Register im Aggregat · Metriken 2.10.0

Der Zustand von PyPI.

Aggregierte Statistiken über alle geprüften Repositories, die nach PyPI veröffentlichen — wie sich die Gesundheit verteilt, wo das Download-Volumen liegt und welche Praktiken verbreitet oder selten sind, gemessen am gesamten Register.

Geprüfte Repositories
9.862 von 9.861 indexierten
Monatliche Downloads unter Prüfung
53.7B laut Registry-Angaben
Medianer Gesundheitsindex
69 Gut
Gut oder besser
57% Index 65 und höher

Verteilung des Gesundheitsindex

Aktueller Gesundheitsindex jedes geprüften Repositorys, in Fünf-Punkt-Intervallen auf der Skala 1–100.

Wo das Download-Volumen liegt

Summierte monatliche Downloads je Stufe, den Repository-Zahlen gegenübergestellt.

15% des monatlichen Download-Volumens unter Prüfung entfällt auf Repositories unterhalb der Stufe Gut — und das oberste 1 % der meistgeladenen Repositories trägt 71% des gesamten Volumens.

Repositories
25%21%20%
Download-Volumen
48%24%
StufeRepositoriesDownloads / MonatVolumenanteil
Außergewöhnlich1.13925.6B48%
Exzellent2.42612.6B24%
Gut2.0427.6B14%
Mittel2.0203.3B6.1%
Schwach9571B1.9%
Gefährdet9103.2B5.9%
Kritisch368422M0.8%

Die Form der Bewertungen

Die Verteilung hinter jedem Kategorien-Median, in Zehn-Punkt-Klassen — wo sich das Register ballt und wo eine Kategorie Repositories trennt oder in Sättigung geht.

Vitalität74
1100
Community & Verbreitung56
1100
Nachhaltigkeit & Governance62
1100
Engineering-Qualität76
1100
Sicherheit52
1100
AI Readiness55
1100

Kategorienprofil

Medianer Kategorienwert im gewählten Umfang. Markierungen zeigen den Median des gesamten Registers. Die Kategorien sind dokumentiert im Methodik-Wiki.

Vitalität
74
Community & Verbreitung
56
Nachhaltigkeit & Governance
62
Engineering-Qualität
76
Sicherheit
52
AI Readinessungewichtet
55

Der Stand der Praxis

Anteil der geprüften Repositories, in denen die Praxis öffentlich erkennbar ist. Berichte, die älter sind als ein Signal, werden aus dessen Grundlage ausgeschlossen und nie als fehlend gezählt.

Technische & Community-Praxis

License detected
96% von 9.862
README
95% von 9.862
Automated tests
94% von 9.862
CI workflows
89% von 9.862
Documentation directory
67% von 9.862
Linter configuration
60% von 9.862
Contributing guide
46% von 9.862
Code of conduct
26% von 9.862
Security policy
23% von 9.862

Signale des Agenten-Zeitalters

One-command bootstrap
51% von 9.862
AI agent instructions
27% von 9.862
llms.txt
7.9% von 9.862

Signale, die die ungewichtete Kategorie KI-Bereitschaft liest.

Bedeutet Popularität Gesundheit?

Medianer Gesundheitsindex (Punkt) und die mittlere Hälfte der Repositories (Bereich) je Popularitätsklasse, auf der gemeinsamen Skala 1–100.

Nach GitHub-Sternen

Under 100 stars 4.989
60 · 45–75
100 – 999 2.461
77 · 57–88
1,000 – 9,999 1.902
86 · 65–93
10,000 and more 510
94 · 86–97

Nach monatlichen Downloads

Under 10K / month 2.235
65 · 53–78
10K – 1M 1.573
78 · 62–89
1M – 100M 1.213
78 · 53–92
100M and more 92
94 · 78–97

Sicherheit unter dem Mikroskop

Durchschnittliches OpenSSF Scorecard Ergebnis je Prüfung im gewählten Umfang, schwächste zuerst, auf der Scorecard-Skala von 0–10. Prüfergebnisse sind meist Alles-oder-nichts; der Durchschnitt zeigt daher, wie viel des Registers besteht. Prüfungen, die Scorecard als nicht eindeutig meldet, werden von der Bewertung ausgeschlossen, nie als null gezählt; der Tooltip jeder Zeile nennt ihre Grundlage.

CII-Best-Practices
0.1
Fuzzing
0.5
Signed-Releases
0.9
Branch-Protection
1.4
Pinned-Dependencies
1.6
SAST
1.7
Token-Permissions
1.9
Code-Review
2.6
Security-Policy
2.8
Dependency-Update-Tool
4.5
Maintained
5.9
Vulnerabilities
6.5
CI-Tests
6.8
Contributors
6.9
License
9.5
Binary-Artifacts
9.7
Dangerous-Workflow
9.7
Packaging
10.0

Negativbefunde

Befunde, die eine Bewertung nach unten anpassen, statt in sie einzufließen. Jeder wird als Anzahl ausgewiesen, als Anteil am gesamten Register und als Quote unter den Repositories, für die er überhaupt bestimmbar war.

Aufgegebenes Projekt
8788.9% des Registers · 8.9% von 9.861 bewertbaren
Exposition gegenüber Hochrisikojurisdiktionen
1461.5% des Registers · 1.6% von 9.004 bewertbaren
Schädliche Abhängigkeiten
4<0.1% des Registers · <0.1% von 5.688 bewertbaren
Unorganisches Wachstum
1<0.1% des Registers · 0.2% von 504 bewertbaren

Ein Negativbefund benötigt eigene Evidenz, daher ist seine Grundlage kleiner als das Register. Die Wachstumsauthentizität wird nur dort bewertet, wo ein Tagesverlauf erhoben wurde; Abhängigkeitsbefunde nur dort, wo sich ein Abhängigkeitsgraph auflösen ließ. Repositories, für die die Evidenz keine Antwort zulässt, bleiben aus der Grundlage heraus, statt als bestanden gezählt zu werden.

