← All posts
用时间戳保护你的软件免受专利流氓侵害

用时间戳保护你的软件免受专利流氓侵害

timestamp git blockchain proof

用时间戳保护你的软件免受专利流氓侵害

亚历克斯是一家小型金融科技初创公司的创始人。某个周二的早晨,快递员送来一个厚厚的信封,来自一家代表专利持有人的律师事务所。信中声称,亚历克斯的核心支付对账功能侵犯了一项最近获批的专利——该专利申请时间是在亚历克斯将该功能部署到生产环境八个月之后。

亚历克斯知道这个功能早于专利申请。他团队的 GitHub 历史记录显示提交时间早了好几个月。但当他的律师审查证据时,反应令人警醒:“Git 日志存放在你控制的服务器上。在法庭上,它们通常被视为可自行修改、可编辑的证据而不予采信。”

亚历克斯需要的不是更好的内部日志。他需要的是现有技术的密码学证明——一个无法被重写、回溯或辩驳的时间戳。这正是 Timestamp GIT 所提供的,而且只需要安装一个 GitHub App 即可。

本指南面向开发者、创始人和合规官,帮助他们在不改变工作流程的情况下保护代码免受专利流氓侵害。

为什么专利流氓盯上软件开发者

专利流氓——正式名称为非实施实体——不生产任何产品。他们收购宽泛、措辞模糊的专利,并利用这些专利向无力承担长期诉讼的公司索取和解金。对于专利流氓来说,算盘很简单:5 万美元的和解要求对初创公司来说远比重金辩护便宜,即使初创公司很可能胜诉。

这种不对称正是专利流氓的整个商业模式。他们依赖三种压力:

传统的知识产权保护并不能为软件开发者解决这个问题。申请专利昂贵且耗时。商业秘密保护的是机密性,而非日期。内部日志被视为可操纵的证据而不予采信。这就留下了一个存在性证明的空白:你知道自己是什么时候写的代码,但你无法向法官证明。

密码学现有技术填补了这个空白。通过将 Git 提交的单向哈希锚定到比特币区块链中,你创建了一个不可篡改、可公开验证的记录,证明特定代码状态在特定日期已经存在。该记录可以使后来提交的专利申请无效。你不需要公开源代码——只需要公开哈希值。

开发者实战手册:用 Timestamp GIT 证明现有技术

困难的做法是学习 OpenTimestamps、管理比特币交易,并为每次提交运行命令行工具。省心的做法是安装一次 GitHub App,让自动化处理其他一切。

以下是使用 Timestamp GIT 保护代码免受专利流氓侵害的实战手册。

第一步:安装 Timestamp GIT GitHub App

前往 timestampgit.dev,在你想要保护的仓库上安装 Timestamp GIT GitHub App。这是一次性设置。无需命令行工具,无需环境变量,安装后也无需任何手动操作。

在标准模式下,GitHub App 只需要对源仓库的读取权限,以及对存放证明回执的目标仓库的读写权限。该应用从不读取你的源代码——它只读取 HEAD 提交哈希。

第二步:照常提交代码

安装应用后,你无需改变开发工作流程。像以前一样提交、推送、合并和部署。应用会通过 webhook 自动检测新提交。

第三步:让夜间锚定在后台运行

每天晚上,Timestamp GIT 会批量处理所有待处理的提交哈希,构建 Merkle 树,创建 OpenTimestamps 证明,并将 Merkle 根锚定到比特币区块链中。在比特币网络确认交易后——通常在几小时内——证明回执会被推送回专用的时间戳分支或影子仓库。

你无需与这条流水线进行任何交互。结果是每个提交都有一条持续增长的、连续的时间戳证明链。

第四步:当专利流氓找上门时,提取证明

如果你收到律师函,你不需要争论 Git 历史。前往 Timestamp GIT 上的仓库状态仪表板,下载:

你还可以使用公开验证页面在浏览器中本地逐步验证 Merkle 链。整个过程不涉及任何源代码。

对于需要完全隔离的组织,Timestamp GIT 提供企业零知识模式。一个 12 行的 GitHub Action 在你的基础设施中运行,只将提交哈希推送到 Timestamp GIT API。源仓库完全不会向 Timestamp GIT 授予读取权限。

