Register im Aggregat · Metriken 1.13.0

Der Zustand von Maven.

Aggregierte Statistiken über alle geprüften Repositories, die nach Maven veröffentlichen — wie sich die Gesundheit verteilt, wo das Download-Volumen liegt und welche Praktiken verbreitet oder selten sind, gemessen am gesamten Register.

Geprüfte Repositories
877 von 877 indexierten
Monatliche Downloads unter Prüfung
530M laut Registry-Angaben
Medianer Gesundheitsindex
65 Mittel
Gut oder besser
36% Index 70 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

26% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 66% des gesamten Volumens.

Repositories
33%41%16%
Download-Volumen
17%57%23%
StufeRepositoriesDownloads / MonatVolumenanteil
Exzellent3389.5M17%
Gut287303M57%
Mittel35614.1M2.7%
Gefährdet142120M23%
Kritisch592.6M0.5%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität82
1100
Community & Verbreitung62
1100
Nachhaltigkeit & Governance65
1100
Engineering-Qualität67
1100
Sicherheit49
1100
AI Readiness50
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Markierungen zeigen den Median des gesamten Registers. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
82
Community & Verbreitung
62
Nachhaltigkeit & Governance
65
Engineering-Qualität
67
Sicherheit
49
AI Readinessungewichtet
50

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

README
95% von 877
Automated tests
93% von 877
License detected
93% von 877
CI workflows
82% von 877
Contributing guide
50% von 877
Documentation directory
45% von 877
Code of conduct
33% von 877
Linter configuration
31% von 877
Security policy
24% von 877

Signale des Agenten-Zeitalters

AI agent instructions
33% von 877
One-command bootstrap
22% von 877
llms.txt
2.2% von 877

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 389
56 · 46–65
100 – 999 195
70 · 60–75
1,000 – 9,999 151
74 · 65–80
10,000 and more 142
74 · 58–81

Nach monatlichen Downloads

Under 10K / month 132
56 · 49–67
10K – 1M 80
69 · 63–75
1M – 100M 31
79 · 73–83
100M and more 1
40 · 40–40

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.1
Fuzzing
0.7
Signed-Releases
0.7
Branch-Protection
1.8
Token-Permissions
1.8
Pinned-Dependencies
1.9
SAST
2.5
Code-Review
3.3
Security-Policy
3.5
Vulnerabilities
4.7
Dependency-Update-Tool
5.2
CI-Tests
7.2
Maintained
7.2
Contributors
7.6
Binary-Artifacts
8.6
License
9.2
Dangerous-Workflow
9.5
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Aufgegebenes Projekt
434.9% des Registers · 4.9% von 877 bewertbaren
Exposition gegenüber Hochrisikojurisdiktionen
263.0% des Registers · 3.2% von 802 bewertbaren
Schädliche Abhängigkeiten
10.1% des Registers · 0.7% von 150 bewertbaren
Unorganisches Wachstum
10.1% des Registers · 1.3% von 79 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 1 Tag vor der Prüfung einen Push.

Push-Aktualität
84%
Letzter PushRepositoriesAnteil
Pushed within 30 days73984%
31 – 90 days343.9%
91 – 365 days313.5%
Over a year738.3%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

682Organization-stewarded Median 68
195Personal accounts Median 52

Maintainer-Bus-Faktor

55% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 7 mit über einer Million monatlicher Downloads.

1 Maintainer
477
2 Maintainer
201
3–5 Maintainer
143
6+ Maintainer
51

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 700 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 14 direkte Abhängigkeiten — und löst insgesamt zu 130 Paketen auf.

Aufgelöste Pakete je Repository

0
84
1 – 5
19
6 – 20
51
21 – 50
82
51 – 200
160
201 – 500
96
501 – 1,000
66
Over 1,000
142

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

Apache-2.0
353
MIT
211
Eigene Lizenz
114
Keine Lizenz erkannt
64
GPL-3.0
39
AGPL-3.0
26
BSD-3-Clause
18
MPL-2.0
15
EPL-2.0
9
GPL-2.0
7

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung, die nach Maven veröffentlichen — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

PyPI · npm · Packagist +2
40GefährdetGesundheitsindex
google/flatbuffers
FlatBuffers: Memory Efficient Serialization Library
C++ · Rust★ 26.2K↓ 120M/Monat20. Juli 2026
Apache-2.020. Juli 2026 · Metriken 1.13.0
PyPI · Maven
86ExzellentGesundheitsindex
dmlc/xgboost
Scalable, Portable and Distributed Gradient Boosting (GBDT, GBRT or GBM) Library, for Python, R, Java, Scala, C++ and more. Runs on single machine, Hadoop, Spark, Dask, Flink and DataFlow
C++ · Python · Cuda★ 28.6K↓ 47.5M/Monat18. Juli 2026
Apache-2.018. Juli 2026 · Metriken 1.13.0
Maven · npm
81GutGesundheitsindex
ionic-team/capacitor
Build cross-platform Native Progressive Web Apps for iOS, Android, and the Web ⚡️
TypeScript★ 16.1K↓ 43.7M/Monat14. Juli 2026
MIT14. Juli 2026 · Metriken 1.13.0
Go · Hex · Maven +4
79GutGesundheitsindex
cucumber/messages
A message protocol for representing results and other information from Cucumber
C#★ 40↓ 30.1M/Monat13. Juli 2026
MIT13. Juli 2026 · Metriken 1.13.0
npm · Maven · RubyGems
74GutGesundheitsindex
AppAndFlow/react-native-safe-area-context
A flexible way to handle safe area insets in JS. Also works on Android and Web!
TypeScript · Objective-C · Kotlin★ 2.743↓ 29.8M/Monat22. Juli 2026
MIT22. Juli 2026 · Metriken 1.13.0
PyPI · npm · Go +1
93ExzellentGesundheitsindex
apache/airflow
Apache Airflow - A platform to programmatically author, schedule, and monitor workflows
Python★ 46.2K↓ 28.9M/Monat21. Juli 2026
Apache-2.021. Juli 2026 · Metriken 1.13.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 1.13.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-07-23 08:02 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.