Register im Aggregat · Metriken 2.10.0

Der Zustand von Go.

Aggregierte Statistiken über alle geprüften Repositories, die nach Go veröffentlichen — wie sich die Gesundheit verteilt, wo das Download-Volumen liegt und welche Praktiken verbreitet oder selten sind, gemessen am gesamten Register.

Geprüfte Repositories
18.223 von 18.223 indexierten
Monatliche Downloads unter Prüfung
1.3B laut Registry-Angaben
Medianer Gesundheitsindex
56 Mittel
Gut oder besser
34% Index 65 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

19% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 100% des gesamten Volumens.

Repositories
17%27%22%
Download-Volumen
25%50%
StufeRepositoriesDownloads / MonatVolumenanteil
Außergewöhnlich766340M25%
Exzellent2.36972.4M5.4%
Gut3.056680M50%
Mittel4.855198M15%
Schwach3.9366.3M0.5%
Gefährdet2.68551.9M3.9%
Kritisch556308.4K0.0%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität72
1100
Community & Verbreitung29
1100
Nachhaltigkeit & Governance53
1100
Engineering-Qualität63
1100
Sicherheit44
1100
AI Readiness63
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Markierungen zeigen den Median des gesamten Registers. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
72
Community & Verbreitung
29
Nachhaltigkeit & Governance
53
Engineering-Qualität
63
Sicherheit
44
AI Readinessungewichtet
63

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

Automated tests
91% von 18.223
README
90% von 18.223
License detected
88% von 18.223
CI workflows
78% von 18.223
Linter configuration
41% von 18.223
Documentation directory
41% von 18.223
Contributing guide
29% von 18.223
Security policy
18% von 18.223
Code of conduct
17% von 18.223

Signale des Agenten-Zeitalters

One-command bootstrap
55% von 18.223
AI agent instructions
29% von 18.223
llms.txt
4.8% von 18.223

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 15.482
51 · 38–65
100 – 999 1.663
78 · 63–89
1,000 – 9,999 833
87 · 73–94
10,000 and more 245
94 · 88–98

Nach monatlichen Downloads

Under 10K / month 589
60 · 51–74
10K – 1M 126
85 · 73–92
1M – 100M 56
84 · 60–95
100M and more 1
77 · 77–77

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.1
Fuzzing
1.0
Branch-Protection
1.1
Signed-Releases
1.1
Code-Review
1.7
SAST
1.8
Token-Permissions
2.0
Pinned-Dependencies
2.2
Security-Policy
2.3
Dependency-Update-Tool
4.1
Contributors
4.5
Maintained
5.2
Vulnerabilities
5.8
CI-Tests
7.3
License
8.7
Dangerous-Workflow
9.7
Binary-Artifacts
9.8
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Aufgegebenes Projekt
6453.5% des Registers · 3.5% von 18.223 bewertbaren
Exposition gegenüber Hochrisikojurisdiktionen
2921.6% des Registers · 2.0% von 14.550 bewertbaren
Schädliche Abhängigkeiten
3<0.1% des Registers · <0.1% von 6.817 bewertbaren
Unorganisches Wachstum
00% des Registers · 0% von 131 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 3 Tagen vor der Prüfung einen Push.

Push-Aktualität
85%
Letzter PushRepositoriesAnteil
Pushed within 30 days15.58085%
31 – 90 days1.3687.5%
91 – 365 days5383.0%
Over a year7374.0%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

9.396Organization-stewarded Median 63
8.827Personal accounts Median 48

Maintainer-Bus-Faktor

82% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 17 mit über einer Million monatlicher Downloads.

1 Maintainer
14.626
2 Maintainer
1.890
3–5 Maintainer
1.154
6+ Maintainer
236

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 10.026 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 8 direkte Abhängigkeiten — und löst insgesamt zu 43 Paketen auf.

Aufgelöste Pakete je Repository

0
736
1 – 5
1.285
6 – 20
1.744
21 – 50
1.554
51 – 200
2.617
201 – 500
1.123
501 – 1,000
497
Over 1,000
470

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

MIT
7.620
Apache-2.0
5.102
Keine Lizenz erkannt
2.253
Eigene Lizenz
1.070
GPL-3.0
497
AGPL-3.0
459
BSD-3-Clause
437
MPL-2.0
387
BSD-2-Clause
143
LGPL-3.0
64

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung, die nach Go veröffentlichen — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

npm · Go
77GutGesundheitsindex
WebReflection/flatted
A fast and minimal circular JSON parser.
JavaScript · Go · PHP★ 1.151↓ 577M/Monat4. Aug. 2026
ISC4. Aug. 2026 · Metriken 2.10.0
PyPI · npm · Go
94AußergewöhnlichGesundheitsindex
modal-labs/modal-client
SDK libraries for Modal
Python · Go · TypeScript★ 511↓ 82.6M/Monat27. Aug. 2026
Apache-2.027. Aug. 2026 · Metriken 2.10.0
PyPI · npm · crates.io +1
62MittelGesundheitsindex
tree-sitter/tree-sitter-bash
Bash grammar for tree-sitter
C · JavaScript★ 327↓ 41.4M/Monat27. Aug. 2026
MIT27. Aug. 2026 · Metriken 2.10.0
npm · Packagist · Hex +4
95AußergewöhnlichGesundheitsindex
cucumber/messages
A message protocol for representing results and other information from Cucumber
C# · PHP · Java★ 41↓ 34.8M/Monat22. Aug. 2026
MIT22. Aug. 2026 · Metriken 2.10.0
npm · PyPI · Packagist +4
98AußergewöhnlichGesundheitsindex
svix/svix-webhooks
The open source and enterprise-ready webhooks service 🦀
Rust · C#★ 3.392↓ 32.7M/Monat8. Sept. 2026
MIT8. Sept. 2026 · Metriken 2.10.0
npm · PyPI · Packagist +4
96AußergewöhnlichGesundheitsindex
cucumber/gherkin
A parser and compiler for the Gherkin language.
C★ 400↓ 32.5M/Monat27. Aug. 2026
MIT27. Aug. 2026 · Metriken 2.10.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 2.10.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-09-09 06:47 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.