Der Puls

Wie lange der letzte Push jedes geprüften Repositorys zum Zeitpunkt der Prüfung zurücklag.

Die Hälfte der geprüften Repositories sah innerhalb von 3 Tagen vor der Prüfung einen Push.

Push-Aktualität
73%
Letzter PushRepositoriesAnteil
Pushed within 30 days7.21673%
31 – 90 days6937.0%
91 – 365 days8638.8%
Over a year1.09011%

Trägerschaft & Resilienz

Wer hinter den geprüften Repositories steht und von wie vielen Personen der Code abhängt. Beides liest die Governance-Kategorie.

5.825Organization-stewarded Median 78
4.037Personal accounts Median 59

Maintainer-Bus-Faktor

70% der geprüften Repositories hängen beim Großteil ihrer Commits von einem einzigen Maintainer ab — darunter 795 mit über einer Million monatlicher Downloads.

1 Maintainer
6.904
2 Maintainer
1.650
3–5 Maintainer
1.018
6+ Maintainer
256

Der Abhängigkeits-Eisberg

Deklarierte direkte Abhängigkeiten gegenüber dem vollständig aufgelösten Graphen (direkt plus transitiv), über die 7.656 Berichte mit erhobenem Abhängigkeitsgraphen.

Das mediane Repository deklariert 2 direkte Abhängigkeiten — und löst insgesamt zu 26 Paketen auf.

Aufgelöste Pakete je Repository

0
588
1 – 5
1.304
6 – 20
1.643
21 – 50
1.097
51 – 200
1.432
201 – 500
718
501 – 1,000
393
Over 1,000
481

Lizenzlandschaft

Die häufigsten erkannten Lizenzen im gewählten Umfang (SPDX-Bezeichner).

MIT
3.938
Apache-2.0
2.336
Eigene Lizenz
1.304
BSD-3-Clause
681
GPL-3.0
409
Keine Lizenz erkannt
388
AGPL-3.0
235
BSD-2-Clause
144
LGPL-3.0
99
MPL-2.0
89

Am stärksten in Anspruch genommen

Die meistgeladenen Repositories unter Prüfung, die nach PyPI veröffentlichen — die Einträge, die in den obigen Zahlen am schwersten wiegen. Der Rest ist abgedeckt durch den vollständigen Katalog · Tag-Index.

PyPI
98AußergewöhnlichGesundheitsindex
pypa/packaging
Core utilities for Python packages
Python★ 746↓ 2.1B/Monat4. Aug. 2026
Eigene Lizenz4. Aug. 2026 · Metriken 2.10.0
PyPI
98AußergewöhnlichGesundheitsindex
urllib3/urllib3
urllib3 is a user-friendly HTTP client library for Python
Python★ 4.052↓ 1.9B/Monat28. Aug. 2026
MIT28. Aug. 2026 · Metriken 2.10.0
PyPI
83ExzellentGesundheitsindex
kjd/idna
Internationalized Domain Names for Python (IDNA 2008 and UTS #46)
Python★ 288↓ 1.7B/Monat4. Aug. 2026
BSD-3-Clause4. Aug. 2026 · Metriken 2.10.0
PyPI
98AußergewöhnlichGesundheitsindex
psf/requests
A simple, yet elegant, HTTP library.
Python★ 54.2K↓ 1.7B/Monat4. Aug. 2026
Apache-2.04. Aug. 2026 · Metriken 2.10.0
PyPI
100AußergewöhnlichGesundheitsindex
numpy/numpy
The fundamental package for scientific computing with Python.
Python · C★ 32.5K↓ 1.1B/Monat4. Aug. 2026
Eigene Lizenz4. Aug. 2026 · Metriken 2.10.0
PyPI
98AußergewöhnlichGesundheitsindex
pytest-dev/pytest
The pytest framework makes it easy to write small tests, yet scales to support complex functional testing
Python★ 14.5K↓ 1.1B/Monat27. Aug. 2026
MIT27. Aug. 2026 · Metriken 2.10.0

Zur Lesart dieser Zahlen

  • Jede Zahl wird aus der jeweils zuletzt veröffentlichten Prüfung eines Repositorys berechnet, unter der versionierten Methodik (derzeit Metriken 2.10.0). Siehe die Methodik · Stufenskala.
  • Die Statistiken beschreiben das geprüfte Register — zur Prüfung zugelassene Software, keine Zufallsstichprobe von Open Source insgesamt. Die Zulassung folgt den Kriterien des öffentlichen Interesses.
  • Download-Zahlen stammen aus den Paket-Registries; Registries ohne veröffentlichte Monatszahl (Maven Central, Go, NuGet, RubyGems) tragen kein Volumen bei — nicht null. Die Abdeckung je Ökosystem ist dokumentiert unter unterstützte Ökosysteme.
  • Ist ein Signal in einem Bericht nicht verfügbar — ein nicht erhobener Abhängigkeitsgraph, eine nicht eindeutige Scorecard-Prüfung, ein Bericht aus der Zeit vor einem Signal — wird das Repository aus der Grundlage dieser Zahl ausgeschlossen und nie dagegen gezählt.
  • Gesundheitsindizes sind Signale öffentlich sichtbarer Praxis, keine Audits und keine Garantien — wie sie zu lesen sind, erläutert der Artikel zum Gesundheitsindex.
  • Zahlen berechnet 2026-09-09 02:55 UTC; das Aggregat wird stündlich neu berechnet. Die zugrunde liegenden Daten sind verfügbar als JSON.