Register im Aggregat · Metriken 1.13.0

Der Zustand von npm.

Aggregierte Statistiken über alle geprüften Repositories, die nach npm veröffentlichen — wie sich die Gesundheit verteilt, wo das Download-Volumen liegt und welche Praktiken verbreitet oder selten sind, gemessen am gesamten Register.

Geprüfte Repositories
10.752 von 10.754 indexierten
Monatliche Downloads unter Prüfung
320B laut Registry-Angaben
Medianer Gesundheitsindex
60 Mittel
Gut oder besser
26% Index 70 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

84% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 36% des gesamten Volumens.

Repositories
24%50%20%
Download-Volumen
36%36%
StufeRepositoriesDownloads / MonatVolumenanteil
Exzellent2285.2B1.6%
Gut2.53345.8B14%
Mittel5.410116B36%
Gefährdet2.135115B36%
Kritisch44638.1B12%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität79
1100
Community & Verbreitung49
1100
Nachhaltigkeit & Governance59
1100
Engineering-Qualität70
1100
Sicherheit46
1100
AI Readiness52
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Markierungen zeigen den Median des gesamten Registers. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
79
Community & Verbreitung
49
Nachhaltigkeit & Governance
59
Engineering-Qualität
70
Sicherheit
46
AI Readinessungewichtet
52

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

README
97% von 10.752
License detected
90% von 10.752
Automated tests
88% von 10.752
CI workflows
88% von 10.752
Linter configuration
58% von 10.752
Documentation directory
47% von 10.752
Contributing guide
44% von 10.752
Code of conduct
29% von 10.752
Security policy
25% von 10.752

Signale des Agenten-Zeitalters

AI agent instructions
39% von 10.752
One-command bootstrap
19% von 10.752
llms.txt
3.9% von 10.752

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 6.779
56 · 47–63
100 – 999 2.093
66 · 56–73
1,000 – 9,999 1.273
72 · 65–78
10,000 and more 607
79 · 72–84

Nach monatlichen Downloads

Under 10K / month 4.018
57 · 48–65
10K – 1M 1.994
65 · 55–72
1M – 100M 613
73 · 63–80
100M and more 706
49 · 38–62

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.1
Fuzzing
0.4
Signed-Releases
0.7
Branch-Protection
1.6
Token-Permissions
1.7
SAST
2.0
Pinned-Dependencies
2.2
Code-Review
2.4
Security-Policy
3.2
Vulnerabilities
4.2
Dependency-Update-Tool
4.8
Contributors
6.3
Maintained
6.6
CI-Tests
7.2
License
8.9
Dangerous-Workflow
9.5
Binary-Artifacts
9.7
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Aufgegebenes Projekt
3493.3% des Registers · 3.3% von 10.754 bewertbaren
Exposition gegenüber Hochrisikojurisdiktionen
2822.6% des Registers · 3.0% von 9.508 bewertbaren
Schädliche Abhängigkeiten
8<0.1% des Registers · 0.4% von 2.201 bewertbaren
Unorganisches Wachstum
4<0.1% des Registers · 0.9% von 438 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 1 Tag vor der Prüfung einen Push.

Push-Aktualität
87%
Letzter PushRepositoriesAnteil
Pushed within 30 days9.32387%
31 – 90 days2792.6%
91 – 365 days4724.4%
Over a year6786.3%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

6.876Organization-stewarded Median 64
3.876Personal accounts Median 55

Maintainer-Bus-Faktor

71% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 884 mit über einer Million monatlicher Downloads.

1 Maintainer
7.629
2 Maintainer
1.812
3–5 Maintainer
1.027
6+ Maintainer
225

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 7.015 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 5 direkte Abhängigkeiten — und löst insgesamt zu 521 Paketen auf.

Aufgelöste Pakete je Repository

0
130
1 – 5
331
6 – 20
585
21 – 50
394
51 – 200
696
201 – 500
1.287
501 – 1,000
1.505
Over 1,000
2.087

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

MIT
5.784
Apache-2.0
1.768
Eigene Lizenz
1.064
Keine Lizenz erkannt
1.031
AGPL-3.0
288
GPL-3.0
237
BSD-3-Clause
166
ISC
82
MPL-2.0
65
GPL-2.0
62

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung, die nach npm veröffentlichen — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

npm
49GefährdetGesundheitsindex
chalk/ansi-regex
Regular expression for matching ANSI escape codes
JavaScript★ 202↓ 2.1B/Monat22. Juli 2026
MIT22. Juli 2026 · Metriken 1.13.0
npm
66MittelGesundheitsindex
vercel/ms
Tiny millisecond conversion utility
TypeScript★ 5.541↓ 2.1B/Monat22. Juli 2026
MIT22. Juli 2026 · Metriken 1.13.0
npm
68MittelGesundheitsindex
isaacs/node-lru-cache
A fast cache that automatically deletes the least recently used items
JavaScript · TypeScript★ 5.902↓ 2.1B/Monat22. Juli 2026
BlueOak-1.0.022. Juli 2026 · Metriken 1.13.0
npm
60MittelGesundheitsindex
sindresorhus/string-width
Get the visual width of a string - the number of columns required to display it
JavaScript★ 529↓ 2B/Monat17. Juli 2026
MIT17. Juli 2026 · Metriken 1.13.0
npm
49GefährdetGesundheitsindex
chalk/supports-color
Detect whether a terminal supports color
JavaScript★ 370↓ 1.9B/Monat22. Juli 2026
MIT22. Juli 2026 · Metriken 1.13.0
npm
59MittelGesundheitsindex
chalk/chalk
🖍 Terminal string styling done right
JavaScript · TypeScript★ 23.3K↓ 1.8B/Monat22. Juli 2026
MIT22. Juli 2026 · Metriken 1.13.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 1.13.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-07-23 08:02 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.