← All posts
So verifizieren Sie Ihre Git-Commit-Zeitstempel

So verifizieren Sie Ihre Git-Commit-Zeitstempel

timestamp git blockchain proof

So verifizieren Sie Ihre Git-Commit-Zeitstempel

Ein Git-Commit-Zeitstempel ist eine Behauptung. Die Verifizierung ist der Beweis. In Git sind Commit-Daten veränderbare Metadaten – git commit --date kann beliebige Daten setzen, Rebase schreibt die Historie neu, und Force-Push kann ein gemeinsames Remote überschreiben. Wenn Sie sich auf Commit-Zeitstempel verlassen, um den Stand der Technik zu belegen, brauchen Sie etwas Stärkeres als eine Datumszeichenfolge in Ihrem Log.

Timestamp GIT schließt diese Lücke, indem es Ihre Git-Commit-Hashes über das OpenTimestamps-Protokoll in der Bitcoin-Blockchain verankert. Es handelt sich um eine verwaltete SaaS-Lösung und GitHub-App: Installieren Sie die App einmal, verbinden Sie ein Repository, und jeder Commit wird automatisch jede Nacht verankert. Keine CLI-Tools, keine manuellen Protokollschritte.

Dieser Artikel konzentriert sich auf die Verifizierungsseite: wie ein Nachweis aussieht, wie Sie ihn mit den integrierten Tools von Timestamp GIT prüfen und wie Sie das Ergebnis interpretieren. Wenn Sie die vollständige Motivation dafür benötigen, warum dies bei Patentstreitigkeiten wichtig ist, lesen Sie Defend Your Software Against Patent Trolls with Timestamps.

Warum Verifizierung für den Stand der Technik Ihres Codes wichtig ist

Ein Zeitstempel ist nur dann wertvoll, wenn Sie ihn später beweisen können. Interne Git-Logs bestehen diesen Test in der Regel nicht, da sie auf Servern liegen, die Sie nicht vollständig kontrollieren, oder in Datenbanken, die bearbeitet werden können. Bei einer rechtlichen Prüfung oder einem Compliance-Review werden diese Logs oft als eigennützig verworfen.

Timestamp GIT erzeugt kryptografische Nachweise, die in Bitcoin verankert sind. Das ändert die Ausgangslage:

Da der Nachweis nur Commit-Hashes umfasst, kann jeder verifizieren, dass ein bestimmter Commit zu einem bestimmten Zeitpunkt existierte, ohne Zugriff auf Ihren Quellcode zu haben. Das macht die Verifizierung zu einem praktischen Schritt, den Sie an einen Anwalt, Prüfer oder Compliance-Beauftragten übergeben können.

Wie ein Timestamp-GIT-Nachweis aussieht

Wenn Sie ein Repository mit der Timestamp-GIT-GitHub-App verbinden, liest der Dienst Ihren Code nicht. Er liest nur die Commit-Hashes. Jede Nacht sammelt ein Worker die ausstehenden Hashes in einer Manifestdatei pro Repository, erstellt einen Merkle-Baum, erzeugt OpenTimestamps-Nachweise und verankert die Merkle-Wurzel in der Bitcoin-Blockchain.

Die resultierenden Nachweis-Artefakte werden in einen dedizierten Timestamps-Branch oder ein Shadow-Repository gepusht. Ein typischer Timestamps-Branch kann konzeptionell so aussehen:

timestamps/
└── 2026/
    └── 08/
        └── 22/
            ├── manifest.txt
            └── manifest.txt.ots

Die beiden Schlüsseldateien sind:

Der Nachweis ist in sich geschlossen. Sie können die .ots-Datei herunterladen und mit Standard-OpenTimestamps-Verifizierungstools gegen die Bitcoin-Blockchain prüfen – vollständig offline und ohne die Infrastruktur von Timestamp GIT. Timestamp GIT bietet Ihnen den benutzerfreundlichen Weg; der zugrunde liegende Nachweis bleibt Ihrer.

Schritt-für-Schritt-Verifizierung mit Timestamp-GIT-Tools

Timestamp GIT bietet mehrere Verifizierungsoberflächen. Sie können diejenige verwenden, die zu Ihrem Workflow passt.

1. Die öffentliche Statusseite prüfen

Navigieren Sie für jedes verbundene Repository zu:

https://timestampgit.dev/status/{user}/{repo}

Ersetzen Sie {user} durch Ihren GitHub-Benutzer oder Ihre Organisation und {repo} durch den Repository-Namen.

Die Statusseite zeigt die Nachweisdauer, das früheste Ankerdatum, die tägliche Regelmäßigkeit, Bitcoin-Block- und Transaktionsdaten sowie eine Kalender-Heatmap. Von dort aus können Sie auch eine Audit-CSV oder ein PDF-Zertifikat für ein bestimmtes Datum herunterladen.

Bei öffentlichen Repositories kann jeder diese Seite besuchen. Bei privaten Repositories ist der Zugriff durch einen verschlüsselten HMAC eingeschränkt, sodass nur autorisierte Benutzer den Status einsehen können.

