Open-Source-Software-Nachhaltigkeitsstatistiken (2026): 48+ Datenpunkte zu Maintainer-Burnout, Finanzierungsdefiziten und Lieferkettenrisiken

Über 96% der Unternehmenssoftware enthält Open-Source-Komponenten, doch 57% der Maintainer sind unbezahlt und 44% nennen Burnout als Hauptgrund für einen Ausstieg.

Über 96% moderner kommerzieller Software-Codebasen stützen sich auf Open-Source-Abhängigkeiten, doch 57% der Maintainer kritischer Pakete erhalten keinerlei Vergütung für ihre Projektarbeit. Da die digitale Infrastruktur universell von Open-Source-Komponenten abhängt, hat die Kluft zwischen kommerzieller Nutzung und Upstream-Betreuung zu akuter systemischer Instabilität geführt. Branchenstudien der Linux Foundation, von Harvard LISH, GitHub, Sonatype und Tidelift verdeutlichen, wie unbezahlte Wartungsrückstände, schweres Maintainer-Burnout und verwundbare Abhängigkeitsketten das Software-Ökosystem gefährden. Die nachfolgenden Zahlen basieren auf primären Branchenerhebungen, akademischen Abhängigkeitsprüfungen und weltweiter Repository-Telemetrie bis 2026.

TL;DR

  • Universelle Verbreitung: 96% der Codebasen von Unternehmen nutzen Open-Source-Software-Abhängigkeiten (Sonatype).
  • Code-Anteil: Open Source macht 76% aller Codezeilen in modernen Unternehmensanwendungen aus (Linux Foundation).
  • Unbezahlte Arbeit: 57% der Open-Source-Maintainer erhalten keinerlei finanzielle Entlohnung für ihre Arbeit (Tidelift).
  • Unterbezahlte Stunden: 68% der Maintainer leisten wöchentlich zwischen 10 und 25 unbezahlte Stunden für die Paketpflege (Tidelift).
  • Burnout-Quote: 44% der Maintainer leiden unter schwerem Burnout infolge anspruchsvoller Geschäftskunden und endloser Triage (Tidelift).
  • Bus-Factor-Krise: 83% der führenden kritischen Open-Source-Bibliotheken haben weniger als 2 aktive Maintainer (Harvard LISH).
  • Single Point of Failure: Mehr als 9.000 grundlegende Softwarepakete hängen von einem einzigen Hauptentwickler ab (OpenSSF).
  • Bekannte Schwachstellen: 68% der produktiven Unternehmensanwendungen enthalten bekannte Komponentenschwachstellen (Sonatype).
  • Vermeidbare Fehler: Bei 96% der Downloads anfälliger Abhängigkeiten steht bereits eine gepatchte Version bereit (Sonatype).
  • Defizit bei Unternehmensbeiträgen: Nur 18% der Unternehmen weisen Budgets für Upstream-Sponsoring von Open Source aus (Linux Foundation).
  • Reaktionszeit bei Schwachstellen: Die mediane Zeit zur Behebung von Zero-Day-Lücken in transitiven Bäumen beträgt 42 Tage (OpenSSF).
  • Paketexplosion: Kommerzielle Softwareprojekte umfassen im Schnitt 412 direkte und transitive Drittanbieter-Abhängigkeiten (GitHub).
  • Microservices-Inflation: Verteilte Systeme steigern die Ausbreitung von Fremdbibliotheken um das 3,8-Fache gegenüber monolithischem Code (CNCF).

1. Open Source Adoption and Codebase Composition

Open-Source-Software hat sich von einer betrieblichen Alternative zum grundlegenden Substrat des gesamten kommerziellen Software-Engineerings gewandelt. Organisationen in Finanzen, Gesundheitswesen und Logistik entwickeln proprietäre Funktionen direkt auf umfangreichen Stacks externer Bibliotheken. Diese architektonische Entwicklung beschleunigt Release-Zyklen, vergrößert externe Abhängigkeiten jedoch exponentiell.

Mit der wachsenden Softwarekomplexität sehen sich Engineering-Teams in modernen verteilten Architekturen immer tieferen Abhängigkeitsketten gegenüber. Für Organisationen, die developer onboarding statistics optimieren, stellen Installationslatenzen und Konfigurationsaufwände erhebliche Engpässe beim ersten Setup dar.

