Реєстр у сукупності · метрики 1.13.0

Стан реєстру.

Сукупна статистика публічного реєстру — як розподіляється здоров'я програмного забезпечення, де концентрується обсяг завантажень і які інженерні практики поширені чи рідкісні. Цифри описують інспектований реєстр, а не весь відкритий код.

Інспектовані репозиторії
34 071 із 35 514 проіндексованих
Місячні завантаження під інспекцією
378B за даними реєстрів
Медіанний індекс здоров'я
57 Помірний
Добрий або кращий
19% індекс 70 і вище

Розподіл індексу здоров'я

Останній індекс здоров'я кожного інспектованого репозиторію, з кроком п'ять пунктів на шкалі 1–100.

Де зосереджено обсяг завантажень

Сукупні місячні завантаження за діапазонами у зіставленні з кількістю репозиторіїв.

77% місячного обсягу завантажень під інспекцією проходить через репозиторії нижче доброго діапазону — а 1% найзавантажуваніших репозиторіїв несе 64% усього обсягу.

Репозиторії
18%49%26%
Обсяг завантажень
18%35%32%
ДіапазонРепозиторіїЗавантажень / місЧастка обсягу
Відмінний51619B5.0%
Добрий5 97966.6B18%
Помірний16 564132B35%
У зоні ризику9 025121B32%
Критичний1 98739.6B10%

Форми оцінок

Розподіл, що стоїть за медіаною кожної категорії, з кроком десять пунктів — де реєстр скупчується та де категорія розрізняє репозиторії або насичується.

Життєздатність73
1100
Спільнота та впровадження46
1100
Сталість та врядування59
1100
Інженерна якість66
1100
Безпека45
1100
Готовність до ШІ46
1100

Профіль категорій

Медіанна оцінка категорії в межах обсягу. Категорії задокументовано у вікі методології.

Життєздатність
73
Спільнота та впровадження
46
Сталість та врядування
59
Інженерна якість
66
Безпека
45
Готовність до ШІбез ваги
46

Стан практики

Частка інспектованих репозиторіїв, де практика публічно помітна. Звіти, старіші за сигнал, виключаються з його основи й ніколи не зараховуються як відсутність.

Інженерна та спільнотна практика

README
95% із 34 071
License detected
91% із 34 071
Automated tests
87% із 34 071
CI workflows
82% із 34 071
Linter configuration
41% із 34 071
Documentation directory
40% із 34 071
Contributing guide
39% із 34 071
Code of conduct
25% із 34 071
Security policy
21% із 34 071

Сигнали агентної ери

One-command bootstrap
30% із 34 071
AI agent instructions
26% із 34 071
llms.txt
1.9% із 34 071

Сигнали, які читає категорія готовності до ШІ (без ваги в індексі).

Чи означає популярність здоров'я?

Медіанний індекс здоров'я (крапка) і середня половина репозиторіїв (смуга) для кожного інтервалу популярності, на спільній шкалі 1–100.

За зірками GitHub

Under 100 stars 22 417
53 · 43–62
100 – 999 6 781
63 · 51–71
1,000 – 9,999 3 671
70 · 61–77
10,000 and more 1 202
78 · 70–84

За місячними завантаженнями

Under 10K / month 7 974
55 · 46–63
10K – 1M 4 641
62 · 52–70
1M – 100M 1 958
67 · 55–76
100M and more 806
51 · 39–66

Безпека під мікроскопом

Середній OpenSSF Scorecard результат за кожною перевіркою в межах обсягу, від найслабших, на шкалі Scorecard 0–10. Результати перевірок здебільшого бінарні, тож середнє відображає, яка частина реєстру проходить перевірку. Перевірки, які Scorecard позначає невизначеними, виключаються з оцінювання й ніколи не зараховуються як нуль; підказка кожного рядка містить його основу.

CII-Best-Practices
0.1
Fuzzing
0.6
Signed-Releases
0.9
Branch-Protection
1.3
Pinned-Dependencies
1.7
SAST
1.7
Token-Permissions
1.7
Code-Review
2.3
Security-Policy
2.8
Dependency-Update-Tool
4.3
Maintained
5.8
Contributors
6.2
CI-Tests
6.6
Vulnerabilities
6.6
License
9.0
Dangerous-Workflow
9.7
Binary-Artifacts
9.8
Packaging
10.0

Тривожні сигнали

Знахідки, які коригують оцінку вниз, а не нараховують до неї бали. Кожну подано як кількість, як частку всього реєстру і як частоту серед репозиторіїв, для яких її взагалі можна було визначити.

Пов’язаність із юрисдикціями високого ризику
1 1913.5% реєстру · 3.9% з 30 193 оцінених
Припинення супроводу
9332.7% реєстру · 2.7% з 34 076 оцінених
Неорганічний ріст
25<0.1% реєстру · 1.4% з 1 792 оцінених
Шкідливі залежності
10<0.1% реєстру · 0.2% з 5 058 оцінених

Тривожний сигнал потребує власних свідчень, тож його база менша за реєстр. Автентичність росту оцінюється лише там, де зібрано поденну історію; знахідки щодо залежностей — лише там, де резолвився граф залежностей. Репозиторії, щодо яких свідчення не дають відповіді, до бази не входять, а не зараховуються як пройдені.

Пульс

Наскільки нещодавно кожен інспектований репозиторій востаннє бачив пуш — станом на момент інспекції.

Половина інспектованих репозиторіїв бачила пуш протягом 2 днів до інспекції.

