Реєстр у сукупності · метрики 1.13.0

Стан npm.

Сукупна статистика всіх інспектованих репозиторіїв, що публікуються в npm — як розподіляється здоров'я, де зосереджено обсяг завантажень і які практики поширені чи рідкісні, у зіставленні з усім реєстром.

Інспектовані репозиторії
10 752 із 10 754 проіндексованих
Місячні завантаження під інспекцією
320B за даними реєстрів
Медіанний індекс здоров'я
60 Помірний
Добрий або кращий
26% індекс 70 і вище

Розподіл індексу здоров'я

Останній індекс здоров'я кожного інспектованого репозиторію, з кроком п'ять пунктів на шкалі 1–100.

Де зосереджено обсяг завантажень

Сукупні місячні завантаження за діапазонами у зіставленні з кількістю репозиторіїв.

84% місячного обсягу завантажень під інспекцією проходить через репозиторії нижче доброго діапазону — а 1% найзавантажуваніших репозиторіїв несе 36% усього обсягу.

Репозиторії
24%50%20%
Обсяг завантажень
36%36%
ДіапазонРепозиторіїЗавантажень / місЧастка обсягу
Відмінний2285.2B1.6%
Добрий2 53345.8B14%
Помірний5 410116B36%
У зоні ризику2 135115B36%
Критичний44638.1B12%

Форми оцінок

Розподіл, що стоїть за медіаною кожної категорії, з кроком десять пунктів — де реєстр скупчується та де категорія розрізняє репозиторії або насичується.

Життєздатність79
1100
Спільнота та впровадження49
1100
Сталість та врядування59
1100
Інженерна якість70
1100
Безпека46
1100
Готовність до ШІ52
1100

Профіль категорій

Медіанна оцінка категорії в межах обсягу. Позначки — медіана всього реєстру. Категорії задокументовано у вікі методології.

Життєздатність
79
Спільнота та впровадження
49
Сталість та врядування
59
Інженерна якість
70
Безпека
46
Готовність до ШІбез ваги
52

Стан практики

Частка інспектованих репозиторіїв, де практика публічно помітна. Звіти, старіші за сигнал, виключаються з його основи й ніколи не зараховуються як відсутність.

Інженерна та спільнотна практика

README
97% із 10 752
License detected
90% із 10 752
Automated tests
88% із 10 752
CI workflows
88% із 10 752
Linter configuration
58% із 10 752
Documentation directory
47% із 10 752
Contributing guide
44% із 10 752
Code of conduct
29% із 10 752
Security policy
25% із 10 752

Сигнали агентної ери

AI agent instructions
39% із 10 752
One-command bootstrap
19% із 10 752
llms.txt
3.9% із 10 752

Сигнали, які читає категорія готовності до ШІ (без ваги в індексі).

Чи означає популярність здоров'я?

Медіанний індекс здоров'я (крапка) і середня половина репозиторіїв (смуга) для кожного інтервалу популярності, на спільній шкалі 1–100.

За зірками GitHub

Under 100 stars 6 779
56 · 47–63
100 – 999 2 093
66 · 56–73
1,000 – 9,999 1 273
72 · 65–78
10,000 and more 607
79 · 72–84

За місячними завантаженнями

Under 10K / month 4 018
57 · 48–65
10K – 1M 1 994
65 · 55–72
1M – 100M 613
73 · 63–80
100M and more 706
49 · 38–62

Безпека під мікроскопом

Середній OpenSSF Scorecard результат за кожною перевіркою в межах обсягу, від найслабших, на шкалі Scorecard 0–10. Результати перевірок здебільшого бінарні, тож середнє відображає, яка частина реєстру проходить перевірку. Перевірки, які Scorecard позначає невизначеними, виключаються з оцінювання й ніколи не зараховуються як нуль; підказка кожного рядка містить його основу.

CII-Best-Practices
0.1
Fuzzing
0.4
Signed-Releases
0.7
Branch-Protection
1.6
Token-Permissions
1.7
SAST
2.0
Pinned-Dependencies
2.2
Code-Review
2.4
Security-Policy
3.2
Vulnerabilities
4.2
Dependency-Update-Tool
4.8
Contributors
6.3
Maintained
6.6
CI-Tests
7.2
License
8.9
Dangerous-Workflow
9.5
Binary-Artifacts
9.7
Packaging
10.0

Тривожні сигнали

Знахідки, які коригують оцінку вниз, а не нараховують до неї бали. Кожну подано як кількість, як частку всього реєстру і як частоту серед репозиторіїв, для яких її взагалі можна було визначити.

Припинення супроводу
3493.3% реєстру · 3.3% з 10 754 оцінених
Пов’язаність із юрисдикціями високого ризику
2822.6% реєстру · 3.0% з 9 508 оцінених
Шкідливі залежності
8<0.1% реєстру · 0.4% з 2 201 оцінених
Неорганічний ріст
4<0.1% реєстру · 0.9% з 438 оцінених

Тривожний сигнал потребує власних свідчень, тож його база менша за реєстр. Автентичність росту оцінюється лише там, де зібрано поденну історію; знахідки щодо залежностей — лише там, де резолвився граф залежностей. Репозиторії, щодо яких свідчення не дають відповіді, до бази не входять, а не зараховуються як пройдені.

