Register im Aggregat · Metriken 2.10.0

Der Zustand von Maven.

Aggregierte Statistiken über alle geprüften Repositories, die nach Maven veröffentlichen — wie sich die Gesundheit verteilt, wo das Download-Volumen liegt und welche Praktiken verbreitet oder selten sind, gemessen am gesamten Register.

Geprüfte Repositories
2.218 von 2.219 indexierten
Monatliche Downloads unter Prüfung
996M laut Registry-Angaben
Medianer Gesundheitsindex
71 Gut
Gut oder besser
60% Index 65 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

4.4% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 86% des gesamten Volumens.

Repositories
26%21%18%
Download-Volumen
70%25%
StufeRepositoriesDownloads / MonatVolumenanteil
Außergewöhnlich273696M70%
Exzellent587245M25%
Gut46611.9M1.2%
Mittel3893M0.3%
Schwach1852.2M0.2%
Gefährdet20738M3.8%
Kritisch111841.5K0.1%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität79
1100
Community & Verbreitung57
1100
Nachhaltigkeit & Governance66
1100
Engineering-Qualität66
1100
Sicherheit52
1100
AI Readiness59
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Markierungen zeigen den Median des gesamten Registers. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
79
Community & Verbreitung
57
Nachhaltigkeit & Governance
66
Engineering-Qualität
66
Sicherheit
52
AI Readinessungewichtet
59

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

README
95% von 2.218
License detected
94% von 2.218
Automated tests
92% von 2.218
CI workflows
82% von 2.218
Contributing guide
46% von 2.218
Documentation directory
42% von 2.218
Code of conduct
31% von 2.218
Security policy
23% von 2.218
Linter configuration
23% von 2.218

Signale des Agenten-Zeitalters

AI agent instructions
30% von 2.218
One-command bootstrap
17% von 2.218
llms.txt
7.2% von 2.218

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 1.111
59 · 44–75
100 – 999 547
80 · 65–88
1,000 – 9,999 388
88 · 75–94
10,000 and more 172
90 · 62–96

Nach monatlichen Downloads

Under 10K / month 211
60 · 50–78
10K – 1M 175
80 · 69–90
1M – 100M 47
92 · 86–96
100M and more 1
96 · 96–96

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.1
Fuzzing
0.6
Signed-Releases
0.7
Branch-Protection
1.4
Pinned-Dependencies
1.7
Token-Permissions
1.9
SAST
2.3
Code-Review
3.0
Security-Policy
3.4
Vulnerabilities
5.4
Dependency-Update-Tool
5.5
CI-Tests
7.0
Maintained
7.1
Contributors
7.4
Binary-Artifacts
8.7
License
9.2
Dangerous-Workflow
9.5
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Aufgegebenes Projekt
1848.3% des Registers · 8.3% von 2.219 bewertbaren
Exposition gegenüber Hochrisikojurisdiktionen
492.2% des Registers · 2.4% von 2.047 bewertbaren
Schädliche Abhängigkeiten
30.1% des Registers · 0.2% von 1.316 bewertbaren
Unorganisches Wachstum
1<0.1% des Registers · 1.3% von 76 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 2 Tagen vor der Prüfung einen Push.

Push-Aktualität
83%
Letzter PushRepositoriesAnteil
Pushed within 30 days1.83483%
31 – 90 days1084.9%
91 – 365 days944.2%
Over a year1828.2%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

1.692Organization-stewarded Median 77
526Personal accounts Median 54

Maintainer-Bus-Faktor

60% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 12 mit über einer Million monatlicher Downloads.

1 Maintainer
1.320
2 Maintainer
467
3–5 Maintainer
328
6+ Maintainer
91

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 1.843 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 8 direkte Abhängigkeiten — und löst insgesamt zu 82 Paketen auf.

Aufgelöste Pakete je Repository

0
301
1 – 5
56
6 – 20
188
21 – 50
229
51 – 200
431
201 – 500
210
501 – 1,000
151
Over 1,000
277

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

Apache-2.0
1.029
MIT
464
Eigene Lizenz
272
Keine Lizenz erkannt
144
GPL-3.0
82
AGPL-3.0
47
BSD-3-Clause
35
EPL-2.0
31
MPL-2.0
26
LGPL-3.0
22

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung, die nach Maven veröffentlichen — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

npm · Maven · RubyGems
96AußergewöhnlichGesundheitsindex
react/react-native
A framework for building native applications using React
C++ · Kotlin · JavaScript★ 126.3K↓ 178M/Monat4. Aug. 2026
MIT4. Aug. 2026 · Metriken 2.10.0
PyPI · Maven
98AußergewöhnlichGesundheitsindex
pytorch/pytorch
Tensors and Dynamic neural networks in Python with strong GPU acceleration
Python · C++★ 102.2K↓ 95.6M/Monat4. Aug. 2026
Eigene Lizenz4. Aug. 2026 · Metriken 2.10.0
npm · crates.io · Maven +1
100AußergewöhnlichGesundheitsindex
microsoft/onnxruntime
ONNX Runtime: cross-platform, high performance ML inferencing and training accelerator
C++★ 21.3K↓ 52.8M/Monat5. Aug. 2026
MIT5. Aug. 2026 · Metriken 2.10.0
npm · Maven
94AußergewöhnlichGesundheitsindex
ionic-team/capacitor
Build cross-platform Native Progressive Web Apps for iOS, Android, and the Web ⚡️
TypeScript · Java · Swift★ 16.2K↓ 49.3M/Monat5. Aug. 2026
MIT5. Aug. 2026 · Metriken 2.10.0
crates.io · Maven
96AußergewöhnlichGesundheitsindex
smithy-lang/smithy-rs
Code generation for the AWS SDK for Rust, as well as server and generic smithy client generation.
Rust · Kotlin★ 657↓ 40.7M/Monat23. Aug. 2026
Apache-2.023. Aug. 2026 · Metriken 2.10.0
npm · Maven · RubyGems
88ExzellentGesundheitsindex
appandflow/react-native-safe-area-context
A flexible way to handle safe area insets in JS. Also works on Android and Web!
TypeScript · Objective-C · Kotlin★ 2.753↓ 35.6M/Monat27. Aug. 2026
MIT27. Aug. 2026 · Metriken 2.10.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 2.10.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-09-06 09:17 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.