Register im Aggregat · Metriken 1.13.0

Der Zustand von Hex.

Aggregierte Statistiken über alle geprüften Repositories, die nach Hex veröffentlichen — wie sich die Gesundheit verteilt, wo das Download-Volumen liegt und welche Praktiken verbreitet oder selten sind, gemessen am gesamten Register.

Geprüfte Repositories
1.097 von 1.097 indexierten
Monatliche Downloads unter Prüfung
253M laut Registry-Angaben
Medianer Gesundheitsindex
51 Mittel
Gut oder besser
7% Index 70 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

56% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 63% des gesamten Volumens.

Repositories
48%41%
Download-Volumen
33%44%
StufeRepositoriesDownloads / MonatVolumenanteil
Exzellent127M11%
Gut7183.5M33%
Mittel529112M44%
Gefährdet45126.6M10%
Kritisch454.7M1.8%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität48
1100
Community & Verbreitung51
1100
Nachhaltigkeit & Governance62
1100
Engineering-Qualität55
1100
Sicherheit38
1100
AI Readiness29
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Markierungen zeigen den Median des gesamten Registers. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
48
Community & Verbreitung
51
Nachhaltigkeit & Governance
62
Engineering-Qualität
55
Sicherheit
38
AI Readinessungewichtet
29

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

README
98% von 1.097
Automated tests
97% von 1.097
License detected
92% von 1.097
CI workflows
83% von 1.097
Contributing guide
20% von 1.097
Code of conduct
17% von 1.097
Documentation directory
11% von 1.097
Security policy
3.8% von 1.097
Linter configuration
1.9% von 1.097

Signale des Agenten-Zeitalters

One-command bootstrap
13% von 1.097
AI agent instructions
9.7% von 1.097
llms.txt
0.3% von 1.097

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 674
49 · 41–57
100 – 999 347
54 · 46–61
1,000 – 9,999 75
64 · 53–71
10,000 and more 1
78 · 78–78

Nach monatlichen Downloads

Under 10K / month 481
49 · 41–57
10K – 1M 506
53 · 45–61
1M – 100M 33
64 · 50–70
100M and more 0

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.0
SAST
0.4
Signed-Releases
0.5
Branch-Protection
0.6
Pinned-Dependencies
0.7
Fuzzing
0.9
Security-Policy
1.3
Token-Permissions
1.7
Code-Review
2.3
Dependency-Update-Tool
2.7
Maintained
3.7
CI-Tests
3.9
Vulnerabilities
6.3
Contributors
6.6
License
9.1
Binary-Artifacts
10.0
Dangerous-Workflow
10.0
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Exposition gegenüber Hochrisikojurisdiktionen
242.2% des Registers · 2.3% von 1.046 bewertbaren
Aufgegebenes Projekt
131.2% des Registers · 1.2% von 1.097 bewertbaren
Unorganisches Wachstum
1<0.1% des Registers · 2.6% von 39 bewertbaren
Schädliche Abhängigkeiten
00% des Registers · 0% von 5 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 42 Tagen vor der Prüfung einen Push.

Push-Aktualität
43%19%23%
Letzter PushRepositoriesAnteil
Pushed within 30 days46943%
31 – 90 days20919%
91 – 365 days25723%
Over a year16215%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

625Organization-stewarded Median 55
472Personal accounts Median 46

Maintainer-Bus-Faktor

78% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 13 mit über einer Million monatlicher Downloads.

1 Maintainer
858
2 Maintainer
173
3–5 Maintainer
62
6+ Maintainer
3

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 864 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 0 direkte Abhängigkeiten — und löst insgesamt zu 0 Paketen auf.

Aufgelöste Pakete je Repository

0
734
1 – 5
10
6 – 20
18
21 – 50
28
51 – 200
39
201 – 500
17
501 – 1,000
14
Over 1,000
4

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

MIT
537
Apache-2.0
273
Eigene Lizenz
163
Keine Lizenz erkannt
90
BSD-2-Clause
10
BSD-3-Clause
9
GPL-3.0
3
ISC
3
MPL-2.0
2
Unlicense
2

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung, die nach Hex veröffentlichen — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

npm · Hex
68MittelGesundheitsindex
supabase/phoenix
Peace of mind from prototype to production
Elixir · JavaScript★ 3↓ 50.2M/Monat19. Juli 2026
MIT19. Juli 2026 · Metriken 1.13.0
Go · Hex · Maven +4
79GutGesundheitsindex
cucumber/messages
A message protocol for representing results and other information from Cucumber
C#★ 40↓ 30.1M/Monat13. Juli 2026
MIT13. Juli 2026 · Metriken 1.13.0
npm · PyPI · Packagist +4
82GutGesundheitsindex
cucumber/gherkin
A parser and compiler for the Gherkin language.
C★ 372↓ 27.8M/Monat19. Juli 2026
MIT19. Juli 2026 · Metriken 1.13.0
npm · Hex · crates.io +2
87ExzellentGesundheitsindex
taskforcesh/bullmq
BullMQ - Message Queue and Batch processing for NodeJS, Python, Elixir and PHP based on Redis
TypeScript · Rust · Elixir★ 9.127↓ 27M/Monat16. Juli 2026
MIT16. Juli 2026 · Metriken 1.13.0
crates.io · Go · Hex +4
64MittelGesundheitsindex
statsig-io/statsig-server-core
Keine Repository-Beschreibung veröffentlicht.
Rust★ 24↓ 7.3M/Monat13. Juli 2026
ISC13. Juli 2026 · Metriken 1.13.0
PyPI · crates.io · Go +1
75GutGesundheitsindex
ethereum/c-kzg-4844
A minimal implementation of the Polynomial Commitments API for EIP-4844 and EIP-7594, written in C.
C · Rust★ 171↓ 7M/Monat21. Juli 2026
Apache-2.021. Juli 2026 · Metriken 1.13.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 1.13.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-07-23 08:02 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.