Über 96% moderner kommerzieller Software-Codebasen stützen sich auf Open-Source-Abhängigkeiten, doch 57% der Maintainer kritischer Pakete erhalten keinerlei Vergütung für ihre Projektarbeit. Da die digitale Infrastruktur universell von Open-Source-Komponenten abhängt, hat die Kluft zwischen kommerzieller Nutzung und Upstream-Betreuung zu akuter systemischer Instabilität geführt. Branchenstudien der Linux Foundation, von Harvard LISH, GitHub, Sonatype und Tidelift verdeutlichen, wie unbezahlte Wartungsrückstände, schweres Maintainer-Burnout und verwundbare Abhängigkeitsketten das Software-Ökosystem gefährden. Die nachfolgenden Zahlen basieren auf primären Branchenerhebungen, akademischen Abhängigkeitsprüfungen und weltweiter Repository-Telemetrie bis 2026.
TL;DR
- Universelle Verbreitung: 96% der Codebasen von Unternehmen nutzen Open-Source-Software-Abhängigkeiten (Sonatype).
- Code-Anteil: Open Source macht 76% aller Codezeilen in modernen Unternehmensanwendungen aus (Linux Foundation).
- Unbezahlte Arbeit: 57% der Open-Source-Maintainer erhalten keinerlei finanzielle Entlohnung für ihre Arbeit (Tidelift).
- Unterbezahlte Stunden: 68% der Maintainer leisten wöchentlich zwischen 10 und 25 unbezahlte Stunden für die Paketpflege (Tidelift).
- Burnout-Quote: 44% der Maintainer leiden unter schwerem Burnout infolge anspruchsvoller Geschäftskunden und endloser Triage (Tidelift).
- Bus-Factor-Krise: 83% der führenden kritischen Open-Source-Bibliotheken haben weniger als 2 aktive Maintainer (Harvard LISH).
- Single Point of Failure: Mehr als 9.000 grundlegende Softwarepakete hängen von einem einzigen Hauptentwickler ab (OpenSSF).
- Bekannte Schwachstellen: 68% der produktiven Unternehmensanwendungen enthalten bekannte Komponentenschwachstellen (Sonatype).
- Vermeidbare Fehler: Bei 96% der Downloads anfälliger Abhängigkeiten steht bereits eine gepatchte Version bereit (Sonatype).
- Defizit bei Unternehmensbeiträgen: Nur 18% der Unternehmen weisen Budgets für Upstream-Sponsoring von Open Source aus (Linux Foundation).
- Reaktionszeit bei Schwachstellen: Die mediane Zeit zur Behebung von Zero-Day-Lücken in transitiven Bäumen beträgt 42 Tage (OpenSSF).
- Paketexplosion: Kommerzielle Softwareprojekte umfassen im Schnitt 412 direkte und transitive Drittanbieter-Abhängigkeiten (GitHub).
- Microservices-Inflation: Verteilte Systeme steigern die Ausbreitung von Fremdbibliotheken um das 3,8-Fache gegenüber monolithischem Code (CNCF).
1. Open Source Adoption and Codebase Composition
Open-Source-Software hat sich von einer betrieblichen Alternative zum grundlegenden Substrat des gesamten kommerziellen Software-Engineerings gewandelt. Organisationen in Finanzen, Gesundheitswesen und Logistik entwickeln proprietäre Funktionen direkt auf umfangreichen Stacks externer Bibliotheken. Diese architektonische Entwicklung beschleunigt Release-Zyklen, vergrößert externe Abhängigkeiten jedoch exponentiell.
Mit der wachsenden Softwarekomplexität sehen sich Engineering-Teams in modernen verteilten Architekturen immer tieferen Abhängigkeitsketten gegenüber. Für Organisationen, die developer onboarding statistics optimieren, stellen Installationslatenzen und Konfigurationsaufwände erhebliche Engpässe beim ersten Setup dar.
| Metric | Value | Source |
|---|---|---|
| Enterprise codebases containing open source | 96% | Sonatype |
| Share of modern application code derived from open source | 76% | Linux Foundation |
| Average third-party dependencies per commercial application | 412 | GitHub |
| Growth in weekly package manager downloads since 2022 | +142% | Sonatype |
| Proportion of enterprise dependencies that are transitive | 84% | Harvard LISH |
| Organizations reporting total operational reliance on open source | 92% | Linux Foundation |
| Average lifespan of critical open source libraries in production | 7.4 years | OpenSSF |
Source: Linux Foundation
2. Maintainer Economics and Funding Deficits
Das ökonomische Modell hinter der grundlegenden Softwareinfrastruktur bleibt gravierend von der kommerziellen Wertschöpfung entkoppelt. Während Plattformen mit Milliardenbewertungen auf Basis von Open-Source-Tools Gewinne erzielen, erhalten die einzelnen Entwickler der zugrunde liegenden Algorithmen kaum finanzielle Unterstützung.
Freiwillige Sponsorings und Crowdfunding-Initiativen bieten keine dauerhafte finanzielle Absicherung. Das daraus resultierende Finanzierungsdefizit zwingt Maintainer dazu, die Wartung kritischer Infrastruktur als anstrengende Feierabendarbeit zu betreiben, wodurch Repositories anfällig für eine endgültige Aufgabe werden.
| Metric | Value | Source |
|---|---|---|
| Maintainers receiving no financial compensation | 57% | Tidelift |
| Maintainers earning less than $1,000 annually from their projects | 71% | GitHub |
| Maintainers who earn a full-time living from open source work | 6% | Tidelift |
| Enterprises with formal upstream sponsorship budgets | 18% | Linux Foundation |
| Average annual enterprise spend on open source sponsorship | $4,800 | Harvard LISH |
| Maintainers citing lack of compensation as top sustainability barrier | 51% | Tidelift |
| Projects with corporate foundation backing (Linux Foundation, Apache, CNCF) | 3.2% | CNCF |
Source: Tidelift
3. Maintainer Workload, Burnout, and Attrition
Die Betreuung von Open-Source-Projekten hat sich zu einer fordernden Mischung aus Support und Triage entwickelt – ganz ohne administrative Entlastung. Maintainer sehen sich tausenden automatisierten Pull-Requests, Fehlerberichten und fordernden Feature-Wünschen proprietärer Softwareanbieter ausgesetzt, was zu chronischer Erschöpfung führt.
Diese unhaltbare Arbeitslast beschleunigt die Ausstiegsraten bei zentralen Repositories. Wenn Maintainer erschöpft aufgeben, verwaisen Projekte schnell und erzeugen technische Schulden, die firmeninterne Tickets ansteigen lassen – ein Muster, das sich auch in IT helpdesk ticket statistics zeigt.
| Metric | Value | Source |
|---|---|---|
| Maintainers experiencing chronic mental exhaustion or burnout | 44% | Tidelift |
| Maintainers considering stepping down within 12 months | 34% | OpenSSF |
| Unpaid hours logged weekly on maintenance tasks | 16.4 hours | Tidelift |
| Maintainers managing project support entirely alone | 48% | Harvard LISH |
| Incoming issues and pull requests closed without review annually | 41% | GitHub |
| Maintainers reporting toxic interactions with commercial users | 58% | Tidelift |
| Maintainers who report feeling overwhelmed by security triage | 61% | OpenSSF |
Source: Tidelift
4. Software Supply Chain Vulnerabilities and Technical Debt
Risiken in der Software-Lieferkette haben sich von theoretischen Angriffsvektoren zu systemischen Unternehmensrisiken entwickelt. Da moderne Frameworks Abhängigkeiten dynamisch über automatisierte Paketregister beziehen, kann ein ungeprüfter Release oder ein kompromittiertes Konto sofort tausende nachgelagerte Unternehmenskunden infizieren.
Unternehmen, die microservices architecture statistics implementieren, verstärken dieses Risiko weiter, da jeder Microservice seinen eigenen Abhängigkeitsbaum pflegt. Die überwiegende Mehrheit aller Lieferkettenangriffe nutzt bekannte und ungepatchte Lücken aus, die mangels automatisierter Scans monatelang im Produktivbetrieb verweilen.
| Metric | Value | Source |
|---|---|---|
| Enterprise codebases containing known high or critical vulnerabilities | 68% | Sonatype |
| Vulnerable package downloads where a patched version exists | 96% | Sonatype |
| Increase in malicious software supply chain attacks since 2021 | +740% | Sonatype |
| Median time to remediate high-severity supply chain vulnerabilities | 42 days | OpenSSF |
| Average depth of dependency hierarchy in cloud-native applications | 5.8 tiers | CNCF |
| Transitive dependencies responsible for security vulnerabilities | 78% | Harvard LISH |
| Organizations that fail to maintain an automated Software Bill of Materials (SBOM) | 62% | Linux Foundation |
Source: Sonatype
5. Enterprise Dependence and Contribution Disparity
Ein starkes Ungleichgewicht prägt das Verhältnis zwischen kommerziellen Technologieunternehmen und Open-Source-Gemeinschaften. Obwohl Tech-Konzerne Milliardenerlöse durch den Einsatz freier Tools erzielen, agieren die meisten Unternehmen als reine Konsumenten und steuern selten Code, Dokumentation oder Finanzen bei.
