El software open source acumula un valor estimado de $8.8 billones del lado de la demanda - la cantidad que las empresas tendrían que pagar colectivamente para reconstruirlo por sí mismas, según el estudio de 2024 de Harvard Business School The Value of Open Source Software. Dicho de otro modo, los mismos investigadores encontraron que las empresas gastarían 3.5 veces más en software si el open source no existiera. Ese valor hoy sustenta prácticamente toda aplicación comercial: el informe OSSRA 2025 de Black Duck encontró open source en el 97% de las bases de código, y Sonatype registró 9.8 billones de descargas de paquetes en los cuatro mayores registries en 2025. Este análisis consolida datos de GitHub Octoverse, Black Duck OSSRA, Sonatype, Harvard Business School, Linux Foundation y otras 11 fuentes primarias para mapear el open source en cifras.
TL;DR
- El valor del lado de la demanda del open source se estima en $8.8 billones; las empresas gastarían 3.5x más sin él (Harvard Business School, 2024).
- El 97% de las bases de código comerciales contiene open source, con un promedio de 911 componentes cada una (Black Duck, OSSRA 2025).
- GitHub superó los 180 millones de desarrolladores, sumando 36.2 millones en 2025 - alrededor de uno por segundo (GitHub, Octoverse 2025).
- India se convirtió en la fuente número 1 de contribuidores open source, alcanzando los 21.9 millones de desarrolladores (GitHub, Octoverse 2025).
- El consumo de open source alcanzó los 9.8 billones de descargas en 2025, un alza del 67% interanual (Sonatype, 2026).
- Aparecieron más de 454,600 nuevos paquetes maliciosos en 2025 mientras el malware open source creció un 75% (Sonatype, 2026).
- El 86% de las bases de código comerciales contiene componentes open source con vulnerabilidades conocidas (Black Duck, OSSRA 2025).
- El 60% de los mantenedores son aficionados no remunerados y el 60% ha renunciado o considerado renunciar (Tidelift, 2024).
- La contribución activa de open source devuelve una relación beneficio-coste promedio de 2.5x (Linux Foundation, 2026).
- El mercado de software open source se valora cerca de $53-57 mil millones para 2026 (Research and Markets; Business Research Insights, 2026).
1. Adopción: el open source es el estándar por defecto
El open source dejó de ser una elección y se convirtió en el sustrato. Prácticamente toda aplicación lanzada hoy se ensambla en buena parte a partir de componentes que ningún proveedor controla en solitario, y el grafo de dependencias llega más profundo de lo que la mayoría de los equipos puede ver. Black Duck encontró que el 64% de los componentes open source en la base de código promedio son transitivos - incorporados indirectamente por otras dependencias - que es exactamente donde la visibilidad y el parcheo se rompen.
| Métrica | Valor | Fuente |
|---|---|---|
| Bases de código comerciales que contienen open source | 97% | Black Duck, OSSRA 2025 |
| Componentes open source en la aplicación promedio | 911 | Black Duck, OSSRA 2025 |
| Componentes que son dependencias transitivas (indirectas) | 64% | Black Duck, OSSRA 2025 |
| Organizaciones que aumentaron o mantuvieron el uso de OSS | 96% | OpenLogic, State of Open Source 2025 |
| Organizaciones que aumentaron significativamente el uso de OSS | 26% | OpenLogic, State of Open Source 2025 |
| Organizaciones que adoptan tecnología cloud native | 98% | CNCF, Annual Survey 2025 |
| Usuarios de contenedores que ejecutan Kubernetes en producción | 82% | CNCF, Annual Survey 2025 |
Contexto: el número de archivos open source en una aplicación típica se triplicó, de más de 5,300 en 2020 a más de 16,000 en 2024 (Black Duck, OSSRA 2025). Para una mirada paralela a cómo los profesionales eligen realmente sus herramientas, consulta nuestras estadísticas de la encuesta a desarrolladores.
2. Desarrolladores y contribución global
La base de contribuidores crece rápido y se desplaza geográficamente. El titular no es solo la escala, sino la distribución: por primera vez India superó a Estados Unidos en número de contribuidores open source, y el crecimiento más rápido proviene de mercados emergentes. GitHub sumó 36.2 millones de desarrolladores en 2025 - un promedio de aproximadamente un nuevo desarrollador por segundo. Sin embargo, la creación de valor sigue muy concentrada, una tensión que define la economía del open source.