以下是通过公开状态 API 快速确认最新锚定区块的方法:

curl -s https://timestampgit.dev/api/statusLast/your-org/your-repo

响应中包含比特币区块高度、交易数据和最近一次锚定的时间戳。用它来确认自动化正在正常运行,无需登录任何仪表板。

需要避免的事项:削弱你防御力的常见错误

即使出发点良好,许多团队也会削弱自己的现有技术保护。避免以下五个错误。

仅依赖内部 Git 历史或服务器日志。 正如亚历克斯所发现的,内部日志在法庭上通常被视为可自行修改、可编辑的证据。与公共区块链绑定的密码学锚定是不同级别的证据。

等到专利申请之后才建立现有技术证明。 时间戳必须早于专利申请日。如果你在收到律师函之后才开始打时间戳,对于该特定权利要求来说已经太晚了。

使用手动打时间戳的方法。 给自己发邮件、截图或在私有数据库中记录提交,这些方式容易出错且缺乏密码学锚定。自动化夜间锚定同时消除了风险和人工成本。

忽视持续覆盖。 只保护少数几个重要提交会留下空白。专利流氓可以指向未受保护的窗口期。对每个提交进行持续、自动化的时间戳记录可以创建一条不间断的链条。

选择可能消失或篡改记录的专有时间戳服务。 如果你的证明依赖于供应商的私有数据库,那么它的效力不会超过该供应商出庭作证的意愿。Timestamp GIT 证明基于公开的比特币区块链数据和标准的 OpenTimestamps 回执。即使服务消失,你仍然可以独立验证证明。

法庭之外:为团队带来的额外好处

专利防御只是其中一个用例。同样的时间戳基础设施在其他领域也能带来回报。

services:
  timestampgit:
    image: rue1401/timestampgit:prod
    ports:
      - "8080:8080"
    volumes:
      - ./data:/app/data
      - ./license.lic:/app/license.lic:ro
    restart: unless-stopped
  valkey:
    image: valkey/valkey:8
    restart: unless-stopped

定价与用例相匹配:公共仓库免费,私有仓库使用 Pro 版,本地部署使用企业零知识版。

常见问题:保护代码免受专利流氓侵害

给我的 Git 提交打时间戳如何保护我免受专利流氓侵害?

时间戳创建了一个不可篡改的记录,证明你的代码在特定日期已经存在。如果专利流氓后来声称你侵犯了在该日期之后申请的专利,你可以出示密码学证明作为现有技术,使他们的权利要求无效。Timestamp GIT 将你的提交哈希锚定到比特币区块链中,使证明防篡改且任何人都可以验证。

我需要了解比特币或 OpenTimestamps 才能使用 Timestamp GIT 吗?

不需要。Timestamp GIT 是一个托管服务,完全自动化了 OpenTimestamps 协议。你只需安装 GitHub App,受监控仓库的每次提交都会在每晚自动锚定到比特币。无需命令行工具,无需手动操作,也无需区块链知识。

Timestamp GIT 会看到我的源代码吗?

不会。Timestamp GIT 只处理提交哈希。在标准模式下,GitHub App 只读取 HEAD 提交哈希。在企业零知识模式下,GitHub Action 只将哈希推送到 API。你的源代码永远不会离开你的环境,服务也无法从哈希中重建源代码。

如果 Timestamp GIT 倒闭了怎么办?我还能证明我的时间戳吗?

可以。证明基于公开的比特币区块链数据和标准的 OpenTimestamps 回执(.ots 文件)。即使 Timestamp GIT 消失,你也可以使用开源工具对照比特币区块链独立验证。证明不依赖任何供应商,永久有效。

立即开始保护你的代码

实战手册很简短:安装 GitHub App,继续提交代码,让夜间比特币锚定自动构建你的现有技术记录。当专利流氓寄来律师函时,你将拥有一个不可篡改、法庭就绪的证明,准确记录你的代码存在的时间——无需改变工作流程,也无需暴露源代码。

访问 timestampgit.dev 连接你的第一个仓库。公共仓库可以免费打时间戳。如果你想评估自托管方案,Docker 镜像的限时演示许可证可在 Docker License 页面获取。

用数学手段抵御专利流氓并不复杂。只需要在律师函到来之前开始行动。

相关文章

EU label: AI-generated content