Defiende tu software contra los trolls de patentes con marcas de tiempo
Defiende tu software contra los trolls de patentes con marcas de tiempo
Alex es el fundador de una pequeña startup fintech. Un martes por la mañana, un mensajero entrega un sobre grueso de un bufete de abogados que representa a un titular de patente. La carta afirma que la función principal de conciliación de pagos de Alex infringe una patente concedida recientemente, presentada ocho meses después de que Alex lanzara la función a producción.
Alex sabe que la función es anterior a la presentación. El historial de GitHub de su equipo muestra commits de meses antes. Pero cuando su abogado revisa la evidencia, la reacción es aleccionadora: «Los registros de Git viven en servidores que tú controlas. En los tribunales, a menudo se descartan por ser interesados y editables».
Lo que Alex necesitaba no era un mejor registro interno. Necesitaba una prueba criptográfica de estado de la técnica: una marca de tiempo que no se pueda reescribir, antedatar ni refutar. Eso es exactamente lo que ofrece Timestamp GIT, y no requiere nada más que instalar una GitHub App.
Esta guía está dirigida a desarrolladores, fundadores y responsables de cumplimiento que quieren proteger su código de los trolls de patentes sin cambiar su flujo de trabajo.
Por qué los trolls de patentes apuntan a los desarrolladores de software
Los trolls de patentes —formalmente llamados entidades no practicantes— no crean productos. Adquieren patentes amplias y redactadas de forma vaga, y las usan para exigir acuerdos a empresas que no pueden permitirse un litigio prolongado. Para un troll, el cálculo es simple: una demanda de acuerdo de 50 000 $ es mucho más barata para una startup que una defensa de 2 millones de $, incluso si la startup probablemente ganaría.
Esa asimetría es todo el modelo de negocio del troll. Se apoyan en tres presiones:
- Altos costes de defensa. Los litigios de patentes suelen alcanzar cifras de seis o siete dígitos.
- Dificultad para probar el estado de la técnica. Las funciones de software evolucionan rápidamente, y pocos equipos conservan evidencia que un tribunal acepte.
- Registros internos débiles. El historial de Git, los registros del servidor y las wikis internas pueden editarse, migrarse o perderse, y el abogado de la parte contraria lo sabe.
La protección tradicional de la propiedad intelectual no resuelve esto para los desarrolladores de software. Presentar patentes es caro y lento. Los secretos comerciales protegen la confidencialidad, no las fechas. Los registros internos se descartan por manipulables. Eso deja una brecha de prueba de existencia: sabes cuándo escribiste el código, pero no puedes demostrárselo a un juez.
El estado de la técnica criptográfico cierra esa brecha. Al anclar un hash unidireccional de tu commit de Git en la blockchain de Bitcoin, creas un registro inmutable y públicamente verificable de que un estado de código específico existió en una fecha específica. Ese registro puede invalidar una reivindicación de patente presentada posteriormente. No necesitas publicar tu código fuente, solo el hash.
El manual del desarrollador: demostrar el estado de la técnica con Timestamp GIT
La forma difícil de hacerlo es aprender OpenTimestamps, gestionar transacciones de Bitcoin y ejecutar herramientas de CLI para cada commit. La forma gestionada es instalar una GitHub App una vez y dejar que la automatización se encargue de todo lo demás.
Este es el manual práctico para usar Timestamp GIT y proteger el código de los trolls de patentes.
Paso 1: Instala la GitHub App de Timestamp GIT
Ve a timestampgit.dev e instala la GitHub App de Timestamp GIT en los repositorios que quieras proteger. Es una configuración única. No hay herramientas de CLI, ni variables de entorno, ni pasos manuales después de la instalación.
En el modo estándar, la GitHub App solo necesita acceso de lectura al repositorio de origen y acceso de lectura y escritura a un repositorio de destino donde se almacenarán los recibos de prueba. La app nunca lee tu código fuente: solo lee el hash del commit HEAD.