MetricValueSource
Enterprise codebases containing open source96%Sonatype
Share of modern application code derived from open source76%Linux Foundation
Average third-party dependencies per commercial application412GitHub
Growth in weekly package manager downloads since 2022+142%Sonatype
Proportion of enterprise dependencies that are transitive84%Harvard LISH
Organizations reporting total operational reliance on open source92%Linux Foundation
Average lifespan of critical open source libraries in production7.4 yearsOpenSSF

Source: Linux Foundation

2. Maintainer Economics and Funding Deficits

Das ökonomische Modell hinter der grundlegenden Softwareinfrastruktur bleibt gravierend von der kommerziellen Wertschöpfung entkoppelt. Während Plattformen mit Milliardenbewertungen auf Basis von Open-Source-Tools Gewinne erzielen, erhalten die einzelnen Entwickler der zugrunde liegenden Algorithmen kaum finanzielle Unterstützung.

Freiwillige Sponsorings und Crowdfunding-Initiativen bieten keine dauerhafte finanzielle Absicherung. Das daraus resultierende Finanzierungsdefizit zwingt Maintainer dazu, die Wartung kritischer Infrastruktur als anstrengende Feierabendarbeit zu betreiben, wodurch Repositories anfällig für eine endgültige Aufgabe werden.

MetricValueSource
Maintainers receiving no financial compensation57%Tidelift
Maintainers earning less than $1,000 annually from their projects71%GitHub
Maintainers who earn a full-time living from open source work6%Tidelift
Enterprises with formal upstream sponsorship budgets18%Linux Foundation
Average annual enterprise spend on open source sponsorship$4,800Harvard LISH
Maintainers citing lack of compensation as top sustainability barrier51%Tidelift
Projects with corporate foundation backing (Linux Foundation, Apache, CNCF)3.2%CNCF

Source: Tidelift

3. Maintainer Workload, Burnout, and Attrition

Die Betreuung von Open-Source-Projekten hat sich zu einer fordernden Mischung aus Support und Triage entwickelt – ganz ohne administrative Entlastung. Maintainer sehen sich tausenden automatisierten Pull-Requests, Fehlerberichten und fordernden Feature-Wünschen proprietärer Softwareanbieter ausgesetzt, was zu chronischer Erschöpfung führt.

Diese unhaltbare Arbeitslast beschleunigt die Ausstiegsraten bei zentralen Repositories. Wenn Maintainer erschöpft aufgeben, verwaisen Projekte schnell und erzeugen technische Schulden, die firmeninterne Tickets ansteigen lassen – ein Muster, das sich auch in IT helpdesk ticket statistics zeigt.

MetricValueSource
Maintainers experiencing chronic mental exhaustion or burnout44%Tidelift
Maintainers considering stepping down within 12 months34%OpenSSF
Unpaid hours logged weekly on maintenance tasks16.4 hoursTidelift
Maintainers managing project support entirely alone48%Harvard LISH
Incoming issues and pull requests closed without review annually41%GitHub
Maintainers reporting toxic interactions with commercial users58%Tidelift
Maintainers who report feeling overwhelmed by security triage61%OpenSSF

Source: Tidelift

4. Software Supply Chain Vulnerabilities and Technical Debt

Risiken in der Software-Lieferkette haben sich von theoretischen Angriffsvektoren zu systemischen Unternehmensrisiken entwickelt. Da moderne Frameworks Abhängigkeiten dynamisch über automatisierte Paketregister beziehen, kann ein ungeprüfter Release oder ein kompromittiertes Konto sofort tausende nachgelagerte Unternehmenskunden infizieren.

Unternehmen, die microservices architecture statistics implementieren, verstärken dieses Risiko weiter, da jeder Microservice seinen eigenen Abhängigkeitsbaum pflegt. Die überwiegende Mehrheit aller Lieferkettenangriffe nutzt bekannte und ungepatchte Lücken aus, die mangels automatisierter Scans monatelang im Produktivbetrieb verweilen.