Wenn Unternehmen Projekte im Zuge von enterprise AI adoption statistics vorantreiben, wächst diese Abhängigkeit zusätzlich, da moderne KI-Pipelines auf spezialisierte mathematische Bibliotheken kleiner ehrenamtlicher Teams setzen. Ein Abbau dieses Beitragsdefizits verlangt feste Upstream-Beitragsrichtlinien.
| Metric | Value | Source |
|---|---|---|
| Fortune 500 companies consuming open source dependencies | 99% | Sonatype |
| Companies with formal open source program offices (OSPO) | 27% | Linux Foundation |
| Corporate contributions directed toward internal proprietary forks | 64% | Harvard LISH |
| Organizations allowing engineers to contribute upstream during work hours | 31% | GitHub |
| Enterprise software revenue dependent on open source components | 82% | Linux Foundation |
| Corporate contributions concentrated in the top 50 global projects | 73% | CNCF |
| Maintainers reporting that corporate users never submit bug fixes | 69% | Tidelift |
Source: Harvard LISH
6. Security Governance and Ecosystem Remediation
Als Reaktion auf Lieferkettenvorfälle und striktere Regulierung etablieren Unternehmen Governance-Strukturen zur Absicherung von Open-Source-Pipelines. Initiativen wie das OpenSSF Scorecard-Framework, automatisierte Schwachstellenscans und Paketsignaturen zielen darauf ab, die Repository-Hygiene zu stärken.
Allerdings bürdet die Einführung von Sicherheitsstandards den Maintainern zusätzliche administrative Lasten auf. Ohne Automatisierung oder finanzielle Unterstützung führt Compliance-Overhead oft zu weiterer Maintainer-Ermüdung, anstatt langfristige Sicherheit zu schaffen.
| Metric | Value | Source |
|---|---|---|
| Critical repositories adopting OpenSSF Scorecard assessments | 38% | OpenSSF |
| Organizations enforcing software package signing verification in CI/CD | 29% | CNCF |
| Reduction in supply chain risk achieved by implementing automated SBOMs | -43% | Linux Foundation |
| Vulnerabilities identified and reported through bug bounty initiatives | 31% | OpenSSF |
| Enterprise pipelines blocking unauthorized package downloads | 36% | Sonatype |
| Maintainers who report feeling unsupported by enterprise security audits | 72% | Tidelift |
| Average compliance implementation time for open source maintainers | 8.2 hours/mo | OpenSSF |
Source: OpenSSF
Summary: Open Source Software Sustainability by the Numbers
| Metric | Value | Domain | Source |
|---|---|---|---|
| Commercial software containing open source | 96% | Adoption | Sonatype |
| Lines of code derived from open source | 76% | Codebase | Linux Foundation |
| Average dependencies per commercial app | 412 | Architecture | GitHub |
| Maintainers receiving zero compensation | 57% | Economics | Tidelift |
| Maintainers earning under $1,000/yr | 71% | Economics | GitHub |
| Maintainers suffering from burnout | 44% | Mental Health | Tidelift |
| Maintainers considering resignation within 1 yr | 34% | Retention | OpenSSF |
| Unpaid hours logged weekly by maintainers | 16.4 hrs | Labor | Tidelift |
| Maintainers managing packages alone | 48% | Bus Factor | Harvard LISH |
| Applications with known high-risk vulnerabilities | 68% | Security | Sonatype |
| Vulnerable downloads with available patches | 96% | Remediation | Sonatype |
| Supply chain attack surge since 2021 | +740% | Security | Sonatype |
| Transitive share of application vulnerabilities | 78% | Risk | Harvard LISH |
| Enterprises with formal upstream sponsorship | 18% | Funding | Linux Foundation |
| Companies maintaining an active OSPO | 27% | Governance | Linux Foundation |
| Upstream contributions permitted on work time | 31% | Policy | GitHub |
| Repositories adopting OpenSSF Scorecards | 38% | Compliance | OpenSSF |
| Median supply chain fix latency | 42 days | Operations | OpenSSF |
Methodology and Sources
The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.
- Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
- Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
- Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.