记录汇总 · 指标 2.10.0

记录现状。

公开记录的汇总统计——软件健康如何分布、下载量集中于何处、哪些工程实践常见或罕见。数字描述的是已检验的记录,而非开源世界的全部。

已检验仓库
64,699 共收录 66,921 个
受检月下载量
546B 注册表报告值
健康指数中位数
60 中等
良好及以上
43% 指数 65 及以上

健康指数分布

每个已检验仓库的最新健康指数,在 1–100 量表上按五分间隔统计。

下载量位于何处

各等级的月度下载量之和,与仓库数量对照。

受检月度下载量中有 54% 流经良好等级以下的仓库——而下载量最高的前 1% 仓库承载了全部下载量的 69%.

仓库
17%20%25%16%
下载量
16%18%18%16%
等级仓库月下载量下载量份额
卓越3,47379.6B15%
优秀10,88888.5B16%
良好13,22482.9B15%
中等16,40699.6B18%
薄弱10,59395.9B18%
存在风险7,62188.3B16%
危急2,49411.5B2.1%

评分形态

各类别中位数背后的分布,按十分区间统计——记录聚集于何处,以及某一类别在何处能区分仓库、在何处趋于饱和。

活力71
1100
社区与采用46
1100
可持续性与治理59
1100
工程质量65
1100
安全47
1100
AI 就绪度53
1100

类别画像

该范围内各类别评分的中位数。 各类别的定义见 方法论知识库.

活力
71
社区与采用
46
可持续性与治理
59
工程质量
65
安全
47
AI 就绪度不加权
53

实践现状

相应实践公开可见的已检验仓库占比。早于某一信号的报告不计入该信号的统计基础,绝不按缺失计。

工程与社区实践

README
64,699 个中的 94%
License detected
64,699 个中的 91%
Automated tests
64,699 个中的 85%
CI workflows
64,699 个中的 81%
Linter configuration
64,699 个中的 42%
Documentation directory
64,699 个中的 39%
Contributing guide
64,699 个中的 37%
Code of conduct
64,699 个中的 23%
Security policy
64,699 个中的 19%

智能体时代信号

One-command bootstrap
64,699 个中的 29%
AI agent instructions
64,699 个中的 24%
llms.txt
64,699 个中的 5.5%

由不加权的 AI 就绪度类别读取的信号。

流行是否等于健康?

各热度区间的健康指数中位数(圆点)与中间半数仓库的范围(色带),采用统一的 1–100 量表。

按 GitHub 星标

Under 100 stars 43,804
54 · 41–69
100 – 999 12,339
71 · 54–84
1,000 – 9,999 6,851
83 · 63–91
10,000 and more 1,705
92 · 81–96

按月下载量

Under 10K / month 12,533
59 · 47–71
10K – 1M 10,604
67 · 53–81
1M – 100M 4,352
75 · 51–89
100M and more 1,230
53 · 36–80

显微镜下的安全

该范围内每项检查的平均 OpenSSF Scorecard 结果,最弱者在前,采用 Scorecard 的 0–10 量表。检查结果大多为全有或全无,因此平均值大体反映记录中通过该检查的比例。Scorecard 报告为无法判定的检查不计入评分,绝不按零分计;每行的提示注明其统计基础。

CII-Best-Practices
0.1
Fuzzing
0.6
Signed-Releases
0.9
Branch-Protection
1.3
SAST
1.5
Pinned-Dependencies
1.7
Token-Permissions
1.8
Code-Review
2.1
Security-Policy
2.5
Dependency-Update-Tool
4.1
Maintained
5.4
Contributors
6.1
CI-Tests
6.4
Vulnerabilities
6.6
License
9.0
Dangerous-Workflow
9.7
Binary-Artifacts
9.8
Packaging
10.0

风险警示

这类发现不计入评分,而是将评级向下调整。每一项均以三种方式呈现:数量、在整个记录中所占的比例,以及在能够作出判定的仓库中的发生率。

项目弃置
4,212占全记录 6.5% · 已评估 64,701 中占 6.5%
高风险司法辖区暴露
1,136占全记录 1.8% · 已评估 57,609 中占 2.0%
恶意依赖
69占全记录 0.1% · 已评估 27,036 中占 0.3%
非自然增长
25占全记录 <0.1% · 已评估 1,761 中占 1.4%

风险警示各自需要自身的证据,因此其基数小于整个记录。增长真实性仅在已收集逐日历史处评估;依赖相关的发现仅在依赖图可解析处评估。证据无法回答的仓库不计入基数,而非计为通过。

脉搏

各已检验仓库在检验时距最近一次推送的时间。

半数已检验仓库在检验前 3 天内有过推送。

推送近期度
78%
最近推送仓库占比
Pushed within 30 days50,33878%
31 – 90 days4,6067.1%
91 – 365 days4,1806.5%
Over a year5,5758.6%

托管责任与韧性

已检验仓库背后的支撑者是谁,以及代码依赖多少人维系。这两项信号均纳入 治理类别.

