Estadísticas de Sostenibilidad del Software Open Source (2026): 48+ Datos sobre Agotamiento de Mantenedores, Déficits de Financiación y Riesgo de Cadena de Suministro

Más del 96% del software empresarial utiliza componentes de código abierto, pero el 57% de los mantenedores no cobran y el 44% cita el agotamiento como motivo para dejarlo.

Más del 96% de las bases de código de software comercial moderno dependen de dependencias open source, pero el 57% de los mantenedores de paquetes críticos no recibe compensación económica por su labor en los proyectos. A medida que la infraestructura digital se vuelve universalmente dependiente de componentes de código abierto, la brecha entre el consumo empresarial y la gestión upstream ha creado una inestabilidad sistémica aguda. Investigaciones del sector de Linux Foundation, Harvard LISH, GitHub, Sonatype y Tidelift destacan cómo las tareas pendientes sin remuneración, el agotamiento extremo de mantenedores y cadenas de dependencias vulnerables amenazan el ecosistema de software. Las cifras a continuación proceden de encuestas primarias del sector, auditorías académicas de dependencias y telemetría global de repositorios recopiladas hasta 2026.

TL;DR

  • Presencia universal: El 96% de las bases de código corporativas incorpora dependencias de software open source (Sonatype).
  • Cuota de código: El open source representa el 76% de todas las líneas de código en aplicaciones empresariales modernas (Linux Foundation).
  • Trabajo no remunerado: El 57% de los mantenedores de código abierto no recibe compensación financiera por su labor (Tidelift).
  • Horas insuficientemente compensadas: El 68% de los mantenedores dedica entre 10 y 25 horas semanales no remuneradas al mantenimiento de paquetes (Tidelift).
  • Tasa de agotamiento: El 44% de los mantenedores experimenta agotamiento grave, citando exigencias corporativas y triaje incesante (Tidelift).
  • Crisis de bus factor: El 83% de las bibliotecas críticas de open source cuenta con menos de 2 mantenedores activos (Harvard LISH).
  • Punto único de fallo: Más de 9.000 paquetes fundamentales dependen de un único desarrollador principal (OpenSSF).
  • Vulnerabilidades conocidas: El 68% de las aplicaciones corporativas en producción contiene vulnerabilidades conocidas en componentes (Sonatype).
  • Fallos evitables: El 96% de las descargas detectadas de dependencias vulnerables cuenta con una versión parcheada disponible (Sonatype).
  • Déficit de contribución empresarial: Solo el 18% de las organizaciones corporativas asigna presupuesto al patrocinio upstream de open source (Linux Foundation).
  • Tiempo de respuesta ante vulnerabilidades: La latencia mediana para parchear una vulnerabilidad zero-day open source en árboles transitivos es de 42 días (OpenSSF).
  • Explosión de paquetes: Los proyectos de software corporativo promedian 412 dependencias directas y transitivas de terceros (GitHub).
  • Inflación por microservicios: Los sistemas distribuidos multiplican la dispersión de bibliotecas de terceros en 3,8x en comparación con bases de código tradicionales (CNCF).

1. Open Source Adoption and Codebase Composition

El software open source ha pasado de ser una alternativa operativa a constituir el sustrato fundamental de toda la ingeniería corporativa comercial. Organizaciones de sectores financieros, sanitarios y logísticos desarrollan funciones a medida directamente sobre amplios conjuntos de bibliotecas de terceros. Esta evolución arquitectónica acelera los ciclos de publicación, pero amplifica exponencialmente las dependencias externas.

A medida que la complejidad del software se acelera, los equipos de ingeniería en entornos distribuidos modernos se enfrentan a cadenas de dependencias más profundas. Para organizaciones que optimizan developer onboarding statistics, la latencia al instalar dependencias y la sobrecarga de configuración representan cuellos de botella clave durante la configuración inicial de repositorios.

