Open-Source-Software-Statistiken (2026): 45+ Datenpunkte zu Verbreitung, wirtschaftlichem Wert und Supply-Chain-Sicherheit

Open-Source-Software-Statistiken 2026: 45+ belegte Datenpunkte zu Verbreitung, der 8.8-Billionen-Dollar-Wirtschaft, Entwicklern und Supply-Chain-Risiken von GitHub, Black Duck, Sonatype.

Open-Source-Software trägt einen geschätzten nachfrageseitigen Wert von 8.8 Billionen Dollar - also den Betrag, den Unternehmen gemeinsam zahlen müssten, um sie selbst neu zu bauen, so die 2024er Studie The Value of Open Source Software der Harvard Business School. Anders ausgedrückt: Dieselben Forscher fanden heraus, dass Unternehmen 3.5-mal mehr für Software ausgeben würden, gäbe es Open Source nicht. Dieser Wert trägt heute nahezu jede kommerzielle Anwendung: Black Ducks OSSRA-Report 2025 fand Open Source in 97% aller Codebasen, und Sonatype verzeichnete 2025 9.8 Billionen Paket-Downloads über die vier größten Registries hinweg. Diese Analyse führt Daten von GitHub Octoverse, Black Duck OSSRA, Sonatype, der Harvard Business School, der Linux Foundation und 11 weiteren Primärquellen zusammen, um Open Source in Zahlen abzubilden.

TL;DR

  • Der nachfrageseitige Wert von Open Source wird auf 8.8 Billionen Dollar geschätzt; Unternehmen würden ohne ihn 3.5x mehr ausgeben (Harvard Business School, 2024).
  • 97% der kommerziellen Codebasen enthalten Open Source, im Schnitt mit 911 Komponenten pro Anwendung (Black Duck, OSSRA 2025).
  • GitHub überschritt die Marke von 180 Millionen Entwicklern und kam 2025 auf 36.2 Millionen Neuzugänge - etwa einer pro Sekunde (GitHub, Octoverse 2025).
  • Indien wurde zur Quelle Nummer 1 für Open-Source-Beitragende mit 21.9 Millionen Entwicklern (GitHub, Octoverse 2025).
  • Der Open-Source-Konsum erreichte 2025 9.8 Billionen Downloads, ein Plus von 67% im Jahresvergleich (Sonatype, 2026).
  • 454,600+ neue bösartige Pakete tauchten 2025 auf, während Open-Source-Malware um 75% wuchs (Sonatype, 2026).
  • 86% der kommerziellen Codebasen enthalten bekannt verwundbare Open-Source-Komponenten (Black Duck, OSSRA 2025).
  • 60% der Maintainer sind unbezahlte Hobbyisten, und 60% haben bereits aufgehört oder darüber nachgedacht (Tidelift, 2024).
  • Aktive Open-Source-Beteiligung liefert ein durchschnittliches Kosten-Nutzen-Verhältnis von 2.5x (Linux Foundation, 2026).
  • Der Markt für Open-Source-Software wird 2026 auf rund 53-57 Milliarden Dollar geschätzt (Research and Markets; Business Research Insights, 2026).

1. Verbreitung: Open Source ist der Standard

Open Source ist keine Wahl mehr, sondern das Fundament. Nahezu jede heute ausgelieferte Anwendung wird zu einem großen Teil aus Komponenten zusammengesetzt, die kein einzelner Anbieter kontrolliert, und der Abhängigkeitsgraph reicht tiefer, als die meisten Teams überblicken können. Black Duck fand heraus, dass 64% der Open-Source-Komponenten in der durchschnittlichen Codebasis transitiv sind - also indirekt über andere Abhängigkeiten eingebracht -, und genau dort brechen Sichtbarkeit und Patching zusammen.

MetrikWertQuelle
Kommerzielle Codebasen mit Open-Source-Anteil97%Black Duck, OSSRA 2025
Open-Source-Komponenten in der durchschnittlichen Anwendung911Black Duck, OSSRA 2025
Komponenten, die transitive (indirekte) Abhängigkeiten sind64%Black Duck, OSSRA 2025
Organisationen, die OSS-Nutzung erhöht oder beibehalten haben96%OpenLogic, State of Open Source 2025
Organisationen, die OSS-Nutzung deutlich erhöht haben26%OpenLogic, State of Open Source 2025
Organisationen, die Cloud-native Technologie einführen98%CNCF, Annual Survey 2025
Container-Nutzer, die Kubernetes in Produktion betreiben82%CNCF, Annual Survey 2025

Kontext: Die Anzahl der Open-Source-Dateien in einer typischen Anwendung hat sich verdreifacht - von mehr als 5,300 im Jahr 2020 auf mehr als 16,000 im Jahr 2024 (Black Duck, OSSRA 2025). Für einen parallelen Blick darauf, wie Praktiker ihre Tools tatsächlich auswählen, siehe unsere Statistiken zur Entwicklerumfrage.

2. Entwickler und globale Beteiligung

Die Basis der Beitragenden wächst schnell und verschiebt sich geografisch. Die Schlagzeile ist nicht nur der Umfang, sondern die Verteilung: Erstmals überholte Indien die Vereinigten Staaten bei der Anzahl der Open-Source-Beitragenden, und das schnellste Wachstum kommt aus Schwellenländern. GitHub gewann 2025 36.2 Millionen Entwickler hinzu - im Schnitt etwa ein neuer Entwickler pro Sekunde. Dennoch bleibt die Wertschöpfung stark konzentriert, ein Spannungsfeld, das die Ökonomie von Open Source prägt.

MetrikWertQuelle
Gesamtzahl der Entwickler auf GitHub180 Millionen+GitHub, Octoverse 2025
Neue Entwickler im Jahr 202536.2 Millionen (+23% im Jahresvergleich)GitHub, Octoverse 2025
Entwickler in Indien (jetzt #1 bei OSS-Beitragenden)21.9 MillionenGitHub, Octoverse 2025
Beiträge zu Open-Source-Repositories 20251.12 Milliarden (+13% im Jahresvergleich)GitHub, Octoverse 2025
Cloud-native Entwickler weltweit (Q3 2025)15.6 MillionenCNCF / SlashData, 2025
Anteil des nachfrageseitigen OSS-Werts der Top-5%-Entwickler96%Harvard Business School, 2024

Ausreißer: Indien gewann 2025 5.2 Millionen Entwickler hinzu, etwa 14% aller neuen GitHub-Konten, und soll bis 2030 auf 57.5 Millionen anwachsen (GitHub, Octoverse 2025).

3. Wirtschaftlicher Wert und Marktgröße

Der Buchwert von Open Source und sein Nutzwert klaffen um drei Größenordnungen auseinander, und diese Lücke ist die ganze Geschichte. Die Kosten, um die weltweit am meisten genutzte Open-Source-Software einmal zu schreiben, werden in Milliarden gemessen; die Kosten, sie in jedem Unternehmen zu ersetzen, das darauf angewiesen ist, werden in Billionen gemessen. Harvard bezifferte den nachfrageseitigen Wert auf 8.8 Billionen Dollar gegenüber Kosten von 4.15 Milliarden Dollar auf der Angebotsseite - ein Verhältnis von rund 2,000 zu 1 zwischen dem, was Open Source wert ist, und dem, was es gekostet hat, sie zu bauen.

MetrikWertQuelle
Nachfrageseitiger Wert von Open-Source-Software8.8 Billionen DollarHarvard Business School, 2024
Angebotsseitige (einmalige Ersatz-)Kosten4.15 Milliarden DollarHarvard Business School, 2024
Mehrausgaben für Software ohne OSS3.5x der aktuellen SummeHarvard Business School, 2024
Anteil des nachfrageseitigen Werts der Top-6-Sprachen84%Harvard Business School, 2024
Durchschnittlicher ROI aktiver Open-Source-Beteiligung2.5x Kosten-NutzenLinux Foundation, 2026
Top-100-Beitragende 2018-2025: Nutzen vs. Investition23.2 Mrd. Dollar aus 3.9 Mrd. Dollar (6x)Linux Foundation, 2026
Marktgröße Open-Source-Software, 2026~53-57 Milliarden DollarResearch and Markets; Business Research Insights, 2026

Abweichungshinweis: Die Marktgrößeneinschätzung für 2026 variiert je nach Anbieter - Research and Markets nennt 56.57 Milliarden Dollar (16.5% CAGR), Global Growth Insights 53.93 Milliarden Dollar und Business Research Insights 53.55 Milliarden Dollar; die Harvard-Bewertung ist die meistzitierte akademische Schätzung, stammt aber aus dem Jahr 2024. Wie sich dieser Wert auf bezahlte Liefermodelle übertragen lässt, zeigen unsere SaaS-Statistiken.

4. Das Paket-Ökosystem in großem Maßstab

Der Konsum ist die Metrik, die den tatsächlichen Fußabdruck von Open Source am besten erfasst, und er beschleunigt sich schneller als die Entwicklerbasis. Registries bedienen heute Traffic in einem Maßstab, den nur Cloud-Infrastruktur auffangen kann. Open-Source-Downloads erreichten 2025 9.8 Billionen - ein Sprung von 67% im Jahresvergleich, und der Großteil davon ist automatisiert: 86% des Maven-Central-Traffics stammt inzwischen von Cloud-Dienstanbietern statt von einzelnen Entwicklern.