Paso 2: Sigue haciendo commits como siempre
Una vez instalada la app, no cambias tu flujo de trabajo de desarrollo. Haz commit, push, merge y despliega exactamente igual que antes. La app detecta los nuevos commits automáticamente mediante webhooks.
Paso 3: Deja que el anclaje nocturno trabaje en segundo plano
Cada noche, Timestamp GIT agrupa todos los hashes de commits pendientes, construye un árbol de Merkle, crea pruebas de OpenTimestamps y ancla la raíz de Merkle en la blockchain de Bitcoin. Después de que la red de Bitcoin confirme la transacción —normalmente en unas pocas horas—, los recibos de prueba se envían de vuelta a una rama de marcas de tiempo dedicada o a un repositorio espejo.
Nunca interactúas con este proceso. El resultado es una cadena creciente y continua de pruebas de marca de tiempo para cada commit.
Paso 4: Cuando un troll ataque, extrae la prueba
Si recibes una carta de reclamación, no necesitas discutir sobre el historial de Git. Ve al panel de estado del repositorio en Timestamp GIT y descarga:
- El archivo de recibo
.otspara la fecha del commit relevante. - Un certificado PDF para esa fecha, apto para compartir con tu abogado.
- El libro de auditoría como CSV si necesitas una cadena completa de evidencia.
También puedes usar la página de verificación pública para recorrer la cadena de Merkle localmente en el navegador. El código fuente no interviene en ningún momento.
Para organizaciones que requieren aislamiento total, Timestamp GIT ofrece un modo Enterprise ZK. Una GitHub Action de 12 líneas se ejecuta en tu infraestructura y envía solo el hash del commit a la API de Timestamp GIT. El repositorio de origen nunca concede acceso de lectura a Timestamp GIT en absoluto.
Aquí tienes una forma rápida de confirmar tu último bloque anclado usando la API pública de estado:
curl -s https://timestampgit.dev/api/statusLast/your-org/your-repo
La respuesta incluye la altura del bloque de Bitcoin, los datos de la transacción y la marca de tiempo del anclaje más reciente. Úsala para confirmar que la automatización funciona sin iniciar sesión en ningún panel.
Qué evitar: errores comunes que debilitan tu defensa
Incluso con buenas intenciones, muchos equipos socavan su propia protección del estado de la técnica. Evita estos cinco errores.
Depender únicamente del historial interno de Git o de los registros del servidor. Como descubrió Alex, los tribunales suelen considerar que los registros internos son interesados y editables. Un anclaje criptográfico vinculado a una blockchain pública es una clase de evidencia diferente.
Esperar hasta después de que se presente una patente para establecer el estado de la técnica. Las marcas de tiempo deben ser anteriores a la fecha de presentación de la patente. Si solo empiezas a poner marcas de tiempo después de recibir una carta de reclamación, llegas demasiado tarde para esa reivindicación concreta.
Usar métodos manuales de marcado de tiempo. Enviarte un correo electrónico a ti mismo, hacer una captura de pantalla o registrar un commit en una base de datos privada es propenso a errores y carece de anclaje criptográfico. El anclaje nocturno automatizado elimina tanto el riesgo como el esfuerzo.
Ignorar la cobertura continua. Proteger solo unos pocos commits destacados deja lagunas. Un troll puede señalar la ventana desprotegida. El marcado de tiempo continuo y automatizado de cada commit crea una cadena ininterrumpida.
Elegir un servicio de marcado de tiempo propietario que podría desaparecer o alterar registros. Si tu prueba depende de la base de datos privada de un proveedor, no es más sólida que la disposición de ese proveedor a testificar. Las pruebas de Timestamp GIT se basan en datos públicos de la blockchain de Bitcoin y recibos estándar de OpenTimestamps. Incluso si el servicio desaparece, puedes verificar las pruebas de forma independiente.
Más allá del tribunal: beneficios adicionales para tu equipo
La defensa de patentes es solo un caso de uso. La misma infraestructura de marcado de tiempo da resultados en otras áreas.