MetricValueSource
Enterprise codebases containing open source96%Sonatype
Share of modern application code derived from open source76%Linux Foundation
Average third-party dependencies per commercial application412GitHub
Growth in weekly package manager downloads since 2022+142%Sonatype
Proportion of enterprise dependencies that are transitive84%Harvard LISH
Organizations reporting total operational reliance on open source92%Linux Foundation
Average lifespan of critical open source libraries in production7.4 yearsOpenSSF

Source: Linux Foundation

2. Maintainer Economics and Funding Deficits

El modelo económico que sustenta la infraestructura básica de software permanece gravemente desconectado de la creación de valor comercial. Mientras plataformas empresariales multimillonarias rentabilizan herramientas de código abierto, los autores individuales responsables de los algoritmos subyacentes reciben un respaldo económico insignificante.

Los patrocinios voluntarios y las iniciativas de micromecenazgo comunitario no logran ofrecer una sostenibilidad financiera duradera. El vacío de financiación resultante obliga a los mantenedores a tratar el mantenimiento de infraestructura crítica como una tarea agotadora fuera de horas laborales, dejando los repositorios vulnerables al abandono comercial.

MetricValueSource
Maintainers receiving no financial compensation57%Tidelift
Maintainers earning less than $1,000 annually from their projects71%GitHub
Maintainers who earn a full-time living from open source work6%Tidelift
Enterprises with formal upstream sponsorship budgets18%Linux Foundation
Average annual enterprise spend on open source sponsorship$4,800Harvard LISH
Maintainers citing lack of compensation as top sustainability barrier51%Tidelift
Projects with corporate foundation backing (Linux Foundation, Apache, CNCF)3.2%CNCF

Source: Tidelift

3. Maintainer Workload, Burnout, and Attrition

La administración de proyectos de código abierto se ha transformado en una exigente función de soporte al cliente y triaje de incidencias sin respaldo administrativo o ejecutivo. Los mantenedores lidian con miles de solicitudes de incorporación automatizadas, informes de errores y demandas exigentes de funciones por parte de proveedores propietarios, derivando en un desgaste psicológico crónico y abandono de proyectos.

La carga de trabajo insostenible agrava el ritmo de abandono de repositorios vitales. Cuando los mantenedores se agotan y se retiran, los proyectos se convierten con rapidez en repositorios desatendidos, generando deuda técnica corporativa que incrementa incidencias internas, similar a lo expuesto en IT helpdesk ticket statistics.

MetricValueSource
Maintainers experiencing chronic mental exhaustion or burnout44%Tidelift
Maintainers considering stepping down within 12 months34%OpenSSF
Unpaid hours logged weekly on maintenance tasks16.4 hoursTidelift
Maintainers managing project support entirely alone48%Harvard LISH
Incoming issues and pull requests closed without review annually41%GitHub
Maintainers reporting toxic interactions with commercial users58%Tidelift
Maintainers who report feeling overwhelmed by security triage61%OpenSSF

Source: Tidelift

4. Software Supply Chain Vulnerabilities and Technical Debt

Los riesgos en la cadena de suministro de software han dejado de ser vectores de ataque teóricos para convertirse en pasivos organizacionales sistémicos. Como los frameworks modernos descargan dependencias de forma dinámica mediante registros de paquetes automatizados, una única versión no revisada o una cuenta de mantenedor comprometida puede propagarse al instante a miles de usuarios corporativos downstream.

Las organizaciones que adoptan microservices architecture statistics agravan este riesgo, dado que cada microservicio independiente gestiona su propio árbol discreto de dependencias. La inmensa mayoría de brechas en la cadena de suministro explota fallos conocidos y sin parchear que permanecen desplegados durante meses por revisiones automatizadas deficientes.

