Register im Aggregat · Metriken 1.13.0

Der Zustand von Packagist.

Aggregierte Statistiken über alle geprüften Repositories, die nach Packagist veröffentlichen — wie sich die Gesundheit verteilt, wo das Download-Volumen liegt und welche Praktiken verbreitet oder selten sind, gemessen am gesamten Register.

Geprüfte Repositories
3.172 von 3.172 indexierten
Monatliche Downloads unter Prüfung
3.9B laut Registry-Angaben
Medianer Gesundheitsindex
58 Mittel
Gut oder besser
16% Index 70 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

67% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 27% des gesamten Volumens.

Repositories
55%24%
Download-Volumen
31%42%21%
StufeRepositoriesDownloads / MonatVolumenanteil
Exzellent1598M2.5%
Gut5071.2B31%
Mittel1.7471.6B42%
Gefährdet776822M21%
Kritisch127153M3.9%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität69
1100
Community & Verbreitung52
1100
Nachhaltigkeit & Governance64
1100
Engineering-Qualität62
1100
Sicherheit45
1100
AI Readiness32
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Markierungen zeigen den Median des gesamten Registers. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
69
Community & Verbreitung
52
Nachhaltigkeit & Governance
64
Engineering-Qualität
62
Sicherheit
45
AI Readinessungewichtet
32

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

README
96% von 3.172
License detected
92% von 3.172
Automated tests
84% von 3.172
CI workflows
80% von 3.172
Contributing guide
49% von 3.172
Linter configuration
46% von 3.172
Code of conduct
28% von 3.172
Documentation directory
27% von 3.172
Security policy
24% von 3.172

Signale des Agenten-Zeitalters

One-command bootstrap
13% von 3.172
AI agent instructions
12% von 3.172
llms.txt
0.6% von 3.172

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 2.034
55 · 47–62
100 – 999 681
63 · 54–70
1,000 – 9,999 393
69 · 60–76
10,000 and more 64
74 · 65–81

Nach monatlichen Downloads

Under 10K / month 1.232
55 · 48–62
10K – 1M 1.389
60 · 49–68
1M – 100M 480
64 · 51–72
100M and more 3
40 · 32–74

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.0
Fuzzing
0.0
SAST
0.7
Branch-Protection
1.0
Pinned-Dependencies
1.1
Signed-Releases
1.4
Token-Permissions
1.5
Code-Review
2.3
Security-Policy
2.9
Dependency-Update-Tool
4.3
Maintained
5.4
CI-Tests
5.9
Contributors
7.9
Vulnerabilities
9.0
License
9.1
Dangerous-Workflow
9.8
Binary-Artifacts
10.0
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Exposition gegenüber Hochrisikojurisdiktionen
2618.2% des Registers · 8.4% von 3.123 bewertbaren
Aufgegebenes Projekt
531.7% des Registers · 1.7% von 3.172 bewertbaren
Schädliche Abhängigkeiten
00% des Registers · 0% von 336 bewertbaren
Unorganisches Wachstum
00% des Registers · 0% von 167 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 0 Tagen vor der Prüfung einen Push.

Push-Aktualität
86%
Letzter PushRepositoriesAnteil
Pushed within 30 days2.71986%
31 – 90 days1284.0%
91 – 365 days2558.0%
Over a year702.2%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

2.486Organization-stewarded Median 58
686Personal accounts Median 58

Maintainer-Bus-Faktor

60% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 284 mit über einer Million monatlicher Downloads.

1 Maintainer
1.898
2 Maintainer
838
3–5 Maintainer
379
6+ Maintainer
54

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 2.506 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 2 direkte Abhängigkeiten — und löst insgesamt zu 13 Paketen auf.

Aufgelöste Pakete je Repository

0
35
1 – 5
521
6 – 20
1.059
21 – 50
276
51 – 200
356
201 – 500
110
501 – 1,000
79
Over 1,000
70

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

MIT
1.752
Eigene Lizenz
368
BSD-3-Clause
263
Keine Lizenz erkannt
253
GPL-2.0
160
Apache-2.0
124
GPL-3.0
104
LGPL-3.0
33
AGPL-3.0
22
LGPL-2.1
22

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung, die nach Packagist veröffentlichen — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

npm · RubyGems · Packagist
74GutGesundheitsindex
handlebars-lang/handlebars.js
Minimal templating on steroids.
JavaScript★ 18.7K↓ 166M/Monat22. Juli 2026
MIT22. Juli 2026 · Metriken 1.13.0
npm · Packagist
32GefährdetGesundheitsindex
moment/moment
Parse, validate, manipulate, and display dates in javascript.
JavaScript★ 47.9K↓ 138M/Monat21. Juli 2026
MIT21. Juli 2026 · Metriken 1.13.0
PyPI · npm · Packagist +2
40GefährdetGesundheitsindex
google/flatbuffers
FlatBuffers: Memory Efficient Serialization Library
C++ · Rust★ 26.2K↓ 120M/Monat20. Juli 2026
Apache-2.020. Juli 2026 · Metriken 1.13.0
npm · Packagist
71GutGesundheitsindex
chartjs/Chart.js
Simple HTML5 Charts using the <canvas> tag
JavaScript★ 67.6K↓ 53.6M/Monat13. Juli 2026
MIT13. Juli 2026 · Metriken 1.13.0
npm · Packagist
87ExzellentGesundheitsindex
swagger-api/swagger-ui
Swagger UI is a collection of HTML, JavaScript, and CSS assets that dynamically generate beautiful documentation from a Swagger-compliant API.
JavaScript★ 28.9K↓ 47.4M/Monat22. Juli 2026
Apache-2.022. Juli 2026 · Metriken 1.13.0
npm · Packagist
58MittelGesundheitsindex
yiisoft/yii2-framework
[READ ONLY] Yii 2 framework core code only. This is a subtree split off the "yii2" repository
PHP★ 234↓ 41.9M/Monat13. Juli 2026
BSD-3-Clause13. Juli 2026 · Metriken 1.13.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 1.13.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-07-23 08:02 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.