configuração básica de Compose se parece com isto:

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

No primeiro lançamento, um assistente de configuração guia você pela conexão do seu GitHub App e configuração da instância.

O preço é direto: Open Source é gratuito para repositórios públicos, Pro Agency custa US$ 49/mês para repositórios privados, e Enterprise ZK custa US$ 199/mês com suporte a GitHub Actions. Veja a página de preços para detalhes.

Se você está tentando decidir entre um serviço gerenciado e OpenTimestamps puro, confira Timestamp GIT vs OpenTimestamps: Gerenciado vs DIY.

FAQ

P: O carimbo de tempo criptográfico revela meu código-fonte?

R: Não. O Timestamp GIT processa apenas o hash do commit Git, que é uma impressão digital criptográfica unidirecional. Seu código-fonte nunca é lido, copiado ou armazenado.

P: O carimbo de tempo é legalmente reconhecido?

R: Carimbos de tempo criptográficos ancorados a um blockchain público como o Bitcoin são cada vez mais aceitos como evidência em processos judiciais. Eles fornecem uma prova matematicamente verificável de existência em um momento específico, que pode ser apresentada a tribunais e auditores.

P: E se o Timestamp GIT sair do ar? Ainda posso verificar meus carimbos de tempo?

R: Sim. A prova é baseada em padrões abertos e no blockchain do Bitcoin. Você pode verificar seus arquivos de recibo .ots independentemente usando ferramentas padrão de verificação OpenTimestamps, mesmo que o Timestamp GIT não exista mais.

P: Como isso é diferente de simplesmente usar a data de commit do Git?

R: Datas de commit do Git podem ser facilmente alteradas ou falsificadas porque dependem do relógio do sistema local e podem ser reescritas no histórico. O carimbo de tempo criptográfico ancora o hash do commit a um blockchain público imutável, tornando impossível retroagir ou adulterar.

Conclusão

O carimbo de tempo criptográfico para código é uma maneira de transformar um commit Git em prova verificável de existência. O hash do commit é a impressão digital; o Bitcoin é o registro público; o recibo .ots é a evidência.

Você não precisa aprender OpenTimestamps, gerenciar transações Bitcoin ou construir seu próprio pipeline de provas. O Timestamp GIT automatiza todo o processo através de um GitHub App, adiciona selos de verificação e painéis, e mantém seu código-fonte privado.

Se você quer prova imutável de que seu código existia em uma data específica, instale o Timestamp GIT e conecte seu primeiro repositório.

Posts relacionados

EU label: AI-generated content