Реєстр у сукупності · метрики 2.10.0

Стан реєстру.

Сукупна статистика публічного реєстру — як розподіляється здоров'я програмного забезпечення, де концентрується обсяг завантажень і які інженерні практики поширені чи рідкісні. Цифри описують інспектований реєстр, а не весь відкритий код.

Інспектовані репозиторії
64 699 із 66 921 проіндексованих
Місячні завантаження під інспекцією
546B за даними реєстрів
Медіанний індекс здоров'я
60 Помірний
Добрий або кращий
43% індекс 65 і вище

Розподіл індексу здоров'я

Останній індекс здоров'я кожного інспектованого репозиторію, з кроком п'ять пунктів на шкалі 1–100.

Де зосереджено обсяг завантажень

Сукупні місячні завантаження за діапазонами у зіставленні з кількістю репозиторіїв.

54% місячного обсягу завантажень під інспекцією проходить через репозиторії нижче доброго діапазону — а 1% найзавантажуваніших репозиторіїв несе 69% усього обсягу.

Репозиторії
17%20%25%16%
Обсяг завантажень
16%18%18%16%
ДіапазонРепозиторіїЗавантажень / місЧастка обсягу
Винятковий3 47379.6B15%
Відмінний10 88888.5B16%
Добрий13 22482.9B15%
Помірний16 40699.6B18%
Слабкий10 59395.9B18%
У зоні ризику7 62188.3B16%
Критичний2 49411.5B2.1%

Форми оцінок

Розподіл, що стоїть за медіаною кожної категорії, з кроком десять пунктів — де реєстр скупчується та де категорія розрізняє репозиторії або насичується.

Життєздатність71
1100
Спільнота та впровадження46
1100
Сталість та врядування59
1100
Інженерна якість65
1100
Безпека47
1100
Готовність до ШІ53
1100

Профіль категорій

Медіанна оцінка категорії в межах обсягу. Категорії задокументовано у вікі методології.

Життєздатність
71
Спільнота та впровадження
46
Сталість та врядування
59
Інженерна якість
65
Безпека
47
Готовність до ШІбез ваги
53

Стан практики

Частка інспектованих репозиторіїв, де практика публічно помітна. Звіти, старіші за сигнал, виключаються з його основи й ніколи не зараховуються як відсутність.

Інженерна та спільнотна практика

README
94% із 64 699
License detected
91% із 64 699
Automated tests
85% із 64 699
CI workflows
81% із 64 699
Linter configuration
42% із 64 699
Documentation directory
39% із 64 699
Contributing guide
37% із 64 699
Code of conduct
23% із 64 699
Security policy
19% із 64 699

Сигнали агентної ери

One-command bootstrap
29% із 64 699
AI agent instructions
24% із 64 699
llms.txt
5.5% із 64 699

Сигнали, які читає категорія готовності до ШІ (без ваги в індексі).

Чи означає популярність здоров'я?

Медіанний індекс здоров'я (крапка) і середня половина репозиторіїв (смуга) для кожного інтервалу популярності, на спільній шкалі 1–100.

За зірками GitHub

Under 100 stars 43 804
54 · 41–69
100 – 999 12 339
71 · 54–84
1,000 – 9,999 6 851
83 · 63–91
10,000 and more 1 705
92 · 81–96

За місячними завантаженнями

Under 10K / month 12 533
59 · 47–71
10K – 1M 10 604
67 · 53–81
1M – 100M 4 352
75 · 51–89
100M and more 1 230
53 · 36–80

Безпека під мікроскопом

Середній OpenSSF Scorecard результат за кожною перевіркою в межах обсягу, від найслабших, на шкалі Scorecard 0–10. Результати перевірок здебільшого бінарні, тож середнє відображає, яка частина реєстру проходить перевірку. Перевірки, які Scorecard позначає невизначеними, виключаються з оцінювання й ніколи не зараховуються як нуль; підказка кожного рядка містить його основу.

CII-Best-Practices
0.1
Fuzzing
0.6
Signed-Releases
0.9
Branch-Protection
1.3
SAST
1.5
Pinned-Dependencies
1.7
Token-Permissions
1.8
Code-Review
2.1
Security-Policy
2.5
Dependency-Update-Tool
4.1
Maintained
5.4
Contributors
6.1
CI-Tests
6.4
Vulnerabilities
6.6
License
9.0
Dangerous-Workflow
9.7
Binary-Artifacts
9.8
Packaging
10.0

Тривожні сигнали

Знахідки, які коригують оцінку вниз, а не нараховують до неї бали. Кожну подано як кількість, як частку всього реєстру і як частоту серед репозиторіїв, для яких її взагалі можна було визначити.

Припинення супроводу
4 2126.5% реєстру · 6.5% з 64 701 оцінених
Пов’язаність із юрисдикціями високого ризику
1 1361.8% реєстру · 2.0% з 57 609 оцінених
Шкідливі залежності
690.1% реєстру · 0.3% з 27 036 оцінених
Неорганічний ріст
25<0.1% реєстру · 1.4% з 1 761 оцінених

Тривожний сигнал потребує власних свідчень, тож його база менша за реєстр. Автентичність росту оцінюється лише там, де зібрано поденну історію; знахідки щодо залежностей — лише там, де резолвився граф залежностей. Репозиторії, щодо яких свідчення не дають відповіді, до бази не входять, а не зараховуються як пройдені.

Пульс

Наскільки нещодавно кожен інспектований репозиторій востаннє бачив пуш — станом на момент інспекції.

Половина інспектованих репозиторіїв бачила пуш протягом 3 днів до інспекції.