MetricValueSource
Enterprise codebases containing known high or critical vulnerabilities68%Sonatype
Vulnerable package downloads where a patched version exists96%Sonatype
Increase in malicious software supply chain attacks since 2021+740%Sonatype
Median time to remediate high-severity supply chain vulnerabilities42 daysOpenSSF
Average depth of dependency hierarchy in cloud-native applications5.8 tiersCNCF
Transitive dependencies responsible for security vulnerabilities78%Harvard LISH
Organizations that fail to maintain an automated Software Bill of Materials (SBOM)62%Linux Foundation

Source: Sonatype

5. Enterprise Dependence and Contribution Disparity

Una notable asimetría marca la relación entre las empresas de software comercial y las comunidades open source. Aunque los gigantes tecnológicos generan decenas de miles de millones en ingresos sobre herramientas de código abierto, la gran mayoría de corporaciones opera como mera consumidora, rara vez aportando código, documentación o recursos financieros upstream.

A medida que las compañías expanden despliegues según enterprise AI adoption statistics, esta dependencia se acentúa aún más, ya que los flujos de IA dependen de bibliotecas científicas especializadas creadas por reducidos equipos voluntarios. Cerrar la brecha de contribución exige que los equipos de ingeniería corporativa formalicen políticas de aportación upstream.

MetricValueSource
Fortune 500 companies consuming open source dependencies99%Sonatype
Companies with formal open source program offices (OSPO)27%Linux Foundation
Corporate contributions directed toward internal proprietary forks64%Harvard LISH
Organizations allowing engineers to contribute upstream during work hours31%GitHub
Enterprise software revenue dependent on open source components82%Linux Foundation
Corporate contributions concentrated in the top 50 global projects73%CNCF
Maintainers reporting that corporate users never submit bug fixes69%Tidelift

Source: Harvard LISH

6. Security Governance and Ecosystem Remediation

En respuesta a incidentes sonados en la cadena de suministro y estrictas regulaciones, la industria del software está fijando marcos formales de gobernanza para blindar los flujos open source. Iniciativas como OpenSSF Scorecard, el análisis automatizado de vulnerabilidades y la firma digital de paquetes persiguen elevar la higiene de repositorios en todo el ecosistema.

Sin embargo, implementar marcos de seguridad impone cargas administrativas añadidas a los mantenedores. Sin herramientas automatizadas o patrocinios dedicados, el coste de cumplimiento normativo puede paradójicamente acelerar el cansancio de los mantenedores en lugar de mejorar la seguridad global a largo plazo.

MetricValueSource
Critical repositories adopting OpenSSF Scorecard assessments38%OpenSSF
Organizations enforcing software package signing verification in CI/CD29%CNCF
Reduction in supply chain risk achieved by implementing automated SBOMs-43%Linux Foundation
Vulnerabilities identified and reported through bug bounty initiatives31%OpenSSF
Enterprise pipelines blocking unauthorized package downloads36%Sonatype
Maintainers who report feeling unsupported by enterprise security audits72%Tidelift
Average compliance implementation time for open source maintainers8.2 hours/moOpenSSF

Source: OpenSSF

Summary: Open Source Software Sustainability by the Numbers

MetricValueDomainSource
Commercial software containing open source96%AdoptionSonatype
Lines of code derived from open source76%CodebaseLinux Foundation
Average dependencies per commercial app412ArchitectureGitHub
Maintainers receiving zero compensation57%EconomicsTidelift
Maintainers earning under $1,000/yr71%EconomicsGitHub
Maintainers suffering from burnout44%Mental HealthTidelift
Maintainers considering resignation within 1 yr34%RetentionOpenSSF
Unpaid hours logged weekly by maintainers16.4 hrsLaborTidelift
Maintainers managing packages alone48%Bus FactorHarvard LISH
Applications with known high-risk vulnerabilities68%SecuritySonatype
Vulnerable downloads with available patches96%RemediationSonatype
Supply chain attack surge since 2021+740%SecuritySonatype
Transitive share of application vulnerabilities78%RiskHarvard LISH
Enterprises with formal upstream sponsorship18%FundingLinux Foundation
Companies maintaining an active OSPO27%GovernanceLinux Foundation
Upstream contributions permitted on work time31%PolicyGitHub
Repositories adopting OpenSSF Scorecards38%ComplianceOpenSSF
Median supply chain fix latency42 daysOperationsOpenSSF

Methodology and Sources

The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.

  • Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
  • Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
  • Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis