Реєстр у сукупності · метрики 2.10.0

Стан npm.

Сукупна статистика всіх інспектованих репозиторіїв, що публікуються в npm — як розподіляється здоров'я, де зосереджено обсяг завантажень і які практики поширені чи рідкісні, у зіставленні з усім реєстром.

Інспектовані репозиторії
19 884 із 19 883 проіндексованих
Місячні завантаження під інспекцією
472B за даними реєстрів
Медіанний індекс здоров'я
67 Добрий
Добрий або кращий
53% індекс 65 і вище

Розподіл індексу здоров'я

Останній індекс здоров'я кожного інспектованого репозиторію, з кроком п'ять пунктів на шкалі 1–100.

Де зосереджено обсяг завантажень

Сукупні місячні завантаження за діапазонами у зіставленні з кількістю репозиторіїв.

59% місячного обсягу завантажень під інспекцією проходить через репозиторії нижче доброго діапазону — а 1% найзавантажуваніших репозиторіїв несе 43% усього обсягу.

Репозиторії
22%23%24%
Обсяг завантажень
20%20%17%
ДіапазонРепозиторіїЗавантажень / місЧастка обсягу
Винятковий1 57655.6B12%
Відмінний4 44268.9B15%
Добрий4 55169.8B15%
Помірний4 72792.3B20%
Слабкий2 32192.4B20%
У зоні ризику1 70882.1B17%
Критичний55910.7B2.3%

Форми оцінок

Розподіл, що стоїть за медіаною кожної категорії, з кроком десять пунктів — де реєстр скупчується та де категорія розрізняє репозиторії або насичується.

Життєздатність76
1100
Спільнота та впровадження49
1100
Сталість та врядування60
1100
Інженерна якість70
1100
Безпека50
1100
Готовність до ШІ59
1100

Профіль категорій

Медіанна оцінка категорії в межах обсягу. Позначки — медіана всього реєстру. Категорії задокументовано у вікі методології.

Життєздатність
76
Спільнота та впровадження
49
Сталість та врядування
60
Інженерна якість
70
Безпека
50
Готовність до ШІбез ваги
59

Стан практики

Частка інспектованих репозиторіїв, де практика публічно помітна. Звіти, старіші за сигнал, виключаються з його основи й ніколи не зараховуються як відсутність.

Інженерна та спільнотна практика

README
96% із 19 884
License detected
90% із 19 884
Automated tests
87% із 19 884
CI workflows
86% із 19 884
Linter configuration
58% із 19 884
Documentation directory
45% із 19 884
Contributing guide
42% із 19 884
Code of conduct
27% із 19 884
Security policy
24% із 19 884

Сигнали агентної ери

AI agent instructions
35% із 19 884
One-command bootstrap
18% із 19 884
llms.txt
10% із 19 884

Сигнали, які читає категорія готовності до ШІ (без ваги в індексі).

Чи означає популярність здоров'я?

Медіанний індекс здоров'я (крапка) і середня половина репозиторіїв (смуга) для кожного інтервалу популярності, на спільній шкалі 1–100.

За зірками GitHub

Under 100 stars 12 716
60 · 47–73
100 – 999 3 832
78 · 62–87
1,000 – 9,999 2 449
86 · 69–92
10,000 and more 887
93 · 83–96

За місячними завантаженнями

Under 10K / month 7 058
60 · 48–73
10K – 1M 4 554
77 · 60–86
1M – 100M 1 768
83 · 60–93
100M and more 1 120
51 · 35–77

Безпека під мікроскопом

Середній OpenSSF Scorecard результат за кожною перевіркою в межах обсягу, від найслабших, на шкалі Scorecard 0–10. Результати перевірок здебільшого бінарні, тож середнє відображає, яка частина реєстру проходить перевірку. Перевірки, які Scorecard позначає невизначеними, виключаються з оцінювання й ніколи не зараховуються як нуль; підказка кожного рядка містить його основу.

CII-Best-Practices
0.1
Fuzzing
0.4
Signed-Releases
0.7
Branch-Protection
1.4
SAST
1.9
Token-Permissions
1.9
Code-Review
2.2
Pinned-Dependencies
2.2
Security-Policy
3.0
Vulnerabilities
3.8
Dependency-Update-Tool
4.8
Contributors
6.3
Maintained
6.4
CI-Tests
7.0
License
8.9
Dangerous-Workflow
9.6
Binary-Artifacts
9.7
Packaging
10.0

Тривожні сигнали

Знахідки, які коригують оцінку вниз, а не нараховують до неї бали. Кожну подано як кількість, як частку всього реєстру і як частоту серед репозиторіїв, для яких її взагалі можна було визначити.

Припинення супроводу
1 2006.0% реєстру · 6.0% з 19 883 оцінених
Пов’язаність із юрисдикціями високого ризику
2741.4% реєстру · 1.6% з 17 687 оцінених
Шкідливі залежності
640.3% реєстру · 0.5% з 12 583 оцінених
Неорганічний ріст
4<0.1% реєстру · 0.9% з 433 оцінених

Тривожний сигнал потребує власних свідчень, тож його база менша за реєстр. Автентичність росту оцінюється лише там, де зібрано поденну історію; знахідки щодо залежностей — лише там, де резолвився граф залежностей. Репозиторії, щодо яких свідчення не дають відповіді, до бази не входять, а не зараховуються як пройдені.

