Register im Aggregat · Metriken 2.10.0

Der Zustand von NuGet.

Aggregierte Statistiken über alle geprüften Repositories, die nach NuGet veröffentlichen — wie sich die Gesundheit verteilt, wo das Download-Volumen liegt und welche Praktiken verbreitet oder selten sind, gemessen am gesamten Register.

Geprüfte Repositories
2.208 von 2.208 indexierten
Monatliche Downloads unter Prüfung
6M laut Registry-Angaben
Medianer Gesundheitsindex
60 Mittel
Gut oder besser
44% Index 65 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

8.8% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 100% des gesamten Volumens.

Repositories
16%24%25%16%
Download-Volumen
67%
StufeRepositoriesDownloads / MonatVolumenanteil
Außergewöhnlich77684.7K11%
Exzellent364777.7K13%
Gut5394M67%
Mittel560463.7K7.7%
Schwach36257.6K1.0%
Gefährdet2232.7790.0%
Kritisch834.8960.1%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität73
1100
Community & Verbreitung49
1100
Nachhaltigkeit & Governance59
1100
Engineering-Qualität54
1100
Sicherheit52
1100
AI Readiness48
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Markierungen zeigen den Median des gesamten Registers. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
73
Community & Verbreitung
49
Nachhaltigkeit & Governance
59
Engineering-Qualität
54
Sicherheit
52
AI Readinessungewichtet
48

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

README
96% von 2.208
License detected
95% von 2.208
CI workflows
76% von 2.208
Automated tests
51% von 2.208
Contributing guide
34% von 2.208
Documentation directory
34% von 2.208
Code of conduct
27% von 2.208
Security policy
19% von 2.208
Linter configuration
4.8% von 2.208

Signale des Agenten-Zeitalters

AI agent instructions
26% von 2.208
llms.txt
5.2% von 2.208
One-command bootstrap
3.4% von 2.208

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 1.539
57 · 44–73
100 – 999 442
65 · 50–80
1,000 – 9,999 202
81 · 65–90
10,000 and more 25
94 · 82–98

Nach monatlichen Downloads

Under 10K / month 32
69 · 53–80
10K – 1M 11
71 · 56–92
1M – 100M 1
77 · 77–77
100M and more 0

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.0
Fuzzing
0.1
Signed-Releases
0.1
Pinned-Dependencies
1.1
Branch-Protection
1.4
Token-Permissions
1.4
Code-Review
1.5
SAST
2.2
Security-Policy
2.2
Dependency-Update-Tool
4.5
Contributors
5.5
CI-Tests
6.3
Maintained
6.8
Vulnerabilities
9.1
Binary-Artifacts
9.4
License
9.4
Dangerous-Workflow
9.7
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Aufgegebenes Projekt
833.8% des Registers · 3.8% von 2.208 bewertbaren
Exposition gegenüber Hochrisikojurisdiktionen
552.5% des Registers · 2.7% von 2.043 bewertbaren
Schädliche Abhängigkeiten
2<0.1% des Registers · 0.1% von 1.496 bewertbaren
Unorganisches Wachstum
00% des Registers · 0% von 45 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 0 Tagen vor der Prüfung einen Push.

Push-Aktualität
88%
Letzter PushRepositoriesAnteil
Pushed within 30 days1.95488%
31 – 90 days602.7%
91 – 365 days843.8%
Over a year1105.0%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

1.145Organization-stewarded Median 63
1.063Personal accounts Median 57

Maintainer-Bus-Faktor

84% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 1 mit über einer Million monatlicher Downloads.

1 Maintainer
1.849
2 Maintainer
226
3–5 Maintainer
115
6+ Maintainer
14

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 2.018 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 8 direkte Abhängigkeiten — und löst insgesamt zu 15 Paketen auf.

Aufgelöste Pakete je Repository

0
34
1 – 5
333
6 – 20
877
21 – 50
379
51 – 200
209
201 – 500
78
501 – 1,000
56
Over 1,000
52

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

MIT
1.418
Apache-2.0
282
Eigene Lizenz
211
Keine Lizenz erkannt
109
BSD-3-Clause
59
GPL-3.0
30
MPL-2.0
18
LGPL-3.0
14
BSD-2-Clause
12
AGPL-3.0
11

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung, die nach NuGet veröffentlichen — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

PyPI · NuGet
77GutGesundheitsindex
pythonnet/clr-loader
Loader for different .NET runtimes
Python★ 43↓ 3.1M/Monat27. Aug. 2026
MIT27. Aug. 2026 · Metriken 2.10.0
npm · Maven · NuGet
77GutGesundheitsindex
renovatebot/pgp
Renovate PGP library
TypeScript · Java · JavaScript★ 0↓ 907.2K/Monat18. Juli 2026
Apache-2.018. Juli 2026 · Metriken 2.10.0
npm · Maven · NuGet +1
92ExzellentGesundheitsindex
cdxgen/cdxgen
Creates CycloneDX Bill of Materials (BOM) for your projects from source and container images. Supports many languages and package managers. Integrate in your CI/CD pipeline with automatic submission to Dependency Track server
JavaScript★ 1.018↓ 745.3K/Monat28. Juli 2026
Apache-2.028. Juli 2026 · Metriken 2.10.0
Packagist · crates.io · NuGet
96AußergewöhnlichGesundheitsindex
DataDog/dd-trace-php
Datadog PHP Clients
PHP★ 558↓ 665.6K/Monat22. Aug. 2026
Eigene Lizenz22. Aug. 2026 · Metriken 2.10.0
PyPI · NuGet
59MittelGesundheitsindex
pywinrt/pywinrt
Python projection of Windows runtime (WinRT) types.
C++★ 196↓ 362.3K/Monat3. Aug. 2026
MIT3. Aug. 2026 · Metriken 2.10.0
npm · NuGet
63MittelGesundheitsindex
microsoft/node-api-dotnet
Advanced interoperability between .NET and JavaScript in the same process.
C#★ 778↓ 55.6K/Monat21. Juli 2026
MIT21. Juli 2026 · Metriken 2.10.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 2.10.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-09-07 22:50 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.