← All posts
Defenda Seu Software Contra Trolls de Patentes com Timestamps

Defenda Seu Software Contra Trolls de Patentes com Timestamps

timestamp git blockchain proof

Defenda Seu Software Contra Trolls de Patentes com Carimbos de Data e Hora

Alex é o fundador de uma pequena startup de fintech. Numa manhã de terça-feira, um mensageiro entrega um envelope volumoso de um escritório de advocacia que representa um titular de patente. A carta alega que o recurso principal de reconciliação de pagamentos de Alex infringe uma patente recentemente concedida — uma patente depositada oito meses depois de Alex ter enviado o recurso para produção.

Alex sabe que o recurso é anterior ao depósito. O histórico do GitHub da sua equipe mostra commits de meses antes. Mas quando o advogado dele analisa as evidências, a reação é preocupante: “Os logs do Git vivem em servidores que você controla. No tribunal, eles costumam ser descartados como interessados e editáveis.”

O que Alex precisava não era de melhor registro interno. Ele precisava de prova criptográfica de estado da técnica — um carimbo de data e hora que não pode ser reescrito, retrodatado ou contestado. É exatamente isso que o Timestamp GIT oferece, e não exige nada além de instalar um GitHub App.

Este guia é para desenvolvedores, fundadores e responsáveis por conformidade que desejam proteger código contra trolls de patentes sem alterar seu fluxo de trabalho.

Por Que os Trolls de Patentes Visam Desenvolvedores de Software

Trolls de patentes — formalmente chamados de entidades não praticantes — não criam produtos. Eles adquirem patentes amplas e vagamente redigidas e as usam para exigir acordos de empresas que não podem arcar com litígios prolongados. Para um troll, a matemática é simples: uma exigência de acordo de US$ 50.000 é muito mais barata para uma startup do que uma defesa de US$ 2 milhões, mesmo que a startup provavelmente vencesse.

Essa assimetria é todo o modelo de negócios do troll. Eles dependem de três pressões:

A proteção tradicional de PI não resolve isso para desenvolvedores de software. Registrar patentes é caro e lento. Segredos comerciais protegem confidencialidade, não datas. Logs internos são descartados como manipuláveis. Isso deixa uma lacuna de prova de existência: você sabe quando escreveu o código, mas não consegue provar isso a um juiz.

O estado da técnica criptográfico fecha essa lacuna. Ao ancorar um hash unidirecional do seu commit do Git no blockchain do Bitcoin, você cria um registro imutável e publicamente verificável de que um estado específico de código existia em uma data específica. Esse registro pode invalidar uma reivindicação de patente depositada posteriormente. Você não precisa publicar seu código-fonte — apenas o hash.

O Manual do Desenvolvedor: Provando Estado da Técnica com o Timestamp GIT

A maneira difícil de fazer isso é aprender OpenTimestamps, gerenciar transações de Bitcoin e executar ferramentas de CLI para cada commit. A maneira gerenciada é instalar um GitHub App uma vez e deixar a automação cuidar de todo o resto.

Aqui está o manual prático para usar o Timestamp GIT para proteger código contra trolls de patentes.

Passo 1: Instale o GitHub App Timestamp GIT

Acesse timestampgit.dev e instale o GitHub App Timestamp GIT nos repositórios que você deseja proteger. Esta é uma configuração única. Não há ferramentas de CLI, nem variáveis de ambiente, nem etapas manuais após a instalação.

No modo padrão, o GitHub App só precisa de acesso de leitura ao repositório de origem e acesso de leitura e gravação a um repositório de destino onde os recibos de prova serão armazenados. O app nunca lê seu código-fonte — ele lê apenas o hash do commit HEAD.

Passo 2: Continue fazendo commits como de costume

Depois que o app estiver instalado, você não altera seu fluxo de trabalho de desenvolvimento. Faça commit, push, merge e deploy exatamente como antes. O app detecta novos commits automaticamente por meio de webhooks.

Passo 3: Deixe a ancoragem noturna rodar em segundo plano

Toda noite, o Timestamp GIT agrupa todos os hashes de commits pendentes, constrói uma árvore de Merkle, cria provas OpenTimestamps e ancora a raiz de Merkle no blockchain do Bitcoin. Depois que a rede Bitcoin confirma a transação — normalmente em algumas horas — os recibos de prova são enviados de volta para uma branch dedicada de timestamps ou repositório sombra.

Você nunca interage com esse pipeline. O resultado é uma cadeia crescente e contínua de provas de carimbo de data e hora para cada commit.

Passo 4: Quando um troll atacar, extraia a prova

Se você receber uma carta de exigência, não precisa discutir sobre o histórico do Git. Acesse o painel de status do repositório no Timestamp GIT e baixe:

Você também pode usar a página de verificação pública para percorrer a cadeia de Merkle localmente no navegador. Nenhum código-fonte é envolvido em nenhum momento.

Para organizações que exigem isolamento completo, o Timestamp GIT oferece um modo Enterprise ZK. Um GitHub Action de 12 linhas roda na sua infraestrutura e envia apenas o hash do commit para a API do Timestamp GIT. O repositório de origem nunca concede acesso de leitura ao Timestamp GIT.