| Métrica | Valor | Fuente |
|---|---|---|
| Total de desarrolladores en GitHub | 180 millones+ | GitHub, Octoverse 2025 |
| Nuevos desarrolladores sumados en 2025 | 36.2 millones (+23% interanual) | GitHub, Octoverse 2025 |
| Desarrolladores en India (ahora #1 en contribuidores OSS) | 21.9 millones | GitHub, Octoverse 2025 |
| Contribuciones a repositorios open source en 2025 | 1.12 mil millones (+13% interanual) | GitHub, Octoverse 2025 |
| Desarrolladores cloud native en el mundo (T3 2025) | 15.6 millones | CNCF / SlashData, 2025 |
| Cuota del valor de demanda de OSS del 5% superior de desarrolladores | 96% | Harvard Business School, 2024 |
Dato atípico: India sumó 5.2 millones de desarrolladores en 2025, alrededor del 14% de todas las cuentas nuevas de GitHub, y se proyecta que alcance los 57.5 millones para 2030 (GitHub, Octoverse 2025).
3. Valor económico y tamaño de mercado
El valor contable del open source y su valor de uso divergen en tres órdenes de magnitud, y esa brecha es toda la historia. El coste de escribir una sola vez el open source más utilizado del mundo se mide en miles de millones; el coste de reemplazarlo en cada empresa que depende de él se mide en billones. Harvard fijó el valor del lado de la demanda en $8.8 billones frente a un coste de $4.15 mil millones del lado de la oferta - una proporción de aproximadamente 2,000 a 1 entre lo que vale el open source y lo que costó construirlo.
| Métrica | Valor | Fuente |
|---|---|---|
| Valor del lado de la demanda del software open source | $8.8 billones | Harvard Business School, 2024 |
| Coste del lado de la oferta (reemplazo único) | $4.15 mil millones | Harvard Business School, 2024 |
| Gasto extra en software si el OSS no existiera | 3.5x el actual | Harvard Business School, 2024 |
| Cuota del valor de demanda de los 6 lenguajes principales | 84% | Harvard Business School, 2024 |
| ROI promedio en la contribución activa de open source | 2.5x beneficio-coste | Linux Foundation, 2026 |
| Top 100 contribuidores, 2018-2025: beneficios vs. inversión | $23.2B a partir de $3.9B (6x) | Linux Foundation, 2026 |
| Tamaño del mercado de software open source, 2026 | ~$53-57 mil millones | Research and Markets; Business Research Insights, 2026 |
Nota de divergencia: el dimensionamiento del mercado de 2026 varía según la firma - Research and Markets reporta $56.57 mil millones (CAGR del 16.5%), Global Growth Insights $53.93 mil millones, y Business Research Insights $53.55 mil millones; la valoración de Harvard es la estimación académica más citada, pero data de 2024. Para ver cómo este valor se traduce en modelos de entrega de pago, consulta nuestras estadísticas de SaaS.
4. El ecosistema de paquetes a escala
El consumo es la métrica que mejor captura la huella real del open source, y se está acelerando más rápido que la base de desarrolladores. Los registries hoy sirven tráfico a una escala que solo la infraestructura de nube puede absorber. Las descargas de open source alcanzaron los 9.8 billones en 2025, un salto del 67% interanual, y la mayor parte de esa demanda es automatizada: el 86% del tráfico de Maven Central ahora se origina en proveedores de servicios en la nube en lugar de desarrolladores individuales.
| Métrica | Valor | Fuente |
|---|---|---|
| Descargas de open source en los 4 principales registries (2025) | 9.8 billones (+67% interanual) | Sonatype, State of the Software Supply Chain 2026 |
| Tráfico de Maven Central de proveedores de servicios en la nube | 86% | Sonatype, 2026 |
| Artefactos indexados en Maven Central | 67.8 millones | Sonatype, 2026 |
| Total de repositorios alojados en GitHub | 630 millones | GitHub, Octoverse 2025 |
| Lenguaje de programación más usado (por primera vez) | TypeScript | GitHub, Octoverse 2025 |
| Paquetes disponibles en PyPI | 614,000+ | PyPI, 2025 |
Contexto: GitHub sumó 121 millones de nuevos repositorios en 2025, su mayor año de creación de repositorios, a un ritmo de aproximadamente 230 nuevos repositorios por minuto (GitHub, Octoverse 2025).
5. Seguridad y riesgo en la cadena de suministro
La omnipresencia creó una superficie de ataque rica en objetivos, y los adversarios industrializaron su enfoque. La amenaza ya no son typosquats aislados, sino campañas sostenidas y automatizadas dirigidas a las herramientas de desarrollo que construyen todo lo que viene después. Sonatype registró más de 454,600 nuevos paquetes maliciosos en 2025, con el malware open source creciendo un 75% interanual y más del 99% cayendo en npm. Los fallos antiguos también se resisten a desaparecer, manteniendo alta la deuda de remediación.
| Métrica | Valor | Fuente |
|---|---|---|
| Nuevos paquetes open source maliciosos encontrados en 2025 | 454,600+ | Sonatype, 2026 |
| Crecimiento interanual del malware open source | 75% | Sonatype, 2026 |
| Paquetes comprometidos por el gusano Shai-Hulud de npm | 500+ (en días) | Sonatype, 2026 |
| Descargas vulnerables de Log4Shell aún ocurriendo en 2025 | 42 millones | Sonatype, 2026 |
| Bases de código comerciales con open source vulnerable | 86% | Black Duck, OSSRA 2025 |
| Bases de código con vulnerabilidades de riesgo alto o crítico | 81% | Black Duck, OSSRA 2025 |
| Bases de código con componentes de 4+ años de antigüedad | 90% | Black Duck, OSSRA 2025 |
| CVEs de 2025 que reciben enriquecimiento completo del NVD | 28% | VulnCheck / NVD analysis, 2026 |
Dato atípico: solo el 28% de las CVEs de 2025 fueron enriquecidas por completo por el National Vulnerability Database, una caída desde el 46.2% en 2024, trasladando más carga de triaje a los equipos posteriores (VulnCheck / NVD analysis, 2026). El ángulo de la cadena de suministro se conecta directamente con las tendencias de amenazas más amplias en nuestras estadísticas de ciberseguridad.
6. Mantenedores, financiación y sostenibilidad
La economía de quién realmente mantiene el open source es el punto débil estructural del campo. Una población pequeña y en su mayoría no remunerada sostiene código del que dependen billones de dólares de comercio, y esa población está al límite. Cerca de la mitad de los 13,000 paquetes npm más descargados es mantenida por una sola persona, concentrando tanto conocimiento como riesgo en individuos con frecuencia no remunerados y cercanos al burnout.
| Métrica | Valor | Fuente |
|---|---|---|
| Mantenedores que se describen como aficionados no remunerados | 60% | Tidelift, State of the Maintainer 2024 |
| Mantenedores que han renunciado o considerado renunciar | 60% | Tidelift, 2024 |
| Mantenedores que citan el burnout como motivo para irse | 44% | Tidelift, 2024 |
| Mantenedores pagados con más probabilidad de seguir prácticas de seguridad | 55% más probable | Tidelift, 2024 |
| Proyectos rastreados mantenidos por una sola persona | ~7 de 11.8 millones | Socket / ecosyste.ms, 2025 |
| Los 13,000 paquetes npm principales mantenidos por una sola persona | ~50% | Socket / ecosyste.ms, 2025 |
Contexto: Andrew Nesbitt estima que aproximadamente 10,000 personas mantienen los paquetes críticos que representan el 80% del uso dentro de sus ecosistemas, subrayando lo estrecha que es realmente la base de soporte (Socket / ecosyste.ms, 2025).
7. El impacto de la IA en el open source
La IA es ahora la fuerza individual más grande que está transformando la contribución al open source, reduciendo la barrera de entrada para nuevos desarrolladores a la vez que introduce nuevos modos de fallo. Seis de los diez repositorios de más rápido crecimiento en 2025 fueron proyectos de infraestructura de IA. Los repositorios públicos que usan un SDK de LLM crecieron un 178% interanual hasta 1.1 millones, y los agentes de codificación autónomos ya contribuyen a escala en lugar de ser una novedad.
| Métrica | Valor | Fuente |
|---|---|---|
| Repositorios relacionados con IA en GitHub | 4.3 millones | GitHub, Octoverse 2025 |
| Repositorios públicos que usan un SDK de LLM | 1.1 millones (+178% interanual) | GitHub, Octoverse 2025 |
| Pull requests abiertos por agentes de codificación (6 meses) | 1 millón+ | GitHub, Octoverse 2025 |
| Modelos públicos alojados en Hugging Face (2025) | 2 millones+ | Hugging Face, 2026 |
| Versiones de componentes alucinadas por GPT-5 en consejos de actualización | 27.8% | Sonatype, 2026 |
| Organizaciones que han empezado a implementar SBOMs | 78% | ENISA, SBOM Adoption 2026 |
Este artículo cubre el software open source en general; para los modelos, conjuntos de datos y debates de licenciamiento específicos del machine learning, consulta nuestras páginas dedicadas de estadísticas de IA open source y estadísticas de herramientas de codificación con IA. Nota: que la IA alucine nombres de paquetes es un riesgo vivo en la cadena de suministro cuando esos nombres terminan publicados como malware real.
