inspect.software

关于 inspect.software

一份开源软件健康状况的公开记录——每一个仓库都按同一套已公开的方法检验,方法论版本化,结果与付费无关。

更新于 2026-07-13

inspect.software 维护着一份开源软件健康状况的公开记录。其中每一个仓库都依据同一套透明、版本化的方法论接受衡量,覆盖可维护性、工程质量、安全态势、生态采用与治理等维度。方法公开,权重公开,任何仓库都无法花钱换取更好的结果。

使命

让开源软件的健康、质量与安全对所有依赖它的人清晰可读、值得信赖—— 无论是挑选类库的开发者、审查供应链的安全团队,还是审批供应商技术栈的采购部门。

这份记录所要解决的问题

现代软件由成千上万的开源依赖组装而成,然而用于评判它们的信号却十分薄弱。星标衡量的是流行度,而非健康状况。巴士系数(bus factor)无从察觉:一个每周下载量达五千万次、却仅由一位疲惫的志愿者维护的软件包,是一种系统性风险——left-pad、Log4Shell 与 xz-utils 后门事件背后正是这一模式。安全实践不透明,维护速度也需要人工挖掘才能判读。

此前不存在一种一致、透明、来自第三方的信号,将这些因素汇总为开发者、安全团队或 CTO 可以据以行动的依据。这份公开记录正是为成为那个信号而存在。

技术健康只是企业依赖决策的一部分。公开记录还通过高风险司法辖区暴露等信号呈现政策定义的背景,帮助安全与采购团队识别需要加强审查的依赖,同时避免将公开资料证据变成对个人的判断。

原则

  1. 透明本身就是产品。每一项指标、权重、公式与阈值均发布于 方法论维基。每份报告都会回显其输入数据,任何数值都可以手工重新计算。
  2. 结果与付费无关。任何商业关系——认证费用、赞助、供应商合作—— 都不能改变已发布的结果。付费购买的是分析、私密性与频次,绝非更高的数值。
  3. 信号,而非担保。这份记录只陈述其实际衡量的内容,绝不逾越——参见 如何解读结果
  4. 版本化且可问责。方法论的变更均注明日期、附有说明,并记录在每份报告中——参见方法论版本
  5. 公共利益优先。对具有高公共价值的开源软件的检验免费进行,其结果永久公开。

机构如何维持运转

免费的公益性覆盖由其周边的付费服务提供资金:私有仓库审计、小众公开仓库的按需认证、持续监测,以及企业级报告——详见 认证与定价页面。底线绝对不可逾越:更高的结果绝不出售。

公开记录

公开记录列出每一个已受检验的仓库及其完整报告:类别概览、逐项指标拆解、组成部分的证据,以及机器可读的原始数据。各仓库可使用 可嵌入徽章展示其当前状态。

欢迎提出问题与更正——数据错误可通过联系渠道反馈,更正流程本身就是方法论问责机制的一部分。