健康指数分布
每个已检验仓库的最新健康指数,在 1–100 量表上按五分间隔统计。
公开记录的汇总统计——软件健康如何分布、下载量集中于何处、哪些工程实践常见或罕见。数字描述的是已检验的记录,而非开源世界的全部。
每个已检验仓库的最新健康指数,在 1–100 量表上按五分间隔统计。
各等级的月度下载量之和,与仓库数量对照。
受检月度下载量中有 77% 流经良好等级以下的仓库——而下载量最高的前 1% 仓库承载了全部下载量的 64%.
| 等级 | 仓库 | 月下载量 | 下载量份额 |
|---|---|---|---|
| 优秀 | 516 | 19B | 5.0% |
| 良好 | 5,979 | 66.6B | 18% |
| 中等 | 16,564 | 132B | 35% |
| 存在风险 | 9,025 | 121B | 32% |
| 危急 | 1,987 | 39.6B | 10% |
各类别中位数背后的分布,按十分区间统计——记录聚集于何处,以及某一类别在何处能区分仓库、在何处趋于饱和。
该范围内各类别评分的中位数。 各类别的定义见 方法论知识库.
相应实践公开可见的已检验仓库占比。早于某一信号的报告不计入该信号的统计基础,绝不按缺失计。
由不加权的 AI 就绪度类别读取的信号。
各热度区间的健康指数中位数(圆点)与中间半数仓库的范围(色带),采用统一的 1–100 量表。
该范围内每项检查的平均 OpenSSF Scorecard 结果,最弱者在前,采用 Scorecard 的 0–10 量表。检查结果大多为全有或全无,因此平均值大体反映记录中通过该检查的比例。Scorecard 报告为无法判定的检查不计入评分,绝不按零分计;每行的提示注明其统计基础。
这类发现不计入评分,而是将评级向下调整。每一项均以三种方式呈现:数量、在整个记录中所占的比例,以及在能够作出判定的仓库中的发生率。
风险警示各自需要自身的证据,因此其基数小于整个记录。增长真实性仅在已收集逐日历史处评估;依赖相关的发现仅在依赖图可解析处评估。证据无法回答的仓库不计入基数,而非计为通过。
各已检验仓库在检验时距最近一次推送的时间。
半数已检验仓库在检验前 2 天内有过推送。
| 最近推送 | 仓库 | 占比 |
|---|---|---|
| Pushed within 30 days | 27,985 | 82% |
| 31 – 90 days | 1,320 | 3.9% |
| 91 – 365 days | 2,081 | 6.1% |
| Over a year | 2,685 | 7.9% |
已检验仓库背后的支撑者是谁,以及代码依赖多少人维系。这两项信号均纳入 治理类别.
73% 的已检验仓库,其大部分提交依赖单一维护者——其中 1,772 个仓库的月下载量超过一百万.
声明的直接依赖与完整解析依赖图(直接加传递)的对照,基于 23,268 份已采集依赖图的报告。
中位仓库声明 3 个直接依赖——解析后合计 27 个软件包。
该范围内最常见的已检测许可证(SPDX 标识符)。
各生态系统在记录中所占的份额。向多个生态系统发布的仓库在每个生态系统中均计一次。每一行均可打开该生态系统的完整统计。