2. Ein Verifizierungs-Badge in Ihre README einbetten

Zeitstempel in einem Repository werden nützlicher, wenn Ihre Mitwirkenden, Kunden oder Prüfer sie auf einen Blick sehen können. Timestamp GIT bietet einbettbare Shields.io-Badges.

Holen Sie sich zunächst den Badge-Snippet vom authentifizierten Endpunkt:

curl https://timestampgit.dev/api/badgeLink/your-org/your-repo

Die Antwort enthält eine Badge-URL und einen einfügefertigen Markdown-Snippet:

{
  "badgeUrl": "https://img.shields.io/endpoint?url=https://timestampgit.dev/api/statusSummary/your-org/your-repo",
  "markdown": "[![timestamped](https://img.shields.io/endpoint?url=https://timestampgit.dev/api/statusSummary/your-org/your-repo)](https://timestampgit.dev/status/your-org/your-repo)"
}

Fügen Sie das Markdown in Ihre README.md ein. Das Badge verlinkt auf die öffentliche Statusseite, sodass jeder durchklicken und den neuesten Zeitstempel verifizieren kann.

3. Die kryptografische Verifizierungsseite ausführen

Die Verifizierungsseite bietet Ihnen eine schrittweise Ansicht der Merkle-Kette für einen bestimmten Tag:

https://timestampgit.dev/verification/{user}/{repo}/{date}

Zum Beispiel, um ein Repository zu verifizieren, das am 22. August 2026 zeitgestempelt wurde:

https://timestampgit.dev/verification/your-org/your-repo/2026-08-22

Diese Seite zeigt die mehrstufige Merkle-Ketten-Verifizierung. Alle kryptografischen Berechnungen erfolgen lokal in Ihrem Browser – Timestamp GIT sieht nicht, was Sie verifizieren.

Wenn Sie lieber programmatisch mit den rohen Merkle-Kettendaten arbeiten möchten, verwenden Sie den öffentlichen Verifizierungs-Endpunkt:

curl https://timestampgit.dev/api/verify/your-org/your-repo/2026-08-22

4. Ein PDF-Zertifikat herunterladen

Für Besprechungen, Rechtsstreitigkeiten oder Compliance-Unterlagen benötigen Sie oft ein portables Dokument. Timestamp GIT kann ein PDF-Zertifikat für ein bestimmtes Datum erstellen.

Verwenden Sie auf der Statusseite die Download-Option. Oder rufen Sie den Report-Endpunkt direkt auf:

curl -o timestamp-proof-2026-08-22.pdf \
  https://timestampgit.dev/api/report/your-org/your-repo/2026-08-22

Das PDF enthält die Nachweisdetails für dieses Datum und ist für die menschliche Prüfung formatiert.

5. Die öffentliche API für Automatisierung nutzen

Wenn Sie die Verifizierung in CI/CD-Prüfungen, interne Dashboards oder Compliance-Skripte integrieren möchten, stellt Timestamp GIT öffentliche Status-Endpunkte bereit.

Den zuletzt verankerten Bitcoin-Block prüfen:

curl https://timestampgit.dev/api/statusLast/your-org/your-repo

Die Gesamtzahl der committeten und gestempelten Commits prüfen:

curl https://timestampgit.dev/api/statusCount/your-org/your-repo

Eine kombinierte Zusammenfassung prüfen, die von Shields.io konsumiert werden kann:

curl https://timestampgit.dev/api/statusSummary/your-org/your-repo

Eine typische statusSummary-Antwort sieht so aus:

{
  "schemaVersion": 1,
  "label": "timestamped",
  "message": "42 commits",
  "color": "brightgreen"
}

Verifizierungsergebnisse und Randfälle interpretieren

Eine erfolgreiche Verifizierung bedeutet, dass die folgende Kette gehalten hat:

  1. Ihr Commit-Hash wurde in das tägliche Manifest für das Repository aufgenommen.
  2. Das Manifest wurde in einen Merkle-Baum aufgenommen.
  3. Die Merkle-Wurzel wurde in einer Bitcoin-Transaktion verankert.
  4. Diese Transaktion wurde in einem Bitcoin-Block bestätigt.

In einfachen Worten: Der Commit-Hash existierte vor der Bitcoin-Blockzeit. Diese Blockzeit wird zur Obergrenze für Ihren Prior-Art-Anspruch.

Ausstehende Nachweise und Bestätigungsverzögerung

Timestamp GIT bündelt Commits jede Nacht. Nachdem der Batch erstellt wurde, muss das Bitcoin-Netzwerk die Anker-Transaktion bestätigen. Dies dauert normalerweise einige Stunden. Ein heute erstellter Commit erscheint möglicherweise erst am nächsten Tag als vollständig verifiziert.

