Referenz · Methodik v2.10.0

Das inspect.software-Wiki

Die vollständige Referenz hinter jedem veröffentlichten Gesundheitsbericht: was jede Kategorie und jede Metrik misst, wie die Zahlen berechnet werden und wie die Methodik verwaltet und versioniert wird. Jede Zahl in einem Bericht lässt sich auf eine hier dokumentierte Formel zurückführen.

Konzepte

Der GesundheitsindexWie inspect.software den 1–100-Index für Open-Source-Gesundheit berechnet — Komponenten, Metriken, gewichtete Kategorien und die Regeln für fehlende Daten.BewertungsstufenDie sieben standardisierten Bewertungsstufen — außergewöhnlich, exzellent, gut, mittel, schwach, gefährdet, kritisch — und die Buchstabennoten, die für jede Gesundheitsmetrik und Kategorie von inspect.software gelten.ZertifizierungsstufenDie drei Zertifizierungsstufen von inspect.software — Certified (A), Certified with Excellence (AA) und Certified AAA — wie jede Stufe auf den kalibrierten Gesundheitsindex abbildet, was eine Stufe aussagt und wie sich Stufen ändern.Signale, keine GarantienWas ein Ergebnis von inspect.software beansprucht und was nicht — die ehrliche Grenze zwischen sichtbaren Praxissignalen und einem formalen Audit oder einer Garantie.MethodikversionenDie vollständige Versionshistorie der Metrik-Methodik von inspect.software — jede Änderung an Formeln, Gewichten und Schwellwerten, datiert und dokumentiert.Unterstützte Paket-ÖkosystemeDie Paket-Ökosysteme, die inspect.software liest — neun Registries mit Fakten zu veröffentlichten Paketen, dazu Abhängigkeitsmanifeste über alle hinweg.Software-KlassifikationWie inspect.software bestimmt, was ein Repository baut — die mehrwertige Lesart, ob Software als Code eingebunden, als Programm ausgeführt oder in einen Host installiert wird.Scan-KonfigurationWie sich Teile der inspect.software-Methodik pro Scan abschalten lassen — und wie jeder Bericht genau dokumentiert, was gemessen wurde und was nicht.

Repository-Metriken

EntwicklungsaktivitätWie inspect.software die Entwicklungsaktivität misst — Push-Aktualität, wöchentlicher Commit-Rhythmus und Commit-Volumen. 12,6% des gesamten Gesundheitsindex.Release-DisziplinWie inspect.software die Release-Disziplin misst — ob versionierte Releases erscheinen, wie kürzlich und in welchem Rhythmus. 8,4% des gesamten Gesundheitsindex.PopularitätWie inspect.software die Popularität eines Repositorys misst — Stars, Forks und Watcher auf logarithmischer Skala. 6,8% des gesamten Gesundheitsindex.Community-GesundheitWie inspect.software die Community-Gesundheit misst — README, Lizenz, Contributing-Leitfaden, Verhaltenskodex und Issue-/PR-Vorlagen. 5,95% des Gesamtindex.Ökosystem-VerbreitungWie inspect.software echte Paketverbreitung misst — Registry-Downloads und abhängige Pakete über npm, PyPI, Packagist und mehr. 4,25% des Gesamtindex.Maintainer-ResilienzWie inspect.software Bus-Faktor, Konzentration und Breite der Beitragenden misst — ob ein Projekt den Verlust seines wichtigsten Maintainers übersteht. 6,9% des Index.ReaktionsfähigkeitWie inspect.software die Reaktionsfähigkeit misst — Issue-Erledigung, Pull-Request-Annahme über die Lebenszeit und der Umgang mit Erstbeitragenden. 5,75% des Gesamtindex.TrägerschaftWie inspect.software misst, wer hinter einem Repository steht — Organisation oder persönliches Konto, verifizierte Domain, Reichweite und Historie. 5,75% des Index.PaketpflegeWie inspect.software die Registry-Pflege misst — Aktualität der Veröffentlichungen, Versionshistorie und Deprecation-Status publizierter Pakete. 4,6% des Gesamtindex.Engineering-PraktikenWie inspect.software grundlegende Engineering-Hygiene misst — CI, Tests, Linting, Pre-commit-Hooks und editorconfig. 11,4% des gesamten Gesundheitsindex.DokumentationWie inspect.software die Dokumentation misst — README, Docs-Verzeichnis, Dokumentationssite, Beschreibung, Topics und Wiki. 7,6% des gesamten Gesundheitsindex.SicherheitslageWie inspect.software die Sicherheitslage mit der OpenSSF Scorecard misst — risikogewichtete, werkzeugneutrale Checks mit dokumentiertem Fallback. 16% des Index.Abhängigkeits-AdvisoriesWie inspect.software die aufgelösten Abhängigkeiten eines Repositorys mit der OSV-Advisory-Datenbank abgleicht — Schweregrad, Fix-Versionen, Abdeckung und die Grenzen des Signals. 20% der Kategorie Sicherheit.