Реєстр у сукупності · метрики 2.10.0

Стан реєстру.

Сукупна статистика публічного реєстру — як розподіляється здоров'я програмного забезпечення, де концентрується обсяг завантажень і які інженерні практики поширені чи рідкісні. Цифри описують інспектований реєстр, а не весь відкритий код.

Інспектовані репозиторії
64 832 із 67 604 проіндексованих
Місячні завантаження під інспекцією
586B за даними реєстрів
Медіанний індекс здоров'я
60 Помірний
Добрий або кращий
43% індекс 65 і вище

Розподіл індексу здоров'я

Останній індекс здоров'я кожного інспектованого репозиторію, з кроком п'ять пунктів на шкалі 1–100.

Де зосереджено обсяг завантажень

Сукупні місячні завантаження за діапазонами у зіставленні з кількістю репозиторіїв.

52% місячного обсягу завантажень під інспекцією проходить через репозиторії нижче доброго діапазону — а 1% найзавантажуваніших репозиторіїв несе 67% усього обсягу.

Репозиторії
18%20%25%
Обсяг завантажень
17%18%17%
ДіапазонРепозиторіїЗавантажень / місЧастка обсягу
Винятковий3 59892.3B16%
Відмінний11 586101B17%
Добрий12 88789B15%
Помірний16 081104B18%
Слабкий10 18496.8B17%
У зоні ризику7 80189.7B15%
Критичний2 69512.5B2.1%

Форми оцінок

Розподіл, що стоїть за медіаною кожної категорії, з кроком десять пунктів — де реєстр скупчується та де категорія розрізняє репозиторії або насичується.

Життєздатність70
1100
Спільнота та впровадження46
1100
Сталість та врядування59
1100
Інженерна якість65
1100
Безпека48
1100
Готовність до ШІ54
1100

Профіль категорій

Медіанна оцінка категорії в межах обсягу. Категорії задокументовано у вікі методології.

Життєздатність
70
Спільнота та впровадження
46
Сталість та врядування
59
Інженерна якість
65
Безпека
48
Готовність до ШІбез ваги
54

Стан практики

Частка інспектованих репозиторіїв, де практика публічно помітна. Звіти, старіші за сигнал, виключаються з його основи й ніколи не зараховуються як відсутність.

Інженерна та спільнотна практика

README
94% із 64 832
License detected
91% із 64 832
Automated tests
85% із 64 832
CI workflows
81% із 64 832
Linter configuration
43% із 64 832
Documentation directory
39% із 64 832
Contributing guide
37% із 64 832
Code of conduct
23% із 64 832
Security policy
19% із 64 832

Сигнали агентної ери

One-command bootstrap
28% із 64 832
AI agent instructions
24% із 64 832
llms.txt
8.5% із 64 832

Сигнали, які читає категорія готовності до ШІ (без ваги в індексі).

Чи означає популярність здоров'я?

Медіанний індекс здоров'я (крапка) і середня половина репозиторіїв (смуга) для кожного інтервалу популярності, на спільній шкалі 1–100.

За зірками GitHub

Under 100 stars 43 913
56 · 41–69
100 – 999 12 347
71 · 54–84
1,000 – 9,999 6 858
83 · 63–91
10,000 and more 1 714
92 · 81–96

За місячними завантаженнями

Under 10K / month 13 127
59 · 47–71
10K – 1M 11 251
67 · 53–83
1M – 100M 4 679
75 · 53–89
100M and more 1 315
55 · 36–83

Безпека під мікроскопом

Середній OpenSSF Scorecard результат за кожною перевіркою в межах обсягу, від найслабших, на шкалі Scorecard 0–10. Результати перевірок здебільшого бінарні, тож середнє відображає, яка частина реєстру проходить перевірку. Перевірки, які Scorecard позначає невизначеними, виключаються з оцінювання й ніколи не зараховуються як нуль; підказка кожного рядка містить його основу.

CII-Best-Practices
0.1
Fuzzing
0.6
Signed-Releases
0.9
Branch-Protection
1.3
SAST
1.5
Pinned-Dependencies
1.8
Token-Permissions
1.8
Code-Review
2.1
Security-Policy
2.5
Dependency-Update-Tool
4.1
Maintained
5.5
Contributors
6.1
CI-Tests
6.4
Vulnerabilities
6.5
License
9.0
Dangerous-Workflow
9.7
Binary-Artifacts
9.8
Packaging
10.0

Тривожні сигнали

Знахідки, які коригують оцінку вниз, а не нараховують до неї бали. Кожну подано як кількість, як частку всього реєстру і як частоту серед репозиторіїв, для яких її взагалі можна було визначити.

Припинення супроводу
5 0397.8% реєстру · 7.8% з 64 829 оцінених
Пов’язаність із юрисдикціями високого ризику
1 2391.9% реєстру · 2.1% з 57 851 оцінених
Шкідливі залежності
870.1% реєстру · 0.3% з 35 211 оцінених
Неорганічний ріст
25<0.1% реєстру · 1.4% з 1 738 оцінених

Тривожний сигнал потребує власних свідчень, тож його база менша за реєстр. Автентичність росту оцінюється лише там, де зібрано поденну історію; знахідки щодо залежностей — лише там, де резолвився граф залежностей. Репозиторії, щодо яких свідчення не дають відповіді, до бази не входять, а не зараховуються як пройдені.

Пульс

Наскільки нещодавно кожен інспектований репозиторій востаннє бачив пуш — станом на момент інспекції.

Половина інспектованих репозиторіїв бачила пуш протягом 4 днів до інспекції.