- Para agencias y freelancers: Demuestra las fechas de entrega del trabajo en disputas de pago y protege el código reutilizable de reclamaciones de clientes. Un commit con marca de tiempo es un certificado profesional de autoría.
- Para responsables de cumplimiento: Genera libros CSV listos para auditoría y certificados PDF para la gobernanza interna sin depender de que un desarrollador explique el historial de Git.
- Para mantenedores de código abierto: Muestra insignias de verificación en tu README para señalar confianza y madurez de innovación. Cualquiera puede hacer clic en la insignia y verificar la marca de tiempo contra la blockchain de Bitcoin.
- Para empresas: Ejecuta Timestamp GIT como una imagen Docker en un entorno aislado o autoalojado. El inicio rápido con Docker Compose tiene este aspecto:
services:
timestampgit:
image: rue1401/timestampgit:prod
ports:
- "8080:8080"
volumes:
- ./data:/app/data
- ./license.lic:/app/license.lic:ro
restart: unless-stopped
valkey:
image: valkey/valkey:8
restart: unless-stopped
Los precios se ajustan a los casos de uso: gratuito para repositorios públicos, Pro para repositorios privados y Enterprise ZK para despliegues locales.
Preguntas frecuentes: proteger el código de los trolls de patentes
¿Cómo me protege de los trolls de patentes poner marcas de tiempo en mis commits de Git?
El marcado de tiempo crea un registro inmutable de que tu código existía en una fecha específica. Si un troll afirma más tarde que infringiste una patente presentada después de esa fecha, puedes presentar la prueba criptográfica como estado de la técnica para invalidar su reclamación. Timestamp GIT ancla los hashes de tus commits en la blockchain de Bitcoin, lo que hace que la prueba sea inviolable y verificable por cualquiera.
¿Necesito entender Bitcoin u OpenTimestamps para usar Timestamp GIT?
No. Timestamp GIT es un servicio gestionado que automatiza por completo el protocolo OpenTimestamps. Simplemente instalas la GitHub App y cada commit de los repositorios monitorizados se ancla automáticamente en Bitcoin cada noche. No se requieren herramientas de CLI, ni pasos manuales, ni conocimientos de blockchain.
¿Verá Timestamp GIT mi código fuente?
No. Timestamp GIT opera solo con hashes de commits. En el modo estándar, la GitHub App lee únicamente el hash del commit HEAD. En el modo Enterprise ZK, una GitHub Action envía solo el hash a la API. Tu código fuente nunca sale de tu entorno y el servicio no puede reconstruirlo a partir del hash.
¿Qué pasa si Timestamp GIT quiebra? ¿Puedo seguir demostrando mis marcas de tiempo?
Sí. Las pruebas se basan en datos públicos de la blockchain de Bitcoin y recibos estándar de OpenTimestamps (archivos .ots). Puedes verificarlas de forma independiente usando herramientas de código abierto contra la blockchain de Bitcoin, incluso si Timestamp GIT desaparece. Las pruebas son independientes del proveedor y siguen siendo válidas para siempre.
Empieza a proteger tu código hoy
El manual es breve: instala la GitHub App, sigue haciendo commits y deja que el anclaje nocturno en Bitcoin construya tu registro de estado de la técnica automáticamente. Cuando un troll de patentes envíe una carta de reclamación, tendrás una prueba inmutable y lista para el tribunal de exactamente cuándo existió tu código, sin haber cambiado tu flujo de trabajo ni expuesto tu código fuente.
Visita timestampgit.dev para conectar tu primer repositorio. Los repositorios públicos se marcan con fecha de forma gratuita. Si quieres evaluar el autoalojamiento, hay una licencia de demostración por tiempo limitado para la imagen Docker disponible en la página de licencia de Docker.
Un escudo matemático contra los trolls de patentes no tiene por qué ser complicado. Solo tiene que empezar antes de que llegue la carta.
Publicaciones relacionadas
- OpenTimestamps vs Timestamp GIT: ¿cuál es el adecuado para tu código?
- Configura el marcado de tiempo automático de commits de Git en minutos
- Instala una GitHub App para el marcado de tiempo automático de código