Register im Aggregat · Metriken 1.13.0

Der Zustand des Registers.

Aggregierte Statistiken über das öffentliche Register — wie sich die Software-Gesundheit verteilt, wo sich das Download-Volumen konzentriert und welche technischen Praktiken verbreitet oder selten sind. Die Zahlen beschreiben das geprüfte Register, nicht die Gesamtheit von Open Source.

Geprüfte Repositories
34.071 von 35.514 indexierten
Monatliche Downloads unter Prüfung
378B laut Registry-Angaben
Medianer Gesundheitsindex
57 Mittel
Gut oder besser
19% Index 70 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

77% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 64% des gesamten Volumens.

Repositories
18%49%26%
Download-Volumen
18%35%32%
StufeRepositoriesDownloads / MonatVolumenanteil
Exzellent51619B5.0%
Gut5.97966.6B18%
Mittel16.564132B35%
Gefährdet9.025121B32%
Kritisch1.98739.6B10%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität73
1100
Community & Verbreitung46
1100
Nachhaltigkeit & Governance59
1100
Engineering-Qualität66
1100
Sicherheit45
1100
AI Readiness46
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
73
Community & Verbreitung
46
Nachhaltigkeit & Governance
59
Engineering-Qualität
66
Sicherheit
45
AI Readinessungewichtet
46

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

README
95% von 34.071
License detected
91% von 34.071
Automated tests
87% von 34.071
CI workflows
82% von 34.071
Linter configuration
41% von 34.071
Documentation directory
40% von 34.071
Contributing guide
39% von 34.071
Code of conduct
25% von 34.071
Security policy
21% von 34.071

Signale des Agenten-Zeitalters

One-command bootstrap
30% von 34.071
AI agent instructions
26% von 34.071
llms.txt
1.9% von 34.071

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 22.417
53 · 43–62
100 – 999 6.781
63 · 51–71
1,000 – 9,999 3.671
70 · 61–77
10,000 and more 1.202
78 · 70–84

Nach monatlichen Downloads

Under 10K / month 7.974
55 · 46–63
10K – 1M 4.641
62 · 52–70
1M – 100M 1.958
67 · 55–76
100M and more 806
51 · 39–66

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.1
Fuzzing
0.6
Signed-Releases
0.9
Branch-Protection
1.3
Pinned-Dependencies
1.7
SAST
1.7
Token-Permissions
1.7
Code-Review
2.3
Security-Policy
2.8
Dependency-Update-Tool
4.3
Maintained
5.8
Contributors
6.2
CI-Tests
6.6
Vulnerabilities
6.6
License
9.0
Dangerous-Workflow
9.7
Binary-Artifacts
9.8
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Exposition gegenüber Hochrisikojurisdiktionen
1.1913.5% des Registers · 3.9% von 30.193 bewertbaren
Aufgegebenes Projekt
9332.7% des Registers · 2.7% von 34.076 bewertbaren
Unorganisches Wachstum
25<0.1% des Registers · 1.4% von 1.792 bewertbaren
Schädliche Abhängigkeiten
10<0.1% des Registers · 0.2% von 5.058 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 2 Tagen vor der Prüfung einen Push.

Push-Aktualität
82%
Letzter PushRepositoriesAnteil
Pushed within 30 days27.98582%
31 – 90 days1.3203.9%
91 – 365 days2.0816.1%
Over a year2.6857.9%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

20.483Organization-stewarded Median 61
13.588Personal accounts Median 52

Maintainer-Bus-Faktor

73% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 1.772 mit über einer Million monatlicher Downloads.

1 Maintainer
24.629
2 Maintainer
5.663
3–5 Maintainer
2.959
6+ Maintainer
580

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 23.268 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 3 direkte Abhängigkeiten — und löst insgesamt zu 27 Paketen auf.

Aufgelöste Pakete je Repository

0
2.720
1 – 5
3.116
6 – 20
5.017
21 – 50
2.567
51 – 200
3.549
201 – 500
2.232
501 – 1,000
1.823
Over 1,000
2.244

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

MIT
16.116
Apache-2.0
6.980
Eigene Lizenz
3.494
Keine Lizenz erkannt
3.185
BSD-3-Clause
1.071
GPL-3.0
867
AGPL-3.0
647
MPL-2.0
335
GPL-2.0
330
BSD-2-Clause
288

Ökosysteme im Vergleich

Der Anteil jedes Ökosystems am Register. Ein Repository, das in mehrere Ökosysteme veröffentlicht, zählt in jedem. Jede Zeile öffnet die vollständige Statistik des jeweiligen Ökosystems.

ÖkosystemGeprüftMediane GesundheitStufenverteilungGut oder besserDownloads / Monat
npm10.718 60 Mittel26%320B
Go10.117 53 Mittel14%1.2B
PyPI5.271 62 Mittel32%51.6B
Packagist3.161 58 Mittel16%3.9B
crates.io2.471 62 Mittel27%12.5B
RubyGems2.112 56 Mittel19%460M
Hex1.096 51 Mittel7%253M
Maven874 65 Mittel37%518M
NuGet566 56 Mittel13%6M

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

npm
49GefährdetGesundheitsindex
chalk/ansi-regex
Regular expression for matching ANSI escape codes
JavaScript★ 202↓ 2.1B/Monat22. Juli 2026
MIT22. Juli 2026 · Metriken 1.13.0
npm
66MittelGesundheitsindex
vercel/ms
Tiny millisecond conversion utility
TypeScript★ 5.541↓ 2.1B/Monat22. Juli 2026
MIT22. Juli 2026 · Metriken 1.13.0
PyPI
89ExzellentGesundheitsindex
pypa/packaging
Core utilities for Python packages
Python★ 745↓ 2.1B/Monat16. Juli 2026
Eigene Lizenz16. Juli 2026 · Metriken 1.13.0
npm
68MittelGesundheitsindex
isaacs/node-lru-cache
A fast cache that automatically deletes the least recently used items
JavaScript · TypeScript★ 5.902↓ 2.1B/Monat22. Juli 2026
BlueOak-1.0.022. Juli 2026 · Metriken 1.13.0
npm
60MittelGesundheitsindex
sindresorhus/string-width
Get the visual width of a string - the number of columns required to display it
JavaScript★ 529↓ 2B/Monat17. Juli 2026
MIT17. Juli 2026 · Metriken 1.13.0
npm
49GefährdetGesundheitsindex
chalk/supports-color
Detect whether a terminal supports color
JavaScript★ 370↓ 1.9B/Monat22. Juli 2026
MIT22. Juli 2026 · Metriken 1.13.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 1.13.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-07-23 05:46 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.