Die Statusseite ist hier Ihr Freund: Sie zeigt das früheste Ankerdatum und die tägliche Regelmäßigkeit, sodass Sie sehen können, ob ein Repository im Zeitplan liegt oder ob ein bestimmter Tag noch aussteht.

Private Repositories und HMAC-Zugriff

Verifizierungslinks für private Repositories enthalten einen verschlüsselten HMAC. Dieser HMAC ist spezifisch für die Timestamp-GIT-Serverinstanz und verhindert, dass unbefugte Benutzer private Statusinformationen einsehen.

Die GitHub-App selbst benötigt entsprechende Berechtigungen, um auf private Repositories zuzugreifen. Ohne diese Berechtigungen kann Timestamp GIT den Commit-Hash gar nicht erst lesen.

Unabhängigkeit von Timestamp GIT

Die .ots-Receipt-Dateien sind nicht an die Server von Timestamp GIT gebunden. Sie sind Nachweise, die auf dem OpenTimestamps-Protokoll aufbauen und in Bitcoin verankert sind. Selbst wenn Timestamp GIT verschwindet, können Sie die Receipts weiterhin mit Standard-OpenTimestamps-Tools gegen die Bitcoin-Blockchain verifizieren.

Für ein vollständiges Verzeichnis aller Zeitstempel eines Repositories laden Sie die Audit-CSV herunter:

curl -o audit-ledger.csv https://timestampgit.dev/api/audit/your-org/your-repo

Diese CSV ist nützlich für die rechtliche Beweissicherung, interne Audits oder den Nachweis einer kontinuierlichen Zeitstempel-Historie.

FAQ

Kann ich einen Git-Commit-Zeitstempel verifizieren, ohne Software zu installieren?

Ja. Timestamp GIT bietet eine webbasierte Verifizierungsseite, auf der alle kryptografischen Prüfungen lokal in Ihrem Browser ausgeführt werden. Sie können auch die öffentliche Statusseite oder das einbettbare Badge verwenden, um den Verifizierungsstatus ohne Installation einzusehen.

Was passiert, wenn Timestamp GIT den Betrieb einstellt? Kann ich meine Zeitstempel trotzdem verifizieren?

Absolut. Die Nachweise basieren auf dem OpenTimestamps-Protokoll und sind in der Bitcoin-Blockchain verankert. Sie können die .ots-Receipt-Datei herunterladen und mit Standard-OpenTimestamps-Tools gegen die Bitcoin-Blockchain verifizieren – unabhängig von Timestamp GIT.

Wie lange dauert es, bis ein Commit verifizierbar ist?

Timestamp GIT bündelt Commits täglich und verankert sie in der Bitcoin-Blockchain. Die Bestätigung dauert in der Regel einige Stunden, nachdem der tägliche Batch verarbeitet wurde. Die Statusseite zeigt das früheste Ankerdatum und die tägliche Regelmäßigkeit.

Kann ich Zeitstempel für private Repositories verifizieren?

Ja, aber der Zugriff ist eingeschränkt. Verifizierungslinks für private Repos enthalten einen verschlüsselten HMAC, sodass nur autorisierte Benutzer den Status einsehen können. Die GitHub-App benötigt entsprechende Berechtigungen, um auf private Repositories zuzugreifen.

Was passiert, wenn ich die GitHub-App entferne?

Bereits erzeugte .ots-Receipts und Manifeste bleiben in Ihrem Repository und können weiterhin unabhängig verifiziert werden. Neue Commits werden erst dann automatisch zeitgestempelt, wenn Sie die GitHub-App erneut installieren.

Fazit: Vertrauen ist gut, Verifizieren ist besser

Die Verifizierung ist der Punkt, an dem ein Zeitstempel zum Nachweis wird. Timestamp GIT nimmt Ihnen die operative Last der Nachweiserstellung ab und bietet Ihnen gleichzeitig einfache, entwicklerfreundliche Möglichkeiten zur Prüfung: eine öffentliche Statusseite, README-Badges, einen browserbasierten Merkle-Ketten-Viewer, PDF-Zertifikate, Audit-CSVs und öffentliche APIs.

Sie müssen keine rohen OpenTimestamps-Befehle lernen, keinen Bitcoin-Node betreiben und keine Receipts manuell verwalten. Die GitHub-App übernimmt die Pipeline; die Verifizierungsseiten übernehmen den Rest. Da der zugrunde liegende Nachweis jedoch standardisiert und Bitcoin-verankert ist, sind Sie niemals eingesperrt.

Wenn Sie noch nicht mit dem Zeitstempeln begonnen haben, ist der schnellste Weg, die Timestamp-GIT-GitHub-App zu installieren, ein Repository zu verbinden und den ersten nächtlichen Anker zu beobachten. Wenn Sie ein Air-Gap- oder Self-Hosted-Setup benötigen, ist Timestamp GIT auch als Docker-Image mit einer zeitlich begrenzten Demo-Lizenz verfügbar.

Starten Sie unter https://timestampgit.dev.

Verwandte Beiträge

EU label: AI-generated content