Ponad 96% nowoczesnych komercyjnych baz kodu oprogramowania opiera się na zależnościach open source, jednak 57% maintainerów krytycznych pakietów nie otrzymuje żadnego wynagrodzenia finansowego za swoją pracę. Ponieważ infrastruktura cyfrowa stała się powszechnie zależna od komponentów open source, luka między konsumpcją korporacyjną a zaangażowaniem w projekty źródłowe wywołała dotkliwą niestabilność systemową. Badania przeprowadzone przez Linux Foundation, Harvard LISH, GitHub, Sonatype i Tidelift podkreślają, jak nieopłacone zaległości w utrzymaniu, dotkliwe wypalenie maintainerów i podatne łańcuchy zależności zagrażają całemu ekosystemowi oprogramowania. Poniższe dane pochodzą z pierwotnych ankiet branżowych, akademickich audytów zależności i globalnej telemetrii repozytoriów zgromadzonych do 2026 roku.
TL;DR
- Powszechny zasięg: 96% korporacyjnych baz kodu zawiera zależności oprogramowania open source (Sonatype).
- Udział w kodzie: Open source odpowiada za 76% wszystkich linii kodu w nowoczesnych aplikacjach przedsiębiorstw (Linux Foundation).
- Nieodpłatna praca: 57% maintainerów open source nie otrzymuje żadnego wynagrodzenia za swoją pracę (Tidelift).
- Niedofinansowane godziny: 68% maintainerów poświęca od 10 do 25 nieopłaconych godzin tygodniowo na utrzymanie pakietów (Tidelift).
- Wskaźnik wypalenia: 44% maintainerów doświadcza poważnego wypalenia, wskazując na roszczeniowych użytkowników komercyjnych i nieustanną selekcję zgłoszeń (Tidelift).
- Kryzys bus factor: 83% kluczowych bibliotek open source ma mniej niż 2 aktywnych maintainerów (Harvard LISH).
- Pojedynczy punkt awarii: Ponad 9 000 fundamentalnych pakietów zależy od pojedynczego głównego dewelopera (OpenSSF).
- Znane podatności: 68% wdrożonych aplikacji przedsiębiorstw zawiera znane podatności w komponentach (Sonatype).
- Błędy do uniknięcia: 96% pobrań podatnych zależności dotyczy pakietów, które mają już dostępną załataną wersję (Sonatype).
- Deficyt wsparcia korporacyjnego: Tylko 18% organizacji korporacyjnych aktywnie przeznacza budżet na sponsorowanie projektów open source (Linux Foundation).
- Czas reakcji na podatności: Mediana czasu usunięcia luki typu zero-day w drzewach zależności przechodnich wynosi 42 dni (OpenSSF).
- Eksplozja liczby pakietów: Projekty oprogramowania komercyjnego mają średnio 412 bezpośrednich i przechodnich zależności zewnętrznych (GitHub).
- Inflacja mikroserwisowa: Systemy rozproszone zwiększają rozrost bibliotek zewnętrznych 3,8x w porównaniu ze starszymi kodami monolitycznymi (CNCF).
1. Open Source Adoption and Codebase Composition
Oprogramowanie open source przekształciło się z alternatywy operacyjnej w fundamentalny fundament całej komercyjnej inżynierii oprogramowania. Organizacje z branży finansowej, opieki zdrowotnej i logistyki tworzą własne funkcjonalności bezpośrednio na potężnych stosach bibliotek zewnętrznych. Ta ewolucja architektoniczna przyspiesza cykle wydań, ale jednocześnie gwałtownie poszerza zakres zależności zewnętrznych.
Wraz z rosnącą złożonością oprogramowania zespoły inżynieryjne w nowoczesnych środowiskach rozproszonych stają przed koniecznością zarządzania coraz głębszymi łańcuchami zależności. W organizacjach optymalizujących developer onboarding statistics czas pobierania zależności i nakłady konfiguracyjne stanowią główne wąskie gardła podczas wstępnej konfiguracji repozytoriów.
| Metric | Value | Source |
|---|---|---|
| Enterprise codebases containing open source | 96% | Sonatype |
| Share of modern application code derived from open source | 76% | Linux Foundation |
| Average third-party dependencies per commercial application | 412 | GitHub |
| Growth in weekly package manager downloads since 2022 | +142% | Sonatype |
| Proportion of enterprise dependencies that are transitive | 84% | Harvard LISH |
| Organizations reporting total operational reliance on open source | 92% | Linux Foundation |
| Average lifespan of critical open source libraries in production | 7.4 years | OpenSSF |
Source: Linux Foundation
2. Maintainer Economics and Funding Deficits
Model ekonomiczny zasilający podstawową infrastrukturę oprogramowania pozostaje drastycznie odłączony od komercyjnej kreacji wartości. Podczas gdy wielomiliardowe platformy generują ogromne przychody na narzędziach open source, indywidualni twórcy odpowiedzialni za kluczowe algorytmy otrzymują znikome wsparcie finansowe.
