Register im Aggregat · Metriken 2.10.0

Der Zustand des Registers.

Aggregierte Statistiken über das öffentliche Register — wie sich die Software-Gesundheit verteilt, wo sich das Download-Volumen konzentriert und welche technischen Praktiken verbreitet oder selten sind. Die Zahlen beschreiben das geprüfte Register, nicht die Gesamtheit von Open Source.

Geprüfte Repositories
64.699 von 66.921 indexierten
Monatliche Downloads unter Prüfung
546B laut Registry-Angaben
Medianer Gesundheitsindex
60 Mittel
Gut oder besser
43% Index 65 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

54% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 69% des gesamten Volumens.

Repositories
17%20%25%16%
Download-Volumen
16%18%18%16%
StufeRepositoriesDownloads / MonatVolumenanteil
Außergewöhnlich3.47379.6B15%
Exzellent10.88888.5B16%
Gut13.22482.9B15%
Mittel16.40699.6B18%
Schwach10.59395.9B18%
Gefährdet7.62188.3B16%
Kritisch2.49411.5B2.1%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität71
1100
Community & Verbreitung46
1100
Nachhaltigkeit & Governance59
1100
Engineering-Qualität65
1100
Sicherheit47
1100
AI Readiness53
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
71
Community & Verbreitung
46
Nachhaltigkeit & Governance
59
Engineering-Qualität
65
Sicherheit
47
AI Readinessungewichtet
53

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

README
94% von 64.699
License detected
91% von 64.699
Automated tests
85% von 64.699
CI workflows
81% von 64.699
Linter configuration
42% von 64.699
Documentation directory
39% von 64.699
Contributing guide
37% von 64.699
Code of conduct
23% von 64.699
Security policy
19% von 64.699

Signale des Agenten-Zeitalters

One-command bootstrap
29% von 64.699
AI agent instructions
24% von 64.699
llms.txt
5.5% von 64.699

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 43.804
54 · 41–69
100 – 999 12.339
71 · 54–84
1,000 – 9,999 6.851
83 · 63–91
10,000 and more 1.705
92 · 81–96

Nach monatlichen Downloads

Under 10K / month 12.533
59 · 47–71
10K – 1M 10.604
67 · 53–81
1M – 100M 4.352
75 · 51–89
100M and more 1.230
53 · 36–80

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.1
Fuzzing
0.6
Signed-Releases
0.9
Branch-Protection
1.3
SAST
1.5
Pinned-Dependencies
1.7
Token-Permissions
1.8
Code-Review
2.1
Security-Policy
2.5
Dependency-Update-Tool
4.1
Maintained
5.4
Contributors
6.1
CI-Tests
6.4
Vulnerabilities
6.6
License
9.0
Dangerous-Workflow
9.7
Binary-Artifacts
9.8
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Aufgegebenes Projekt
4.2126.5% des Registers · 6.5% von 64.701 bewertbaren
Exposition gegenüber Hochrisikojurisdiktionen
1.1361.8% des Registers · 2.0% von 57.609 bewertbaren
Schädliche Abhängigkeiten
690.1% des Registers · 0.3% von 27.036 bewertbaren
Unorganisches Wachstum
25<0.1% des Registers · 1.4% von 1.761 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 3 Tagen vor der Prüfung einen Push.

Push-Aktualität
78%
Letzter PushRepositoriesAnteil
Pushed within 30 days50.33878%
31 – 90 days4.6067.1%
91 – 365 days4.1806.5%
Over a year5.5758.6%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

37.934Organization-stewarded Median 65
26.765Personal accounts Median 53

Maintainer-Bus-Faktor

75% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 3.764 mit über einer Million monatlicher Downloads.

1 Maintainer
47.928
2 Maintainer
9.981
3–5 Maintainer
5.326
6+ Maintainer
952

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 46.918 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 3 direkte Abhängigkeiten — und löst insgesamt zu 26 Paketen auf.

Aufgelöste Pakete je Repository

0
4.946
1 – 5
6.351
6 – 20
10.602
21 – 50
5.407
51 – 200
7.129
201 – 500
4.508
501 – 1,000
3.738
Over 1,000
4.237

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

MIT
30.117
Apache-2.0
13.379
Eigene Lizenz
7.012
Keine Lizenz erkannt
5.971
BSD-3-Clause
1.979
GPL-3.0
1.665
AGPL-3.0
1.109
MPL-2.0
685
GPL-2.0
589
BSD-2-Clause
534

Ökosysteme im Vergleich

Der Anteil jedes Ökosystems am Register. Ein Repository, das in mehrere Ökosysteme veröffentlicht, zählt in jedem. Jede Zeile öffnet die vollständige Statistik des jeweiligen Ökosystems.

ÖkosystemGeprüftMediane GesundheitStufenverteilungGut oder besserDownloads / Monat
npm19.569 65 Gut53%471B
Go18.146 56 Mittel34%1.3B
PyPI9.795 69 Gut57%53.5B
Packagist7.390 57 Mittel33%5.2B
crates.io5.819 67 Gut54%29.5B
RubyGems3.148 62 Mittel47%1.4B
Maven2.215 71 Gut60%996M
NuGet2.169 60 Mittel44%6M
Hex1.266 51 Mittel22%287M

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

npm
99AußergewöhnlichGesundheitsindex
typescript-eslint/typescript-eslint
:sparkles: Monorepo for all the tooling which enables ESLint to support TypeScript
TypeScript★ 16.4K↓ 3.8B/Monat27. Aug. 2026
MIT27. Aug. 2026 · Metriken 2.10.0
npm
90ExzellentGesundheitsindex
npm/node-semver
The semver parser for node (the one npm uses)
JavaScript★ 5.459↓ 3.5B/Monat29. Aug. 2026
ISC29. Aug. 2026 · Metriken 2.10.0
npm
53MittelGesundheitsindex
jridgewell/sourcemaps
Monorepo for various sourcemap libraries
TypeScript · JavaScript★ 52↓ 3.3B/Monat29. Aug. 2026
Keine Lizenz29. Aug. 2026 · Metriken 2.10.0
npm
98AußergewöhnlichGesundheitsindex
babel/babel
🐠 Babel is a compiler for writing next generation JavaScript.
TypeScript · JavaScript★ 44K↓ 3.3B/Monat27. Aug. 2026
MIT27. Aug. 2026 · Metriken 2.10.0
npm
94AußergewöhnlichGesundheitsindex
eslint/js
Monorepo for the JS language tools.
JavaScript★ 2.387↓ 3.1B/Monat29. Aug. 2026
BSD-2-Clause29. Aug. 2026 · Metriken 2.10.0
npm
77GutGesundheitsindex
isaacs/minimatch
a glob matcher in javascript
JavaScript · TypeScript★ 3.518↓ 2.9B/Monat29. Aug. 2026
BlueOak-1.0.029. Aug. 2026 · Metriken 2.10.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 2.10.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-09-06 06:32 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.