Register im Aggregat · Metriken 2.10.0

Der Zustand von crates.io.

Aggregierte Statistiken über alle geprüften Repositories, die nach crates.io veröffentlichen — wie sich die Gesundheit verteilt, wo das Download-Volumen liegt und welche Praktiken verbreitet oder selten sind, gemessen am gesamten Register.

Geprüfte Repositories
5.934 von 5.934 indexierten
Monatliche Downloads unter Prüfung
29.5B laut Registry-Angaben
Medianer Gesundheitsindex
67 Gut
Gut oder besser
54% Index 65 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

32% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 42% des gesamten Volumens.

Repositories
21%26%26%
Download-Volumen
18%26%23%
StufeRepositoriesDownloads / MonatVolumenanteil
Außergewöhnlich4045.4B18%
Exzellent1.2537.7B26%
Gut1.5216.9B23%
Mittel1.5293.7B13%
Schwach6251.9B6.5%
Gefährdet4303.5B12%
Kritisch172391M1.3%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität73
1100
Community & Verbreitung53
1100
Nachhaltigkeit & Governance62
1100
Engineering-Qualität67
1100
Sicherheit51
1100
AI Readiness60
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Markierungen zeigen den Median des gesamten Registers. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
73
Community & Verbreitung
53
Nachhaltigkeit & Governance
62
Engineering-Qualität
67
Sicherheit
51
AI Readinessungewichtet
60

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

README
95% von 5.934
License detected
94% von 5.934
CI workflows
92% von 5.934
Automated tests
78% von 5.934
Documentation directory
36% von 5.934
Contributing guide
32% von 5.934
Linter configuration
31% von 5.934
Code of conduct
18% von 5.934
Security policy
18% von 5.934

Signale des Agenten-Zeitalters

One-command bootstrap
29% von 5.934
AI agent instructions
25% von 5.934
llms.txt
5.0% von 5.934

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 3.441
59 · 45–71
100 – 999 1.580
73 · 62–84
1,000 – 9,999 714
87 · 78–92
10,000 and more 199
94 · 88–97

Nach monatlichen Downloads

Under 10K / month 1.845
65 · 54–77
10K – 1M 1.758
73 · 59–84
1M – 100M 1.097
65 · 47–83
100M and more 40
86 · 72–91

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.0
Signed-Releases
0.7
SAST
1.1
Fuzzing
1.3
Branch-Protection
1.4
Pinned-Dependencies
1.6
Token-Permissions
1.6
Security-Policy
2.3
Code-Review
2.6
Dependency-Update-Tool
4.3
Maintained
6.3
Vulnerabilities
6.5
Contributors
6.7
CI-Tests
7.0
License
9.3
Binary-Artifacts
9.6
Dangerous-Workflow
9.8
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Aufgegebenes Projekt
3505.9% des Registers · 5.9% von 5.934 bewertbaren
Exposition gegenüber Hochrisikojurisdiktionen
410.7% des Registers · 0.7% von 5.505 bewertbaren
Schädliche Abhängigkeiten
5<0.1% des Registers · 0.1% von 3.257 bewertbaren
Unorganisches Wachstum
00% des Registers · 0% von 120 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 2 Tagen vor der Prüfung einen Push.

Push-Aktualität
80%
Letzter PushRepositoriesAnteil
Pushed within 30 days4.72980%
31 – 90 days4497.6%
91 – 365 days3586.0%
Over a year3986.7%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

3.172Organization-stewarded Median 75
2.762Personal accounts Median 59

Maintainer-Bus-Faktor

79% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 809 mit über einer Million monatlicher Downloads.

1 Maintainer
4.658
2 Maintainer
759
3–5 Maintainer
420
6+ Maintainer
88

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 4.467 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 11 direkte Abhängigkeiten — und löst insgesamt zu 83 Paketen auf.

Aufgelöste Pakete je Repository

0
188
1 – 5
544
6 – 20
832
21 – 50
476
51 – 200
681
201 – 500
748
501 – 1,000
488
Over 1,000
510

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

Apache-2.0
2.380
MIT
2.016
Eigene Lizenz
577
Keine Lizenz erkannt
357
GPL-3.0
113
MPL-2.0
111
BSD-3-Clause
102
AGPL-3.0
94
Unlicense
41
BSD-2-Clause
30

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung, die nach crates.io veröffentlichen — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

npm · crates.io
77GutGesundheitsindex
mozilla/source-map
Consume and generate source maps.
JavaScript · Rust★ 3.724↓ 1.4B/Monat4. Aug. 2026
Eigene Lizenz4. Aug. 2026 · Metriken 2.10.0
npm · crates.io
94AußergewöhnlichGesundheitsindex
tailwindlabs/tailwindcss
A utility-first CSS framework for rapid UI development.
TypeScript · Rust★ 96.4K↓ 1.1B/Monat4. Aug. 2026
MIT4. Aug. 2026 · Metriken 2.10.0
npm · crates.io
95AußergewöhnlichGesundheitsindex
pnpm/pnpm
Fast, disk space efficient package manager
Rust · TypeScript★ 36K↓ 581M/Monat5. Aug. 2026
MIT5. Aug. 2026 · Metriken 2.10.0
npm · crates.io
98AußergewöhnlichGesundheitsindex
rollup/rollup
Next-generation ES module bundler
JavaScript · TypeScript★ 26.3K↓ 528M/Monat4. Aug. 2026
Eigene Lizenz4. Aug. 2026 · Metriken 2.10.0
PyPI · crates.io
88ExzellentGesundheitsindex
pydantic/jiter
Fast iterable JSON parser.
Rust★ 545↓ 426M/Monat29. Aug. 2026
MIT29. Aug. 2026 · Metriken 2.10.0
npm · crates.io
83ExzellentGesundheitsindex
parcel-bundler/lightningcss
An extremely fast CSS parser, transformer, bundler, and minifier written in Rust.
Rust★ 7.642↓ 425M/Monat4. Aug. 2026
MPL-2.04. Aug. 2026 · Metriken 2.10.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 2.10.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-09-08 06:35 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.