Dobrowolne sponsoringi i zbiórki społecznościowe nie zapewniają trwałej stabilności finansowej. Powstała próżnia finansowa zmusza maintainerów do traktowania utrzymania krytycznej infrastruktury jako wyczerpującej pracy po godzinach, narażając repozytoria na porzucenie ze strony autorów.
| Metric | Value | Source |
|---|---|---|
| Maintainers receiving no financial compensation | 57% | Tidelift |
| Maintainers earning less than $1,000 annually from their projects | 71% | GitHub |
| Maintainers who earn a full-time living from open source work | 6% | Tidelift |
| Enterprises with formal upstream sponsorship budgets | 18% | Linux Foundation |
| Average annual enterprise spend on open source sponsorship | $4,800 | Harvard LISH |
| Maintainers citing lack of compensation as top sustainability barrier | 51% | Tidelift |
| Projects with corporate foundation backing (Linux Foundation, Apache, CNCF) | 3.2% | CNCF |
Source: Tidelift
3. Maintainer Workload, Burnout, and Attrition
Rola maintainera open source przekształciła się w wymagające stanowisko wsparcia technicznego i selekcji zgłoszeń, pozbawione jakiejkolwiek pomocy administracyjnej czy menedżerskiej. Maintainerzy mierzą się z tysiącami zautomatyzowanych pull requestów, raportów o błędach i żądań funkcji ze strony komercyjnych użytkowników, co prowadzi do chronicznego wyczerpania i rezygnacji z projektów.
Niezrównoważone obciążenie pracą przyspiesza odpływ twórców z kluczowych repozytoriów. Gdy maintainerzy ulegają wypaleniu i odchodzą, projekty szybko stają się porzuconymi repozytoriami, generując dług technologiczny w przedsiębiorstwach i zwiększając liczbę incydentów, podobnie jak w IT helpdesk ticket statistics.
| Metric | Value | Source |
|---|---|---|
| Maintainers experiencing chronic mental exhaustion or burnout | 44% | Tidelift |
| Maintainers considering stepping down within 12 months | 34% | OpenSSF |
| Unpaid hours logged weekly on maintenance tasks | 16.4 hours | Tidelift |
| Maintainers managing project support entirely alone | 48% | Harvard LISH |
| Incoming issues and pull requests closed without review annually | 41% | GitHub |
| Maintainers reporting toxic interactions with commercial users | 58% | Tidelift |
| Maintainers who report feeling overwhelmed by security triage | 61% | OpenSSF |
Source: Tidelift
4. Software Supply Chain Vulnerabilities and Technical Debt
Zagrożenia w łańcuchu dostaw oprogramowania przestały być teoretycznymi wektorami ataków, stając się systemowym obciążeniem dla przedsiębiorstw. Ponieważ nowoczesne frameworki pobierają zależności dynamicznie za pośrednictwem zautomatyzowanych rejestrów pakietów, pojedyncza niezweryfikowana wersja lub przejęte konto maintainera może błyskawicznie zainfekować tysiące korporacyjnych aplikacji odbiorców.
Organizacje wdrażające architekturę opisaną w microservices architecture statistics potęgują to ryzyko, ponieważ każdy niezależny mikroserwis posiada własne odrębne drzewo zależności. Zdecydowana większość incydentów w łańcuchu dostaw wynika ze znanych, niezałatanych podatności, które miesiącami pozostają na produkcji z powodu braku automatycznego skanowania.
| Metric | Value | Source |
|---|---|---|
| Enterprise codebases containing known high or critical vulnerabilities | 68% | Sonatype |
| Vulnerable package downloads where a patched version exists | 96% | Sonatype |
| Increase in malicious software supply chain attacks since 2021 | +740% | Sonatype |
| Median time to remediate high-severity supply chain vulnerabilities | 42 days | OpenSSF |
| Average depth of dependency hierarchy in cloud-native applications | 5.8 tiers | CNCF |
| Transitive dependencies responsible for security vulnerabilities | 78% | Harvard LISH |
| Organizations that fail to maintain an automated Software Bill of Materials (SBOM) | 62% | Linux Foundation |
Source: Sonatype
5. Enterprise Dependence and Contribution Disparity
Wyraźna asymetria charakteryzuje relacje między komercyjnymi firmami technologicznymi a społecznościami open source. Chociaż giganci technologiczni generują miliardy dolarów przychodów dzięki narzędziom open source, przeważająca większość przedsiębiorstw pozostaje jedynie biernymi konsumentami, rzadko przekazując kod, dokumentację lub środki finansowe z powrotem do projektów źródłowych.