Пульс

Наскільки нещодавно кожен інспектований репозиторій востаннє бачив пуш — станом на момент інспекції.

Половина інспектованих репозиторіїв бачила пуш протягом 3 днів до інспекції.

Давність пушу
81%
Останній пушРепозиторіїЧастка
Pushed within 30 days16 07281%
31 – 90 days1 5087.6%
91 – 365 days9234.6%
Over a year1 3816.9%

Опіка та стійкість

Хто стоїть за інспектованими репозиторіями та від скількох людей залежить код. Обидва показники читає категорія врядування.

12 209Organization-stewarded медіана 73
7 675Personal accounts медіана 57

Бас-фактор мейнтейнерів

75% інспектованих репозиторіїв залежать від єдиного мейнтейнера в більшості своїх комітів — зокрема 1 954 із понад мільйоном місячних завантажень.

1 мейнтейнер
14 839
2 мейнтейнери
2 975
3–5 мейнтейнера
1 659
6+ мейнтейнерів
293

Айсберг залежностей

Оголошені прямі залежності у зіставленні з повним розв'язаним графом (прямі плюс транзитивні), за 14 085 звітами зі зібраним графом залежностей.

Медіанний репозиторій оголошує 6 прямих залежностей — а розв'язується загалом у 508 пакетів.

Розв'язаних пакетів на репозиторій

0
271
1 – 5
600
6 – 20
1 156
21 – 50
777
51 – 200
1 488
201 – 500
2 676
501 – 1,000
3 152
Over 1,000
3 965

Ландшафт ліцензій

Найпоширеніші виявлені ліцензії в межах обсягу (ідентифікатори SPDX).

MIT
10 862
Apache-2.0
3 213
Ліцензію не виявлено
1 919
Власна ліцензія
1 847
AGPL-3.0
487
GPL-3.0
398
BSD-3-Clause
316
ISC
223
MPL-2.0
117
GPL-2.0
100

На що покладаються найбільше

Найзавантажуваніші репозиторії під інспекцією, що публікуються в npm — записи, що важать найбільше в наведених вище цифрах. Решту охоплює повний каталог · покажчик тегів.

npm
99Винятковийіндекс здоров'я
typescript-eslint/typescript-eslint
:sparkles: Monorepo for all the tooling which enables ESLint to support TypeScript
TypeScript★ 16.4K↓ 3.8B/міс27 серп. 2026 р.
MIT27 серп. 2026 р. · метрики 2.10.0
npm
90Відміннийіндекс здоров'я
npm/node-semver
The semver parser for node (the one npm uses)
JavaScript★ 5 459↓ 3.5B/міс29 серп. 2026 р.
ISC29 серп. 2026 р. · метрики 2.10.0
npm
53Помірнийіндекс здоров'я
jridgewell/sourcemaps
Monorepo for various sourcemap libraries
TypeScript · JavaScript★ 52↓ 3.3B/міс29 серп. 2026 р.
Без ліцензії29 серп. 2026 р. · метрики 2.10.0
npm
98Винятковийіндекс здоров'я
babel/babel
🐠 Babel is a compiler for writing next generation JavaScript.
TypeScript · JavaScript★ 44K↓ 3.3B/міс27 серп. 2026 р.
MIT27 серп. 2026 р. · метрики 2.10.0
npm
94Винятковийіндекс здоров'я
eslint/js
Monorepo for the JS language tools.
JavaScript★ 2 387↓ 3.1B/міс29 серп. 2026 р.
BSD-2-Clause29 серп. 2026 р. · метрики 2.10.0
npm
77Добрийіндекс здоров'я
isaacs/minimatch
a glob matcher in javascript
JavaScript · TypeScript★ 3 518↓ 2.9B/міс29 серп. 2026 р.
BlueOak-1.0.029 серп. 2026 р. · метрики 2.10.0

Як читати ці цифри

  • Кожна цифра обчислена з останньої опублікованої інспекції кожного репозиторію за версіонованою методологією (наразі метрики 2.10.0). Див. методологію · шкалу діапазонів.
  • Статистика описує інспектований реєстр — програмне забезпечення, допущене до інспекції, а не випадкову вибірку всього відкритого коду. Допуск відбувається за критеріями суспільного інтересу.
  • Показники завантажень надходять від реєстрів пакетів; реєстри, що не публікують місячних чисел (Maven Central, Go, NuGet, RubyGems), не додають обсягу — а не нуль. Покриття за екосистемами задокументовано в переліку підтримуваних екосистем.
  • Якщо сигнал у звіті недоступний — незібраний граф залежностей, невизначена перевірка Scorecard, звіт, старіший за сигнал, — репозиторій виключається з основи цієї цифри й ніколи не зараховується проти неї.
  • Індекси здоров'я — це сигнали публічно видимої практики, а не аудити чи гарантії; як їх читати, пояснює стаття індекс здоров'я.
  • Цифри обчислено 2026-09-09 02:55 UTC; сукупні показники перераховуються щогодини. Вихідні дані доступні як JSON.