inspect.software

Häufig gestellte Fragen

Antworten zu inspect.software – wie Repositories geprüft werden, was Ergebnisse bedeuten, kostenlose und kostenpflichtige Abdeckung, Badges, Korrekturen und Unabhängigkeit.

Aktualisiert 2026-07-13

Zu den Ergebnissen

Was misst der Gesundheitsindex tatsächlich?

Öffentlich sichtbare Praxis: Commit- und Release-Historie, Verteilung der Beitragenden, Community-Dateien, Engineering-Hygiene, Sicherheitssignale und Registry-Zustand – zusammengeführt durch eine transparente, versionierte Methodik zu einem Index von 1–100 mit fünf Bewertungsstufen. Die vollständigen Details je Metrik stehen im Wiki.

Ist ein hoher Wert eine Garantie, dass die Software sicher ist?

Nein. Ergebnisse sind Signale, keine Garantien: Es findet kein Audit Zeile für Zeile statt, und keine Methodik kann eine unentdeckte Schwachstelle ausschließen. Was ein hoher Wert tatsächlich bedeutet, ist präzise dokumentiert in Signale, keine Garantien.

Warum hat sich der Wert eines Repositorys ohne Codeänderungen verändert?

Zwei legitime Gründe: Die beobachtbaren Belege haben sich geändert (ein Release hat einen Schwellenwert altersbedingt überschritten, ein Issue-Rückstand ist gewachsen), oder die Methodik-Version hat sich geändert – jede Formeländerung wird datiert und dokumentiert in Methodik-Versionen, und jeder Bericht vermerkt die Version, die ihn erzeugt hat.

Eine Metrik zeigt „ausgeschlossene“ Komponenten oder einen Nullwert. Ist das ein Abzug?

Das Gegenteil. Daten, die nicht beobachtet werden können – kein veröffentlichtes Paket, keine Issue-Historie – werden ausgeschlossen und die verbleibenden Gewichte renormalisiert, niemals als null gezählt. Die Regeln stehen im Gesundheitsindex.

Warum erhöht Organisationseigentum den Wert eines Repositorys?

Die Rückendeckung durch eine Organisation signalisiert geteilte, rechenschaftspflichtige Trägerschaft, die jeden einzelnen Maintainer überdauern kann. Der Aufschlag ist bewusst gesetzt, begrenzt und vollständig dokumentiert in Trägerschaft – eine der wenigen Stellen, an denen die Methodik ausdrücklich Position bezieht.

Einreichungen und Abdeckung

Wie kommt ein Repository in das Register?

Jedes GitHub-Konto kann auf der Startseite ein öffentliches Repository einreichen. Repositories, die die dokumentierten Gemeinwohl-Schwellenwerte erfüllen, werden kostenlos geprüft; alle übrigen können den kostenpflichtigen Zertifizierungsweg gehen – Eigentümer und Maintainer können direkt bei der Einreichung aus einem Kontoguthaben bezahlen.

Welche Ökosysteme werden unterstützt?

GitHub-Repositories in jeder Sprache, mit Registry-Belegen aus npm, PyPI, Packagist, crates.io, Go, RubyGems, NuGet und Hex – die vollständige Liste und die Fallback-Regeln stehen in unterstützte Ökosysteme.

Kann ein privates Repository geprüft werden?

Audits privater Repositories sind Teil der kommerziellen Roadmap, im aktuellen Self-Service-Produkt jedoch nicht verfügbar. Für ein künftiges Engagement: mail@inspect.software.

Kann ein Repository aus dem öffentlichen Register entfernt werden?

Nein. Veröffentlichte Ergebnisse zu öffentlichen Repositories bleiben veröffentlicht. Datenfehler werden korrigiert, nicht entfernt: siehe die Korrekturfrage weiter unten.

Vertrauen und Unabhängigkeit

Kann Bezahlung ein Ergebnis verbessern?

Nein. Bezahlung kauft Analyse, Vertraulichkeit und Häufigkeit – niemals eine andere Zahl. Methodik und Formeln sind auf jeder Stufe identisch, und keine Geschäftsbeziehung kann ein veröffentlichtes Ergebnis verändern. Die institutionellen Grundsätze stehen unter Über.

Die Daten zu einem Repository sind falsch. Wie werden sie korrigiert?

Über die Kontaktkanäle melden, mit dem Namen des Repositorys und dem konkreten betroffenen Wert. Bestätigte Datenfehler lösen einen erneuten Scan aus; Einwände gegen die Methodik werden mit der dokumentierten Formel beantwortet – und werden mitunter zu dokumentierten Roadmap-Punkten.

Lassen sich die Ergebnisse unabhängig reproduzieren?

Ja, das ist so angelegt. Jeder Bericht enthält seine Eingangsdaten, die Punkte je Komponente, die Scan-Konfiguration und die Methodik-Version; jede Formel ist veröffentlicht. Jeder Wert im Register lässt sich aus den Daten des Berichts von Hand nachrechnen.

Badges

Wie wird ein Badge in ein README eingefügt?

Das Markdown- oder HTML-Snippet von der Berichtsseite des Repositorys kopieren – das Badge aktualisiert sich nach jedem Scan automatisch. Details auf der Badges-Seite.

Was zeigt das Badge für ein noch nicht gescanntes Repository?

Ein neutrales „ausstehend“-Badge – niemals ein defektes Bild und niemals eine erfundene Zahl.