W miarę jak przedsiębiorstwa rozwijają wdrożenia opisane w enterprise AI adoption statistics, zależność ta jeszcze bardziej się pogłębia, gdyż potoki AI bazują na wyspecjalizowanych bibliotekach tworzonych przez nieliczne zespoły wolontariuszy. Zmniejszenie tego deficytu wymaga sformalizowania polityk wspierania projektów upstream w korporacyjnych zespołach inżynieryjnych.
| Metric | Value | Source |
|---|---|---|
| Fortune 500 companies consuming open source dependencies | 99% | Sonatype |
| Companies with formal open source program offices (OSPO) | 27% | Linux Foundation |
| Corporate contributions directed toward internal proprietary forks | 64% | Harvard LISH |
| Organizations allowing engineers to contribute upstream during work hours | 31% | GitHub |
| Enterprise software revenue dependent on open source components | 82% | Linux Foundation |
| Corporate contributions concentrated in the top 50 global projects | 73% | CNCF |
| Maintainers reporting that corporate users never submit bug fixes | 69% | Tidelift |
Source: Harvard LISH
6. Security Governance and Ecosystem Remediation
W odpowiedzi na głośne incydenty w łańcuchu dostaw i zaostrzone regulacje prawne, branża oprogramowania wdraża formalne ramy zarządzania mające na celu zabezpieczenie potoków open source. Inicjatywy takie jak OpenSSF Scorecard, automatyczne skanowanie podatności oraz cyfrowe podpisywanie pakietów mają na celu podniesienie higieny repozytoriów w całym ekosystemie.
Wdrażanie takich ram bezpieczeństwa nakłada jednak dodatkowe obciążenia administracyjne na maintainerów. Bez zautomatyzowanych narzędzi lub dedykowanego sponsoringu koszty zapewnienia zgodności mogą paradoksalnie przyspieszyć zmęczenie i rezygnację twórców, zamiast wzmacniać długoterminowe bezpieczeństwo ekosystemu.
| Metric | Value | Source |
|---|---|---|
| Critical repositories adopting OpenSSF Scorecard assessments | 38% | OpenSSF |
| Organizations enforcing software package signing verification in CI/CD | 29% | CNCF |
| Reduction in supply chain risk achieved by implementing automated SBOMs | -43% | Linux Foundation |
| Vulnerabilities identified and reported through bug bounty initiatives | 31% | OpenSSF |
| Enterprise pipelines blocking unauthorized package downloads | 36% | Sonatype |
| Maintainers who report feeling unsupported by enterprise security audits | 72% | Tidelift |
| Average compliance implementation time for open source maintainers | 8.2 hours/mo | OpenSSF |
Source: OpenSSF
Summary: Open Source Software Sustainability by the Numbers
| Metric | Value | Domain | Source |
|---|---|---|---|
| Commercial software containing open source | 96% | Adoption | Sonatype |
| Lines of code derived from open source | 76% | Codebase | Linux Foundation |
| Average dependencies per commercial app | 412 | Architecture | GitHub |
| Maintainers receiving zero compensation | 57% | Economics | Tidelift |
| Maintainers earning under $1,000/yr | 71% | Economics | GitHub |
| Maintainers suffering from burnout | 44% | Mental Health | Tidelift |
| Maintainers considering resignation within 1 yr | 34% | Retention | OpenSSF |
| Unpaid hours logged weekly by maintainers | 16.4 hrs | Labor | Tidelift |
| Maintainers managing packages alone | 48% | Bus Factor | Harvard LISH |
| Applications with known high-risk vulnerabilities | 68% | Security | Sonatype |
| Vulnerable downloads with available patches | 96% | Remediation | Sonatype |
| Supply chain attack surge since 2021 | +740% | Security | Sonatype |
| Transitive share of application vulnerabilities | 78% | Risk | Harvard LISH |
| Enterprises with formal upstream sponsorship | 18% | Funding | Linux Foundation |
| Companies maintaining an active OSPO | 27% | Governance | Linux Foundation |
| Upstream contributions permitted on work time | 31% | Policy | GitHub |
| Repositories adopting OpenSSF Scorecards | 38% | Compliance | OpenSSF |
| Median supply chain fix latency | 42 days | Operations | OpenSSF |
Methodology and Sources
The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.
- Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
- Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
- Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.