MetrikWertQuelle
Open-Source-Downloads über die Top-4-Registries (2025)9.8 Billionen (+67% im Jahresvergleich)Sonatype, State of the Software Supply Chain 2026
Maven-Central-Traffic von Cloud-Dienstanbietern86%Sonatype, 2026
Indexierte Artefakte auf Maven Central67.8 MillionenSonatype, 2026
Gesamtzahl der auf GitHub gehosteten Repositories630 MillionenGitHub, Octoverse 2025
Meistgenutzte Programmiersprache (erstmals)TypeScriptGitHub, Octoverse 2025
Verfügbare Pakete auf PyPI614,000+PyPI, 2025

Kontext: GitHub kam 2025 auf 121 Millionen neue Repositories - das größte Jahr für Repository-Erstellung, mit einer Rate von rund 230 neuen Repositories pro Minute (GitHub, Octoverse 2025).

5. Sicherheit und Supply-Chain-Risiko

Die Allgegenwart schuf eine Angriffsfläche reich an lohnenden Zielen, und Angreifer haben ihren Ansatz industrialisiert. Die Bedrohung besteht nicht mehr aus isolierten Typosquats, sondern aus anhaltenden, automatisierten Kampagnen gegen die Entwickler-Tools, die alles Nachgelagerte bauen. Sonatype verzeichnete 2025 mehr als 454,600 neue bösartige Pakete, während Open-Source-Malware im Jahresvergleich um 75% wuchs und mehr als 99% davon auf npm landeten. Auch alte Schwachstellen verschwinden nicht, was die Nachbesserungsschuld hoch hält.

MetrikWertQuelle
Neue bösartige Open-Source-Pakete, gefunden 2025454,600+Sonatype, 2026
Jahresvergleichswachstum bei Open-Source-Malware75%Sonatype, 2026
Vom Shai-Hulud-npm-Wurm kompromittierte Pakete500+ (in Tagen)Sonatype, 2026
Verwundbare Log4Shell-Downloads, 2025 noch immer aktiv42 MillionenSonatype, 2026
Kommerzielle Codebasen mit verwundbarem Open Source86%Black Duck, OSSRA 2025
Codebasen mit Schwachstellen hohen oder kritischen Risikos81%Black Duck, OSSRA 2025
Codebasen mit Komponenten, die 4+ Jahre veraltet sind90%Black Duck, OSSRA 2025
CVEs aus 2025 mit vollständiger NVD-Anreicherung28%VulnCheck / NVD analysis, 2026

Ausreißer: Nur 28% der CVEs aus 2025 wurden vom National Vulnerability Database vollständig angereichert, ein Rückgang gegenüber 46.2% im Jahr 2024, wodurch mehr Triage-Last auf nachgelagerte Teams abgewälzt wird (VulnCheck / NVD analysis, 2026). Der Supply-Chain-Aspekt knüpft direkt an breitere Bedrohungstrends in unseren Cybersecurity-Statistiken an.

6. Maintainer, Finanzierung und Nachhaltigkeit

Die Ökonomie dessen, wer Open Source tatsächlich pflegt, ist die strukturelle Schwachstelle des Feldes. Eine winzige, größtenteils unbezahlte Gruppe trägt Code, von dem Billionen an Handelsvolumen abhängen, und diese Gruppe ist stark überlastet. Etwa die Hälfte der 13,000 am häufigsten heruntergeladenen npm-Pakete wird von einer einzigen Person betreut, was sowohl Wissen als auch Risiko bei Einzelpersonen konzentriert, die häufig unbezahlt und nah am Burnout sind.

MetrikWertQuelle
Maintainer, die sich als unbezahlte Hobbyisten bezeichnen60%Tidelift, State of the Maintainer 2024
Maintainer, die bereits aufgehört oder darüber nachgedacht haben60%Tidelift, 2024
Maintainer, die Burnout als Grund für den Ausstieg nennen44%Tidelift, 2024
Bezahlte Maintainer, die eher Sicherheitspraktiken befolgen55% wahrscheinlicherTidelift, 2024
Erfasste Projekte, gepflegt von einer einzigen Person~7 von 11.8 MillionenSocket / ecosyste.ms, 2025
Top-13,000-npm-Pakete, gepflegt von einer Person~50%Socket / ecosyste.ms, 2025

Kontext: Andrew Nesbitt schätzt, dass rund 10,000 Menschen die kritischen Pakete pflegen, die 80% der Nutzung innerhalb ihrer jeweiligen Ökosysteme ausmachen - ein Beleg dafür, wie schmal die Unterstützungsbasis tatsächlich ist (Socket / ecosyste.ms, 2025).