Resumen: software open source en cifras
| Métrica | Valor | Fuente |
|---|---|---|
| Valor del lado de la demanda del open source | $8.8 billones | Harvard Business School, 2024 |
| Gasto extra en software sin open source | 3.5x | Harvard Business School, 2024 |
| Cuota del valor de demanda de los 6 lenguajes principales | 84% | Harvard Business School, 2024 |
| Bases de código comerciales que contienen open source | 97% | Black Duck, OSSRA 2025 |
| Organizaciones que aumentaron o mantuvieron el uso de OSS | 96% | OpenLogic, 2025 |
| Total de desarrolladores en GitHub | 180 millones+ | GitHub, Octoverse 2025 |
| Descargas de open source en 2025 | 9.8 billones (+67%) | Sonatype, 2026 |
| Total de repositorios en GitHub | 630 millones | GitHub, Octoverse 2025 |
| Nuevos paquetes maliciosos en 2025 | 454,600+ | Sonatype, 2026 |
| Crecimiento del malware open source | 75% | Sonatype, 2026 |
| Bases de código con open source vulnerable | 86% | Black Duck, OSSRA 2025 |
| Bases de código con componentes de 4+ años | 90% | Black Duck, OSSRA 2025 |
| CVEs de 2025 totalmente enriquecidas por el NVD | 28% | VulnCheck / NVD, 2026 |
| Mantenedores que son aficionados no remunerados | 60% | Tidelift, 2024 |
| ROI de la contribución activa | 2.5x | Linux Foundation, 2026 |
| Líderes de TI que ven el OSS empresarial como seguro o más seguro | 84-87% | Red Hat, 2025 |
| Desarrolladores cloud native en el mundo | 15.6 millones | CNCF / SlashData, 2025 |
| Repositorios relacionados con IA en GitHub | 4.3 millones | GitHub, Octoverse 2025 |
| Modelos públicos en Hugging Face | 2 millones+ | Hugging Face, 2026 |
| Mercado de software open source, 2026 | ~$53-57 mil millones | Research and Markets, 2026 |
Metodología y fuentes
Los datos se recopilaron rastreando cada cifra hasta su informe, encuesta o conjunto de datos primario publicado por la organización de origen, priorizando las ediciones 2025-2026 y señalando los datos más antiguos cuando son los más recientes disponibles.
- GitHub, Octoverse 2025 - métricas de desarrolladores, repositorios, contribución e IA.
- Black Duck, Open Source Security and Risk Analysis (OSSRA) 2025 - composición de bases de código y datos de vulnerabilidad (análisis de 965 bases de código comerciales en 16 sectores durante 2024).
- Sonatype, State of the Software Supply Chain 2026 - volúmenes de descarga, recuento de paquetes maliciosos y hallazgos sobre dependencias de IA.
- Harvard Business School, The Value of Open Source Software (Working Paper 24-038), 2024 - valoración económica del lado de la demanda y del lado de la oferta.
- Linux Foundation, ROI for Open Source Software Contribution, 2026 - ROI de contribución y relaciones beneficio-coste.
- OpenLogic by Perforce, State of Open Source Report 2025 - adopción empresarial y riesgo de fin de vida.
- CNCF, Annual Cloud Native Survey 2025 y CNCF / SlashData State of Cloud Native Development 2025 - adopción cloud native y población de desarrolladores.
- Tidelift, State of the Open Source Maintainer 2024 - remuneración de mantenedores, burnout y prácticas de seguridad.
- Socket / ecosyste.ms, 2025 - datos de concentración en mantenedor único (Andrew Nesbitt / ecosyste.ms).
- Red Hat, State of Enterprise Open Source (1,296 líderes de TI en 14 países) - percepción de seguridad y adopción sectorial.
- VulnCheck / NVD analysis, 2026 - backlog de enriquecimiento de CVEs.
- ENISA, SBOM Adoption State of Play 2026 - adopción de listas de materiales de software (SBOM).
- Hugging Face, State of Open Source Spring 2026 - recuento de repositorios de modelos abiertos.
- Research and Markets / The Business Research Company; Business Research Insights; Global Growth Insights, 2026 - dimensionamiento de mercado (cruzado entre fuentes, rangos reportados).
- PyPI, 2025 in Review - escala del registry de paquetes Python.
Actualización de datos: varias fuentes centrales se actualizan con cadencia anual. GitHub Octoverse se publica cada otoño (próxima edición esperada para finales de 2026), Black Duck OSSRA llega en el T1 (próxima edición esperada para febrero de 2027), el State of the Software Supply Chain de Sonatype y la Annual Survey de CNCF se actualizan ambos anualmente, y el Stack Overflow Developer Survey y la encuesta de mantenedores de Tidelift tienen nuevas ediciones previstas. Actualizaremos las cifras a medida que se publiquen esos informes.
Última actualización: 16 de julio de 2026. Revisamos y actualizamos esta página trimestralmente a medida que se publican nuevos datos.