Давність пушу
78%
Останній пушРепозиторіїЧастка
Pushed within 30 days50 33878%
31 – 90 days4 6067.1%
91 – 365 days4 1806.5%
Over a year5 5758.6%

Опіка та стійкість

Хто стоїть за інспектованими репозиторіями та від скількох людей залежить код. Обидва показники читає категорія врядування.

37 934Organization-stewarded медіана 65
26 765Personal accounts медіана 53

Бас-фактор мейнтейнерів

75% інспектованих репозиторіїв залежать від єдиного мейнтейнера в більшості своїх комітів — зокрема 3 764 із понад мільйоном місячних завантажень.

1 мейнтейнер
47 928
2 мейнтейнери
9 981
3–5 мейнтейнера
5 326
6+ мейнтейнерів
952

Айсберг залежностей

Оголошені прямі залежності у зіставленні з повним розв'язаним графом (прямі плюс транзитивні), за 46 918 звітами зі зібраним графом залежностей.

Медіанний репозиторій оголошує 3 прямі залежності — а розв'язується загалом у 26 пакетів.

Розв'язаних пакетів на репозиторій

0
4 946
1 – 5
6 351
6 – 20
10 602
21 – 50
5 407
51 – 200
7 129
201 – 500
4 508
501 – 1,000
3 738
Over 1,000
4 237

Ландшафт ліцензій

Найпоширеніші виявлені ліцензії в межах обсягу (ідентифікатори SPDX).

MIT
30 117
Apache-2.0
13 379
Власна ліцензія
7 012
Ліцензію не виявлено
5 971
BSD-3-Clause
1 979
GPL-3.0
1 665
AGPL-3.0
1 109
MPL-2.0
685
GPL-2.0
589
BSD-2-Clause
534

Порівняння екосистем

Частка кожної екосистеми в реєстрі. Репозиторій, що публікується в кількох екосистемах, враховується в кожній. Кожен рядок відкриває повну статистику відповідної екосистеми.

ЕкосистемаІнспектованоМедіанне здоров'яСклад діапазонівДобрий або кращийЗавантажень / міс
npm19 569 65 Добрий53%471B
Go18 146 56 Помірний34%1.3B
PyPI9 795 69 Добрий57%53.5B
Packagist7 390 57 Помірний33%5.2B
crates.io5 819 67 Добрий54%29.5B
RubyGems3 148 62 Помірний47%1.4B
Maven2 215 71 Добрий60%996M
NuGet2 169 60 Помірний44%6M
Hex1 266 51 Помірний22%287M

На що покладаються найбільше

Найзавантажуваніші репозиторії під інспекцією — записи, що важать найбільше в наведених вище цифрах. Решту охоплює повний каталог · покажчик тегів.

npm
99Винятковийіндекс здоров'я
typescript-eslint/typescript-eslint
:sparkles: Monorepo for all the tooling which enables ESLint to support TypeScript
TypeScript★ 16.4K↓ 3.8B/міс27 серп. 2026 р.
MIT27 серп. 2026 р. · метрики 2.10.0
npm
90Відміннийіндекс здоров'я
npm/node-semver
The semver parser for node (the one npm uses)
JavaScript★ 5 459↓ 3.5B/міс29 серп. 2026 р.
ISC29 серп. 2026 р. · метрики 2.10.0
npm
53Помірнийіндекс здоров'я
jridgewell/sourcemaps
Monorepo for various sourcemap libraries
TypeScript · JavaScript★ 52↓ 3.3B/міс29 серп. 2026 р.
Без ліцензії29 серп. 2026 р. · метрики 2.10.0
npm
98Винятковийіндекс здоров'я
babel/babel
🐠 Babel is a compiler for writing next generation JavaScript.
TypeScript · JavaScript★ 44K↓ 3.3B/міс27 серп. 2026 р.
MIT27 серп. 2026 р. · метрики 2.10.0
npm
94Винятковийіндекс здоров'я
eslint/js
Monorepo for the JS language tools.
JavaScript★ 2 387↓ 3.1B/міс29 серп. 2026 р.
BSD-2-Clause29 серп. 2026 р. · метрики 2.10.0
npm
77Добрийіндекс здоров'я
isaacs/minimatch
a glob matcher in javascript
JavaScript · TypeScript★ 3 518↓ 2.9B/міс29 серп. 2026 р.
BlueOak-1.0.029 серп. 2026 р. · метрики 2.10.0

Як читати ці цифри

  • Кожна цифра обчислена з останньої опублікованої інспекції кожного репозиторію за версіонованою методологією (наразі метрики 2.10.0). Див. методологію · шкалу діапазонів.
  • Статистика описує інспектований реєстр — програмне забезпечення, допущене до інспекції, а не випадкову вибірку всього відкритого коду. Допуск відбувається за критеріями суспільного інтересу.
  • Показники завантажень надходять від реєстрів пакетів; реєстри, що не публікують місячних чисел (Maven Central, Go, NuGet, RubyGems), не додають обсягу — а не нуль. Покриття за екосистемами задокументовано в переліку підтримуваних екосистем.
  • Якщо сигнал у звіті недоступний — незібраний граф залежностей, невизначена перевірка Scorecard, звіт, старіший за сигнал, — репозиторій виключається з основи цієї цифри й ніколи не зараховується проти неї.
  • Індекси здоров'я — це сигнали публічно видимої практики, а не аудити чи гарантії; як їх читати, пояснює стаття індекс здоров'я.
  • Цифри обчислено 2026-09-06 06:32 UTC; сукупні показники перераховуються щогодини. Вихідні дані доступні як JSON.