Давність пушу
82%
Останній пушРепозиторіїЧастка
Pushed within 30 days27 98582%
31 – 90 days1 3203.9%
91 – 365 days2 0816.1%
Over a year2 6857.9%

Опіка та стійкість

Хто стоїть за інспектованими репозиторіями та від скількох людей залежить код. Обидва показники читає категорія врядування.

20 483Organization-stewarded медіана 61
13 588Personal accounts медіана 52

Бас-фактор мейнтейнерів

73% інспектованих репозиторіїв залежать від єдиного мейнтейнера в більшості своїх комітів — зокрема 1 772 із понад мільйоном місячних завантажень.

1 мейнтейнер
24 629
2 мейнтейнери
5 663
3–5 мейнтейнера
2 959
6+ мейнтейнерів
580

Айсберг залежностей

Оголошені прямі залежності у зіставленні з повним розв'язаним графом (прямі плюс транзитивні), за 23 268 звітами зі зібраним графом залежностей.

Медіанний репозиторій оголошує 3 прямі залежності — а розв'язується загалом у 27 пакетів.

Розв'язаних пакетів на репозиторій

0
2 720
1 – 5
3 116
6 – 20
5 017
21 – 50
2 567
51 – 200
3 549
201 – 500
2 232
501 – 1,000
1 823
Over 1,000
2 244

Ландшафт ліцензій

Найпоширеніші виявлені ліцензії в межах обсягу (ідентифікатори SPDX).

MIT
16 116
Apache-2.0
6 980
Власна ліцензія
3 494
Ліцензію не виявлено
3 185
BSD-3-Clause
1 071
GPL-3.0
867
AGPL-3.0
647
MPL-2.0
335
GPL-2.0
330
BSD-2-Clause
288

Порівняння екосистем

Частка кожної екосистеми в реєстрі. Репозиторій, що публікується в кількох екосистемах, враховується в кожній. Кожен рядок відкриває повну статистику відповідної екосистеми.

ЕкосистемаІнспектованоМедіанне здоров'яСклад діапазонівДобрий або кращийЗавантажень / міс
npm10 718 60 Помірний26%320B
Go10 117 53 Помірний14%1.2B
PyPI5 271 62 Помірний32%51.6B
Packagist3 161 58 Помірний16%3.9B
crates.io2 471 62 Помірний27%12.5B
RubyGems2 112 56 Помірний19%460M
Hex1 096 51 Помірний7%253M
Maven874 65 Помірний37%518M
NuGet566 56 Помірний13%6M

На що покладаються найбільше

Найзавантажуваніші репозиторії під інспекцією — записи, що важать найбільше в наведених вище цифрах. Решту охоплює повний каталог · покажчик тегів.

npm
49У зоні ризикуіндекс здоров'я
chalk/ansi-regex
Regular expression for matching ANSI escape codes
JavaScript★ 202↓ 2.1B/міс22 лип. 2026 р.
MIT22 лип. 2026 р. · метрики 1.13.0
npm
66Помірнийіндекс здоров'я
vercel/ms
Tiny millisecond conversion utility
TypeScript★ 5 541↓ 2.1B/міс22 лип. 2026 р.
MIT22 лип. 2026 р. · метрики 1.13.0
PyPI
89Відміннийіндекс здоров'я
pypa/packaging
Core utilities for Python packages
Python★ 745↓ 2.1B/міс16 лип. 2026 р.
Власна ліцензія16 лип. 2026 р. · метрики 1.13.0
npm
68Помірнийіндекс здоров'я
isaacs/node-lru-cache
A fast cache that automatically deletes the least recently used items
JavaScript · TypeScript★ 5 902↓ 2.1B/міс22 лип. 2026 р.
BlueOak-1.0.022 лип. 2026 р. · метрики 1.13.0
npm
60Помірнийіндекс здоров'я
sindresorhus/string-width
Get the visual width of a string - the number of columns required to display it
JavaScript★ 529↓ 2B/міс17 лип. 2026 р.
MIT17 лип. 2026 р. · метрики 1.13.0
npm
49У зоні ризикуіндекс здоров'я
chalk/supports-color
Detect whether a terminal supports color
JavaScript★ 370↓ 1.9B/міс22 лип. 2026 р.
MIT22 лип. 2026 р. · метрики 1.13.0

Як читати ці цифри

  • Кожна цифра обчислена з останньої опублікованої інспекції кожного репозиторію за версіонованою методологією (наразі метрики 1.13.0). Див. методологію · шкалу діапазонів.
  • Статистика описує інспектований реєстр — програмне забезпечення, допущене до інспекції, а не випадкову вибірку всього відкритого коду. Допуск відбувається за критеріями суспільного інтересу.
  • Показники завантажень надходять від реєстрів пакетів; реєстри, що не публікують місячних чисел (Maven Central, Go, NuGet, RubyGems), не додають обсягу — а не нуль. Покриття за екосистемами задокументовано в переліку підтримуваних екосистем.
  • Якщо сигнал у звіті недоступний — незібраний граф залежностей, невизначена перевірка Scorecard, звіт, старіший за сигнал, — репозиторій виключається з основи цієї цифри й ніколи не зараховується проти неї.
  • Індекси здоров'я — це сигнали публічно видимої практики, а не аудити чи гарантії; як їх читати, пояснює стаття індекс здоров'я.
  • Цифри обчислено 2026-07-23 05:46 UTC; сукупні показники перераховуються щогодини. Вихідні дані доступні як JSON.