Konzepte

Bewertungsstufen

Die sieben standardisierten Bewertungsstufen — außergewöhnlich, exzellent, gut, mittel, schwach, gefährdet, kritisch — und die Buchstabennoten, die für jede Gesundheitsmetrik und Kategorie von inspect.software gelten.

Methodik v2.10.0Aktualisiert 2026-08-02

Jeder Wert in einem inspect.software-Bericht — Komponenten, die zu Metriken zusammengefasst werden, Metriken, die zu Kategorien zusammengefasst werden, und der gesamte Gesundheitsindex — liegt auf einer standardisierten 1–100-Skala, höher ist besser. Damit diese Zahlen auf einen Blick lesbar sind, wird jeder Wert einer von sieben standardisierten Stufen zugeordnet, die einheitlich für Gesundheits-, Sicherheits- und Qualitätsmessungen verwendet werden. Jede Stufe trägt zudem eine kompakte Buchstabennote (C bis AAA) für Oberflächen, auf denen ein Wort keinen Platz findet.

Kritisch 1–19 Gefährdet 20–34 Schwach 35–49 Mittel 50–64 Gut 65–79 Exzellent 80–92 Außergewöhnlich 93–100
Die sieben Stufen der standardisierten Skala. Die Schwellwerte sind Teil der versionierten Methodik.

Was jede Stufe bedeutet

StufeNoteBereichBedeutung
AußergewöhnlichAAA93–100Die Spitzengruppe des Registers (≈ obere 5 %); erfüllt im Wesentlichen alle geprüften Kriterien
ExzellentAA80–92Durchgehend stark; geringfügige Lücken
GutA65–79Gesund; Lücken sind begrenzt und beherrschbar
MittelBBB50–64Akzeptabel mit erheblichen Lücken; Überprüfung empfohlen
SchwachBB35–49Wesentliche Schwächen in mehreren Bereichen
GefährdetB20–34Signifikante Schwächen; eine Übernahme verlangt Vorsicht
KritischC1–19Schwerwiegende Probleme — z. B. aufgegeben, nur ein Maintainer, keine Hygiene

Kalibriert auf das öffentliche Register

Die Stufenuntergrenzen des Gesamt-Gesundheitsindex sind keine willkürlichen runden Zahlen: Der Index ist auf die empirische Verteilung des öffentlichen Registers kalibriert (47.516 geprüfte Repositories zum Kalibrierungs-Snapshot), sodass jede Stufe angibt, wo ein Repository innerhalb des geprüften Open Source steht. Auf dem unkalibrierten gewichteten Mittel drängte sich die Hälfte des Registers in einem 20-Punkte-Abschnitt der Skala, und das oberste Dezil von Open Source lag in den hohen 70ern — Zahlen, die den Bereich 1–100 schlecht nutzten und jede Stufengrenze irreführend machten. Nach der Kalibrierung teilen die Stufen das Register in aussagekräftige, vergleichbar große Populationen, und Außergewöhnlich bedeutet, was Lesende darunter verstehen: ungefähr die oberen 5 % des geprüften Open Source.

Die Kalibrierungskurve ist eine feste Konstante der versionierten Methodik, kein live berechnetes Perzentil — die Bewertung eines Repositorys bewegt sich nur, wenn sich seine eigene Evidenz bewegt, nie weil andere Repositories geprüft wurden. Eine Rekalibrierung auf einen neueren Snapshot ist eine Versionserhöhung der Methodik wie jede andere, verzeichnet in jedem Bericht.

Bestimmte Negativbefund-Richtlinien begrenzen den Index unabhängig vom gewichteten Ergebnis: Eine ungeklärte Exposition gegenüber einer Hochrisikojurisdiktion hält den Index am oberen Ende von Gefährdet (34), und eine bestätigte schädliche Abhängigkeit oder ein erklärt aufgegebenes Projekt hält ihn innerhalb von Kritisch (19).

Wie Stufen zu lesen sind

  • Stufen sind absichtlich grob. Der Unterschied zwischen 71 und 74 ist Rauschen; der Unterschied zwischen gut und gefährdet ist Information. Beschaffungs- und Prüfentscheidungen sollten sich an den Stufen und am Kategorienprofil orientieren, nicht an Einzelpunktdifferenzen. Die Vergleichsansicht ist genau darum herum gebaut: Sie weist die Spanne zwischen den angezeigten Einträgen in Indexpunkten aus, sodass ein Abstand von drei Punkten als solcher erkannt und beiseitegelegt werden kann.
  • Stufen gelten auf jeder Ebene. Ein Repository kann insgesamt in der Stufe gut liegen, während eine Kategorie in kritisch liegt — die Stufen je Kategorie existieren genau dafür, dass Stärke in einem Bereich Risiko in einem anderen nicht stillschweigend verdecken kann. (Die Kalibrierung gilt für den Gesamtindex; Kategorie- und Metrikwerte werden direkt denselben Schwellwerten zugeordnet.)
  • Schwellwerte sind versioniert. Stufengrenzen sind Teil der Methodik und ändern sich nur mit einer Versionserhöhung, die in jedem Bericht verzeichnet ist — siehe Methodikversionen.

Zertifizierungsstufen

Die drei Stufen oberhalb von Mittel tragen die Zertifizierungsstufen des Registers: Certified (Gut, Note A), Certified with Excellence (Exzellent, Note AA) und Certified AAA (Außergewöhnlich). Eine Zertifizierungsstufe ist die Bewertungsstufe, die die veröffentlichte Evidenz stützt, ausgedrückt als Zertifizierungszeichen — siehe wie Stufen erworben werden und sich ändern sowie Zertifizierung & Preise für den kostenpflichtigen Weg auf Anfrage.

Wo die Stufen erscheinen

Die Stufen steuern die Farbcodierung im gesamten Register: Katalogkarten, die Berichtsanzeige, Kategorieköpfe, einzelne Metrikkarten und das GitHub-Badge. Ein Repository ohne abgeschlossene Prüfung zeigt einen neutralen Zustand ausstehend statt einer Stufe.

Verwandt: der Gesundheitsindex erklärt, wie die zugrunde liegenden 1–100-Werte berechnet werden; Signale, keine Garantien erklärt, was sie beanspruchen und was nicht.

Von inspect.software veröffentlichte Ergebnisse sind Signale, keine Garantien — siehe wie sie zu lesen sind. Die vollständige Methodik ist versioniert und öffentlich: Methodik v2.10.0.