Давність пушу
74%
Останній пушРепозиторіїЧастка
Pushed within 30 days48 20174%
31 – 90 days6 77010%
91 – 365 days4 2566.6%
Over a year5 6058.6%

Опіка та стійкість

Хто стоїть за інспектованими репозиторіями та від скількох людей залежить код. Обидва показники читає категорія врядування.

37 871Organization-stewarded медіана 67
26 961Personal accounts медіана 53

Бас-фактор мейнтейнерів

75% інспектованих репозиторіїв залежать від єдиного мейнтейнера в більшості своїх комітів — зокрема 4 036 із понад мільйоном місячних завантажень.

1 мейнтейнер
48 513
2 мейнтейнери
9 624
3–5 мейнтейнера
5 226
6+ мейнтейнерів
951

Айсберг залежностей

Оголошені прямі залежності у зіставленні з повним розв'язаним графом (прямі плюс транзитивні), за 47 112 звітами зі зібраним графом залежностей.

Медіанний репозиторій оголошує 4 прямі залежності — а розв'язується загалом у 26 пакетів.

Розв'язаних пакетів на репозиторій

0
4 931
1 – 5
6 423
6 – 20
10 687
21 – 50
5 413
51 – 200
7 089
201 – 500
4 556
501 – 1,000
3 769
Over 1,000
4 244

Ландшафт ліцензій

Найпоширеніші виявлені ліцензії в межах обсягу (ідентифікатори SPDX).

MIT
30 276
Apache-2.0
13 343
Власна ліцензія
7 068
Ліцензію не виявлено
5 919
BSD-3-Clause
1 986
GPL-3.0
1 642
AGPL-3.0
1 108
MPL-2.0
689
GPL-2.0
593
BSD-2-Clause
533

Порівняння екосистем

Частка кожної екосистеми в реєстрі. Репозиторій, що публікується в кількох екосистемах, враховується в кожній. Кожен рядок відкриває повну статистику відповідної екосистеми.

ЕкосистемаІнспектованоМедіанне здоров'яСклад діапазонівДобрий або кращийЗавантажень / міс
npm19 796 67 Добрий54%476B
Go17 884 56 Помірний34%1.4B
PyPI9 826 69 Добрий58%87.7B
Packagist7 460 57 Помірний34%5.2B
crates.io5 913 67 Добрий55%30.5B
RubyGems3 168 62 Помірний47%1.4B
NuGet3 102 69 Добрий56%6.1M
Maven2 290 71 Добрий59%2.3B
Hex1 468 50 Помірний22%323M

На що покладаються найбільше

Найзавантажуваніші репозиторії під інспекцією — записи, що важать найбільше в наведених вище цифрах. Решту охоплює повний каталог · покажчик тегів.

npm
99Винятковийіндекс здоров'я
typescript-eslint/typescript-eslint
:sparkles: Monorepo for all the tooling which enables ESLint to support TypeScript
TypeScript★ 16.4K↓ 3.8B/міс27 серп. 2026 р.
MIT27 серп. 2026 р. · метрики 2.10.0
npm
90Відміннийіндекс здоров'я
npm/node-semver
The semver parser for node (the one npm uses)
JavaScript★ 5 459↓ 3.5B/міс29 серп. 2026 р.
ISC29 серп. 2026 р. · метрики 2.10.0
npm
53Помірнийіндекс здоров'я
jridgewell/sourcemaps
Monorepo for various sourcemap libraries
TypeScript · JavaScript★ 52↓ 3.3B/міс29 серп. 2026 р.
Без ліцензії29 серп. 2026 р. · метрики 2.10.0
npm
98Винятковийіндекс здоров'я
babel/babel
🐠 Babel is a compiler for writing next generation JavaScript.
TypeScript · JavaScript★ 44K↓ 3.3B/міс27 серп. 2026 р.
MIT27 серп. 2026 р. · метрики 2.10.0
npm
94Винятковийіндекс здоров'я
eslint/js
Monorepo for the JS language tools.
JavaScript★ 2 387↓ 3.1B/міс29 серп. 2026 р.
BSD-2-Clause29 серп. 2026 р. · метрики 2.10.0
npm
77Добрийіндекс здоров'я
isaacs/minimatch
a glob matcher in javascript
JavaScript · TypeScript★ 3 518↓ 2.9B/міс29 серп. 2026 р.
BlueOak-1.0.029 серп. 2026 р. · метрики 2.10.0

Як читати ці цифри

  • Кожна цифра обчислена з останньої опублікованої інспекції кожного репозиторію за версіонованою методологією (наразі метрики 2.10.0). Див. методологію · шкалу діапазонів.
  • Статистика описує інспектований реєстр — програмне забезпечення, допущене до інспекції, а не випадкову вибірку всього відкритого коду. Допуск відбувається за критеріями суспільного інтересу.
  • Показники завантажень надходять від реєстрів пакетів; реєстри, що не публікують місячних чисел (Maven Central, Go, NuGet, RubyGems), не додають обсягу — а не нуль. Покриття за екосистемами задокументовано в переліку підтримуваних екосистем.
  • Якщо сигнал у звіті недоступний — незібраний граф залежностей, невизначена перевірка Scorecard, звіт, старіший за сигнал, — репозиторій виключається з основи цієї цифри й ніколи не зараховується проти неї.
  • Індекси здоров'я — це сигнали публічно видимої практики, а не аудити чи гарантії; як їх читати, пояснює стаття індекс здоров'я.
  • Цифри обчислено 2026-09-11 06:16 UTC; сукупні показники перераховуються щогодини. Вихідні дані доступні як JSON.