Aqui está uma maneira rápida de confirmar seu último bloco ancorado usando a API pública de status:

curl -s https://timestampgit.dev/api/statusLast/your-org/your-repo

A resposta inclui a altura do bloco do Bitcoin, os dados da transação e o carimbo de data e hora da âncora mais recente. Use isso para confirmar que a automação está funcionando sem precisar entrar em nenhum painel.

O Que Evitar: Erros Comuns Que Enfraquecem Sua Defesa

Mesmo com boas intenções, muitas equipes minam sua própria proteção de estado da técnica. Evite estes cinco erros.

Depender apenas do histórico interno do Git ou de logs de servidor. Como Alex descobriu, logs internos costumam ser vistos como interessados e editáveis pelos tribunais. Uma âncora criptográfica vinculada a um blockchain público é uma classe diferente de evidência.

Esperar até depois que uma patente seja depositada para estabelecer estado da técnica. Os carimbos de data e hora devem ser anteriores à data de depósito da patente. Se você só começar a carimbar depois de receber uma carta de exigência, será tarde demais para aquela reivindicação específica.

Usar métodos manuais de carimbo de data e hora. Enviar um e-mail para si mesmo, tirar uma captura de tela ou registrar um commit em um banco de dados privado é propenso a erros e carece de ancoragem criptográfica. A ancoragem noturna automatizada elimina tanto o risco quanto o esforço.

Ignorar a cobertura contínua. Proteger apenas alguns commits de destaque deixa lacunas. Um troll pode apontar para a janela desprotegida. O carimbo contínuo e automatizado de cada commit cria uma cadeia ininterrupta.

Escolher um serviço proprietário de carimbo de data e hora que possa desaparecer ou alterar registros. Se sua prova depende do banco de dados privado de um fornecedor, ela não é mais forte do que a disposição desse fornecedor em testemunhar. As provas do Timestamp GIT são baseadas em dados públicos do blockchain do Bitcoin e recibos OpenTimestamps padrão. Mesmo que o serviço desapareça, você pode verificar as provas de forma independente.

Além do Tribunal: Benefícios Adicionais para Sua Equipe

A defesa de patentes é apenas um caso de uso. A mesma infraestrutura de carimbo de data e hora compensa em outras áreas.

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
      - ./license.lic:/app/license.lic:ro
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

Os preços correspondem aos casos de uso: gratuito para repositórios públicos, Pro para repositórios privados e Enterprise ZK para implantações locais.

FAQ: Protegendo Código Contra Trolls de Patentes

Como carimbar a data e hora dos meus commits do Git me protege contra trolls de patentes?

O carimbo de data e hora cria um registro imutável de que seu código existia em uma data específica. Se um troll posteriormente alegar que você infringiu uma patente depositada após essa data, você pode apresentar a prova criptográfica como estado da técnica para invalidar a reivindicação. O Timestamp GIT ancora os hashes dos seus commits no blockchain do Bitcoin, tornando a prova à prova de adulteração e verificável por qualquer pessoa.

Preciso entender de Bitcoin ou OpenTimestamps para usar o Timestamp GIT?

Não. O Timestamp GIT é um serviço gerenciado que automatiza totalmente o protocolo OpenTimestamps. Você simplesmente instala o GitHub App, e cada commit nos repositórios monitorados é automaticamente ancorado no Bitcoin todas as noites. Sem ferramentas de CLI, sem etapas manuais e sem necessidade de conhecimento de blockchain.

O Timestamp GIT verá meu código-fonte?

Não. O Timestamp GIT opera apenas com hashes de commits. No modo padrão, o GitHub App lê apenas o hash do commit HEAD. No modo Enterprise ZK, um GitHub Action envia apenas o hash para a API. Seu código-fonte nunca sai do seu ambiente, e o serviço não pode reconstruí-lo a partir do hash.

O que acontece se o Timestamp GIT sair do mercado? Ainda posso provar meus carimbos de data e hora?

Sim. As provas são baseadas em dados públicos do blockchain do Bitcoin e recibos OpenTimestamps padrão (arquivos .ots). Você pode verificá-las de forma independente usando ferramentas de código aberto contra o blockchain do Bitcoin, mesmo que o Timestamp GIT desapareça. As provas são independentes de fornecedor e permanecem válidas para sempre.

Comece a Proteger Seu Código Hoje

O manual é curto: instale o GitHub App, continue fazendo commits e deixe a ancoragem noturna no Bitcoin construir seu registro de estado da técnica automaticamente. Quando um troll de patentes enviar uma carta de exigência, você terá uma prova imutável e pronta para o tribunal de exatamente quando seu código existia — sem ter alterado seu fluxo de trabalho ou exposto seu código-fonte.

Visite timestampgit.dev para conectar seu primeiro repositório. Repositórios públicos são gratuitos para carimbar. Se você quiser avaliar a auto-hospedagem, uma licença de demonstração por tempo limitado para a imagem Docker está disponível na página Docker License.

Um escudo matemático contra trolls de patentes não precisa ser complicado. Ele só precisa começar antes que a carta chegue.

Posts relacionados

EU label: AI-generated content