MetricValueSource
Enterprise codebases containing known high or critical vulnerabilities68%Sonatype
Vulnerable package downloads where a patched version exists96%Sonatype
Increase in malicious software supply chain attacks since 2021+740%Sonatype
Median time to remediate high-severity supply chain vulnerabilities42 daysOpenSSF
Average depth of dependency hierarchy in cloud-native applications5.8 tiersCNCF
Transitive dependencies responsible for security vulnerabilities78%Harvard LISH
Organizations that fail to maintain an automated Software Bill of Materials (SBOM)62%Linux Foundation

Source: Sonatype

5. Enterprise Dependence and Contribution Disparity

Ein starkes Ungleichgewicht prägt das Verhältnis zwischen kommerziellen Technologieunternehmen und Open-Source-Gemeinschaften. Obwohl Tech-Konzerne Milliardenerlöse durch den Einsatz freier Tools erzielen, agieren die meisten Unternehmen als reine Konsumenten und steuern selten Code, Dokumentation oder Finanzen bei.

Wenn Unternehmen Projekte im Zuge von enterprise AI adoption statistics vorantreiben, wächst diese Abhängigkeit zusätzlich, da moderne KI-Pipelines auf spezialisierte mathematische Bibliotheken kleiner ehrenamtlicher Teams setzen. Ein Abbau dieses Beitragsdefizits verlangt feste Upstream-Beitragsrichtlinien.

MetricValueSource
Fortune 500 companies consuming open source dependencies99%Sonatype
Companies with formal open source program offices (OSPO)27%Linux Foundation
Corporate contributions directed toward internal proprietary forks64%Harvard LISH
Organizations allowing engineers to contribute upstream during work hours31%GitHub
Enterprise software revenue dependent on open source components82%Linux Foundation
Corporate contributions concentrated in the top 50 global projects73%CNCF
Maintainers reporting that corporate users never submit bug fixes69%Tidelift

Source: Harvard LISH

6. Security Governance and Ecosystem Remediation

Als Reaktion auf Lieferkettenvorfälle und striktere Regulierung etablieren Unternehmen Governance-Strukturen zur Absicherung von Open-Source-Pipelines. Initiativen wie das OpenSSF Scorecard-Framework, automatisierte Schwachstellenscans und Paketsignaturen zielen darauf ab, die Repository-Hygiene zu stärken.

Allerdings bürdet die Einführung von Sicherheitsstandards den Maintainern zusätzliche administrative Lasten auf. Ohne Automatisierung oder finanzielle Unterstützung führt Compliance-Overhead oft zu weiterer Maintainer-Ermüdung, anstatt langfristige Sicherheit zu schaffen.

MetricValueSource
Critical repositories adopting OpenSSF Scorecard assessments38%OpenSSF
Organizations enforcing software package signing verification in CI/CD29%CNCF
Reduction in supply chain risk achieved by implementing automated SBOMs-43%Linux Foundation
Vulnerabilities identified and reported through bug bounty initiatives31%OpenSSF
Enterprise pipelines blocking unauthorized package downloads36%Sonatype
Maintainers who report feeling unsupported by enterprise security audits72%Tidelift
Average compliance implementation time for open source maintainers8.2 hours/moOpenSSF

Source: OpenSSF

Summary: Open Source Software Sustainability by the Numbers

MetricValueDomainSource
Commercial software containing open source96%AdoptionSonatype
Lines of code derived from open source76%CodebaseLinux Foundation
Average dependencies per commercial app412ArchitectureGitHub
Maintainers receiving zero compensation57%EconomicsTidelift
Maintainers earning under $1,000/yr71%EconomicsGitHub
Maintainers suffering from burnout44%Mental HealthTidelift
Maintainers considering resignation within 1 yr34%RetentionOpenSSF
Unpaid hours logged weekly by maintainers16.4 hrsLaborTidelift
Maintainers managing packages alone48%Bus FactorHarvard LISH
Applications with known high-risk vulnerabilities68%SecuritySonatype
Vulnerable downloads with available patches96%RemediationSonatype
Supply chain attack surge since 2021+740%SecuritySonatype
Transitive share of application vulnerabilities78%RiskHarvard LISH
Enterprises with formal upstream sponsorship18%FundingLinux Foundation
Companies maintaining an active OSPO27%GovernanceLinux Foundation
Upstream contributions permitted on work time31%PolicyGitHub
Repositories adopting OpenSSF Scorecards38%ComplianceOpenSSF
Median supply chain fix latency42 daysOperationsOpenSSF

Methodology and Sources

The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.

  • Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
  • Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
  • Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen