公开记录中的每个仓库都带有一个健康指数:一个介于 1 与 100 之间的整数,概括公开可见的工程、维护、安全与治理实践。该指数的存在,是为了让一个库能与其替代品一目了然地比较——但它是一个完全透明的层级结构的顶端,绝不是黑箱。
信号,而非担保。高指数反映的是公开可见的良好实践。它不是代码审计,也不是安全保证——参见如何解读结果。
三级层级结构
指数经由三个有文档记录的层级逐级汇总:
- 组成部分——单个可观察的事实(许可证文件存在、最新发布版本于 40 天前交付、巴士系数为 3)。每个组成部分在其指标内部承载固定权重。
- 指标——组成部分的加权和,各为 1–100 的整数。例如: 开发活跃度、 维护者韧性、 安全态势。
- 类别——其下指标的加权平均,同样在 1–100 之间。五个加权类别为活力、 社区与采用、 可持续性与治理、 工程质量与 安全。第六个类别 AI 就绪度是权重为 0 的独立徽章。
总健康指数是可用类别的加权平均:
一项指标在总指数中的有效权重为类别权重 × 类别内权重。每份报告都在每张指标卡片上显示该数字,且每个公布的数值都映射到五个 评级等级之一。
缺失数据绝不按零计入
当某个组成部分的底层数据不可用——注册表不发布下载数字、贡献者名单无法采样——该组成部分被排除,其余权重重新归一化。同一规则向上一级同样适用:没有数据的指标变为 null,其类别重新分配权重;没有任何可评分指标的类别则从总指数中剔除。
这条规则是公平性的核心。项目只在实际可观察的范围内被度量,证据的缺席被如实报告为缺席——指标的 note 字段记录每一次重新归一化,读者因此始终知道哪些被度量了、哪些没有。
如何阅读报告
- 读画像,而不只是读数字。各类别均衡构成的 74 分,与掩盖着 25 分安全数值的 74 分,是截然不同的命题。报告中的雷达图使尖峰与凹陷并存的画像即刻可见。
- 核对等级。数值映射到从
excellent到critical的五个标准化等级;等级阈值是版本化方法论的一部分。 - 任何数值皆可重算。每项指标都在报告中回显其输入与逐组成部分的得分,因此任何公布的数值都可以依据 JSON 报告的
data部分手工验证。
版本管理
公式、权重与等级阈值作为整体进行版本管理。任何变更都会提升每份报告所记录的指标版本号,完整历史公开可查——参见 方法论版本。方法论的部分环节可以按扫描逐一关闭;报告随之准确记录哪些被禁用——参见 扫描配置。