Пульс

Наскільки нещодавно кожен інспектований репозиторій востаннє бачив пуш — станом на момент інспекції.

Половина інспектованих репозиторіїв бачила пуш протягом 1 дня до інспекції.

Давність пушу
87%
Останній пушРепозиторіїЧастка
Pushed within 30 days9 32387%
31 – 90 days2792.6%
91 – 365 days4724.4%
Over a year6786.3%

Опіка та стійкість

Хто стоїть за інспектованими репозиторіями та від скількох людей залежить код. Обидва показники читає категорія врядування.

6 876Organization-stewarded медіана 64
3 876Personal accounts медіана 55

Бас-фактор мейнтейнерів

71% інспектованих репозиторіїв залежать від єдиного мейнтейнера в більшості своїх комітів — зокрема 884 із понад мільйоном місячних завантажень.

1 мейнтейнер
7 629
2 мейнтейнери
1 812
3–5 мейнтейнера
1 027
6+ мейнтейнерів
225

Айсберг залежностей

Оголошені прямі залежності у зіставленні з повним розв'язаним графом (прямі плюс транзитивні), за 7 015 звітами зі зібраним графом залежностей.

Медіанний репозиторій оголошує 5 прямих залежностей — а розв'язується загалом у 521 пакетів.

Розв'язаних пакетів на репозиторій

0
130
1 – 5
331
6 – 20
585
21 – 50
394
51 – 200
696
201 – 500
1 287
501 – 1,000
1 505
Over 1,000
2 087

Ландшафт ліцензій

Найпоширеніші виявлені ліцензії в межах обсягу (ідентифікатори SPDX).

MIT
5 784
Apache-2.0
1 768
Власна ліцензія
1 064
Ліцензію не виявлено
1 031
AGPL-3.0
288
GPL-3.0
237
BSD-3-Clause
166
ISC
82
MPL-2.0
65
GPL-2.0
62

На що покладаються найбільше

Найзавантажуваніші репозиторії під інспекцією, що публікуються в npm — записи, що важать найбільше в наведених вище цифрах. Решту охоплює повний каталог · покажчик тегів.

npm
49У зоні ризикуіндекс здоров'я
chalk/ansi-regex
Regular expression for matching ANSI escape codes
JavaScript★ 202↓ 2.1B/міс22 лип. 2026 р.
MIT22 лип. 2026 р. · метрики 1.13.0
npm
66Помірнийіндекс здоров'я
vercel/ms
Tiny millisecond conversion utility
TypeScript★ 5 541↓ 2.1B/міс22 лип. 2026 р.
MIT22 лип. 2026 р. · метрики 1.13.0
npm
68Помірнийіндекс здоров'я
isaacs/node-lru-cache
A fast cache that automatically deletes the least recently used items
JavaScript · TypeScript★ 5 902↓ 2.1B/міс22 лип. 2026 р.
BlueOak-1.0.022 лип. 2026 р. · метрики 1.13.0
npm
60Помірнийіндекс здоров'я
sindresorhus/string-width
Get the visual width of a string - the number of columns required to display it
JavaScript★ 529↓ 2B/міс17 лип. 2026 р.
MIT17 лип. 2026 р. · метрики 1.13.0
npm
49У зоні ризикуіндекс здоров'я
chalk/supports-color
Detect whether a terminal supports color
JavaScript★ 370↓ 1.9B/міс22 лип. 2026 р.
MIT22 лип. 2026 р. · метрики 1.13.0
npm
59Помірнийіндекс здоров'я
chalk/chalk
🖍 Terminal string styling done right
JavaScript · TypeScript★ 23.3K↓ 1.8B/міс22 лип. 2026 р.
MIT22 лип. 2026 р. · метрики 1.13.0

Як читати ці цифри

  • Кожна цифра обчислена з останньої опублікованої інспекції кожного репозиторію за версіонованою методологією (наразі метрики 1.13.0). Див. методологію · шкалу діапазонів.
  • Статистика описує інспектований реєстр — програмне забезпечення, допущене до інспекції, а не випадкову вибірку всього відкритого коду. Допуск відбувається за критеріями суспільного інтересу.
  • Показники завантажень надходять від реєстрів пакетів; реєстри, що не публікують місячних чисел (Maven Central, Go, NuGet, RubyGems), не додають обсягу — а не нуль. Покриття за екосистемами задокументовано в переліку підтримуваних екосистем.
  • Якщо сигнал у звіті недоступний — незібраний граф залежностей, невизначена перевірка Scorecard, звіт, старіший за сигнал, — репозиторій виключається з основи цієї цифри й ніколи не зараховується проти неї.
  • Індекси здоров'я — це сигнали публічно видимої практики, а не аудити чи гарантії; як їх читати, пояснює стаття індекс здоров'я.
  • Цифри обчислено 2026-07-23 08:02 UTC; сукупні показники перераховуються щогодини. Вихідні дані доступні як JSON.