37,934Organization-stewarded 中位数 65
26,765Personal accounts 中位数 53

维护者巴士系数

75% 的已检验仓库,其大部分提交依赖单一维护者——其中 3,764 个仓库的月下载量超过一百万.

1 名维护者
47,928
2 名维护者
9,981
3–5 名维护者
5,326
6+ 名维护者
952

依赖冰山

声明的直接依赖与完整解析依赖图(直接加传递)的对照,基于 46,918 份已采集依赖图的报告。

中位仓库声明 3 个直接依赖——解析后合计 26 个软件包。

每个仓库的解析软件包数

0
4,946
1 – 5
6,351
6 – 20
10,602
21 – 50
5,407
51 – 200
7,129
201 – 500
4,508
501 – 1,000
3,738
Over 1,000
4,237

许可证图景

该范围内最常见的已检测许可证(SPDX 标识符)。

MIT
30,117
Apache-2.0
13,379
自定义许可证
7,012
未检测到许可证
5,971
BSD-3-Clause
1,979
GPL-3.0
1,665
AGPL-3.0
1,109
MPL-2.0
685
GPL-2.0
589
BSD-2-Clause
534

生态系统比较

各生态系统在记录中所占的份额。向多个生态系统发布的仓库在每个生态系统中均计一次。每一行均可打开该生态系统的完整统计。

生态系统已检验健康中位数等级构成良好及以上月下载量
npm19,569 65 良好53%471B
Go18,146 56 中等34%1.3B
PyPI9,795 69 良好57%53.5B
Packagist7,390 57 中等33%5.2B
crates.io5,819 67 良好54%29.5B
RubyGems3,148 62 中等47%1.4B
Maven2,215 71 良好60%996M
NuGet2,169 60 中等44%6M
Hex1,266 51 中等22%287M

被依赖最多

受检仓库中下载量最高者——上方数字权重最大的记录。其余部分见 完整目录 · 标签索引.

npm
99卓越健康指数
typescript-eslint/typescript-eslint
:sparkles: Monorepo for all the tooling which enables ESLint to support TypeScript
TypeScript★ 16.4K↓ 3.8B/月2026年8月27日
MIT2026年8月27日 · 指标 2.10.0
npm
90优秀健康指数
npm/node-semver
The semver parser for node (the one npm uses)
JavaScript★ 5,459↓ 3.5B/月2026年8月29日
ISC2026年8月29日 · 指标 2.10.0
npm
53中等健康指数
jridgewell/sourcemaps
Monorepo for various sourcemap libraries
TypeScript · JavaScript★ 52↓ 3.3B/月2026年8月29日
无许可证2026年8月29日 · 指标 2.10.0
npm
98卓越健康指数
babel/babel
🐠 Babel is a compiler for writing next generation JavaScript.
TypeScript · JavaScript★ 44K↓ 3.3B/月2026年8月27日
MIT2026年8月27日 · 指标 2.10.0
npm
94卓越健康指数
eslint/js
Monorepo for the JS language tools.
JavaScript★ 2,387↓ 3.1B/月2026年8月29日
BSD-2-Clause2026年8月29日 · 指标 2.10.0
npm
77良好健康指数
isaacs/minimatch
a glob matcher in javascript
JavaScript · TypeScript★ 3,518↓ 2.9B/月2026年8月29日
BlueOak-1.0.02026年8月29日 · 指标 2.10.0

如何解读这些数字

  • 每个数字均基于各仓库最新发布的检验结果计算,遵循版本化方法论(当前为指标 2.10.0)。参见 方法论 · 等级量表.
  • 统计描述的是已检验的记录——获准接受检验的软件,而非开源世界的随机样本。收录遵循 公共利益标准.
  • 下载数字来自软件包注册表;不发布月度数字的注册表(Maven Central、Go、NuGet、RubyGems)不贡献任何数值,而非按零计。各生态系统的覆盖情况记载于 支持的生态系统.
  • 当报告中某项信号不可用时——依赖图未采集、Scorecard 检查无法判定、报告早于该信号——该仓库将从相应数字的统计基础中剔除,绝不作负面计。
  • 健康指数是公开可见实践的信号,而非审计或担保——解读方式见 健康指数.
  • 数字计算于 2026-09-06 06:32 UTC;汇总每小时重新计算。底层数据可获取为 JSON.