7. Der Einfluss von KI auf Open Source

KI ist inzwischen die größte einzelne Kraft, die die Open-Source-Beteiligung neu formt, senkt die Einstiegshürde für neue Entwickler und bringt gleichzeitig neue Fehlermodi mit sich. Sechs der zehn am schnellsten wachsenden Repositories im Jahr 2025 waren KI-Infrastrukturprojekte. Öffentliche Repositories, die ein LLM-SDK nutzen, wuchsen im Jahresvergleich um 178% auf 1.1 Millionen, und autonome Coding-Agenten tragen bereits im großen Maßstab bei - längst keine Neuheit mehr.

MetrikWertQuelle
KI-bezogene Repositories auf GitHub4.3 MillionenGitHub, Octoverse 2025
Öffentliche Repos, die ein LLM-SDK nutzen1.1 Millionen (+178% im Jahresvergleich)GitHub, Octoverse 2025
Von Coding-Agenten eröffnete Pull Requests (6 Monate)1 Million+GitHub, Octoverse 2025
Öffentliche Modelle auf Hugging Face (2025)2 Millionen+Hugging Face, 2026
Von GPT-5 in Upgrade-Hinweisen halluzinierte Komponentenversionen27.8%Sonatype, 2026
Organisationen, die mit der Umsetzung von SBOMs begonnen haben78%ENISA, SBOM Adoption 2026

Dieser Beitrag behandelt Open-Source-Software allgemein; für die Modelle, Datensätze und Lizenzdebatten speziell im maschinellen Lernen siehe unsere eigenen Statistiken zu Open-Source-KI und Statistiken zu KI-Coding-Tools. Hinweis: Wenn KI Paketnamen halluziniert, ist das ein akutes Supply-Chain-Risiko, sobald diese Namen als echte Malware veröffentlicht werden.

Zusammenfassung: Open-Source-Software in Zahlen

MetrikWertQuelle
Nachfrageseitiger Wert von Open Source8.8 Billionen DollarHarvard Business School, 2024
Mehrausgaben für Software ohne Open Source3.5xHarvard Business School, 2024
Anteil des nachfrageseitigen Werts der Top-6-Sprachen84%Harvard Business School, 2024
Kommerzielle Codebasen mit Open-Source-Anteil97%Black Duck, OSSRA 2025
Organisationen, die OSS-Nutzung erhöht oder beibehalten haben96%OpenLogic, 2025
Gesamtzahl der Entwickler auf GitHub180 Millionen+GitHub, Octoverse 2025
Open-Source-Downloads 20259.8 Billionen (+67%)Sonatype, 2026
Gesamtzahl der GitHub-Repositories630 MillionenGitHub, Octoverse 2025
Neue bösartige Pakete 2025454,600+Sonatype, 2026
Wachstum von Open-Source-Malware75%Sonatype, 2026
Codebasen mit verwundbarem Open Source86%Black Duck, OSSRA 2025
Codebasen mit 4+ Jahre alten Komponenten90%Black Duck, OSSRA 2025
CVEs aus 2025, vollständig vom NVD angereichert28%VulnCheck / NVD, 2026
Maintainer, die unbezahlte Hobbyisten sind60%Tidelift, 2024
ROI aktiver Beteiligung2.5xLinux Foundation, 2026
IT-Verantwortliche, die Enterprise-OSS als sicher oder sicherer einschätzen84-87%Red Hat, 2025
Cloud-native Entwickler weltweit15.6 MillionenCNCF / SlashData, 2025
KI-bezogene Repositories auf GitHub4.3 MillionenGitHub, Octoverse 2025
Öffentliche Modelle auf Hugging Face2 Millionen+Hugging Face, 2026
Markt für Open-Source-Software, 2026~53-57 Milliarden DollarResearch and Markets, 2026

Methodik und Quellen

Die Daten wurden erhoben, indem jede Zahl bis zu ihrem primären Bericht, ihrer Umfrage oder ihrem Datensatz zurückverfolgt wurde, veröffentlicht von der jeweiligen Ursprungsorganisation, wobei 2025-2026er Ausgaben priorisiert und ältere Daten gekennzeichnet wurden, wenn sie die aktuellsten verfügbaren sind.

Data watch: Mehrere Kernquellen aktualisieren sich jährlich. GitHub Octoverse erscheint jeden Herbst (nächste Ausgabe für Ende 2026 erwartet), Black Duck OSSRA erscheint in Q1 (nächste Ausgabe für Februar 2027 erwartet), Sonatypes State of the Software Supply Chain und die CNCF Annual Survey aktualisieren beide jährlich, und der Stack Overflow Developer Survey sowie die Tidelift-Maintainer-Umfrage stehen vor neuen Ausgaben. Wir aktualisieren die Zahlen, sobald diese Berichte erscheinen.

Zuletzt aktualisiert: 16. Juli 2026. Wir überprüfen und aktualisieren diese Seite vierteljährlich, sobald neue Daten veröffentlicht werden.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen