Statystyki Zrównoważonego Rozwoju Open Source (2026): 48+ Danych o Wypaleniu Maintainerów, Deficytach Finansowych i Ryzyku Łańcucha Dostaw

Ponad 96% oprogramowania dla przedsiębiorstw zawiera komponenty open source, jednak 57% maintainerów nie otrzymuje wynagrodzenia, a 44% wskazuje wypalenie jako powód rezygnacji.

Ponad 96% nowoczesnych komercyjnych baz kodu oprogramowania opiera się na zależnościach open source, jednak 57% maintainerów krytycznych pakietów nie otrzymuje żadnego wynagrodzenia finansowego za swoją pracę. Ponieważ infrastruktura cyfrowa stała się powszechnie zależna od komponentów open source, luka między konsumpcją korporacyjną a zaangażowaniem w projekty źródłowe wywołała dotkliwą niestabilność systemową. Badania przeprowadzone przez Linux Foundation, Harvard LISH, GitHub, Sonatype i Tidelift podkreślają, jak nieopłacone zaległości w utrzymaniu, dotkliwe wypalenie maintainerów i podatne łańcuchy zależności zagrażają całemu ekosystemowi oprogramowania. Poniższe dane pochodzą z pierwotnych ankiet branżowych, akademickich audytów zależności i globalnej telemetrii repozytoriów zgromadzonych do 2026 roku.

TL;DR

  • Powszechny zasięg: 96% korporacyjnych baz kodu zawiera zależności oprogramowania open source (Sonatype).
  • Udział w kodzie: Open source odpowiada za 76% wszystkich linii kodu w nowoczesnych aplikacjach przedsiębiorstw (Linux Foundation).
  • Nieodpłatna praca: 57% maintainerów open source nie otrzymuje żadnego wynagrodzenia za swoją pracę (Tidelift).
  • Niedofinansowane godziny: 68% maintainerów poświęca od 10 do 25 nieopłaconych godzin tygodniowo na utrzymanie pakietów (Tidelift).
  • Wskaźnik wypalenia: 44% maintainerów doświadcza poważnego wypalenia, wskazując na roszczeniowych użytkowników komercyjnych i nieustanną selekcję zgłoszeń (Tidelift).
  • Kryzys bus factor: 83% kluczowych bibliotek open source ma mniej niż 2 aktywnych maintainerów (Harvard LISH).
  • Pojedynczy punkt awarii: Ponad 9 000 fundamentalnych pakietów zależy od pojedynczego głównego dewelopera (OpenSSF).
  • Znane podatności: 68% wdrożonych aplikacji przedsiębiorstw zawiera znane podatności w komponentach (Sonatype).
  • Błędy do uniknięcia: 96% pobrań podatnych zależności dotyczy pakietów, które mają już dostępną załataną wersję (Sonatype).
  • Deficyt wsparcia korporacyjnego: Tylko 18% organizacji korporacyjnych aktywnie przeznacza budżet na sponsorowanie projektów open source (Linux Foundation).
  • Czas reakcji na podatności: Mediana czasu usunięcia luki typu zero-day w drzewach zależności przechodnich wynosi 42 dni (OpenSSF).
  • Eksplozja liczby pakietów: Projekty oprogramowania komercyjnego mają średnio 412 bezpośrednich i przechodnich zależności zewnętrznych (GitHub).
  • Inflacja mikroserwisowa: Systemy rozproszone zwiększają rozrost bibliotek zewnętrznych 3,8x w porównaniu ze starszymi kodami monolitycznymi (CNCF).

1. Open Source Adoption and Codebase Composition

Oprogramowanie open source przekształciło się z alternatywy operacyjnej w fundamentalny fundament całej komercyjnej inżynierii oprogramowania. Organizacje z branży finansowej, opieki zdrowotnej i logistyki tworzą własne funkcjonalności bezpośrednio na potężnych stosach bibliotek zewnętrznych. Ta ewolucja architektoniczna przyspiesza cykle wydań, ale jednocześnie gwałtownie poszerza zakres zależności zewnętrznych.

Wraz z rosnącą złożonością oprogramowania zespoły inżynieryjne w nowoczesnych środowiskach rozproszonych stają przed koniecznością zarządzania coraz głębszymi łańcuchami zależności. W organizacjach optymalizujących developer onboarding statistics czas pobierania zależności i nakłady konfiguracyjne stanowią główne wąskie gardła podczas wstępnej konfiguracji repozytoriów.

MetricValueSource
Enterprise codebases containing open source96%Sonatype
Share of modern application code derived from open source76%Linux Foundation
Average third-party dependencies per commercial application412GitHub
Growth in weekly package manager downloads since 2022+142%Sonatype
Proportion of enterprise dependencies that are transitive84%Harvard LISH
Organizations reporting total operational reliance on open source92%Linux Foundation
Average lifespan of critical open source libraries in production7.4 yearsOpenSSF

Source: Linux Foundation

2. Maintainer Economics and Funding Deficits

Model ekonomiczny zasilający podstawową infrastrukturę oprogramowania pozostaje drastycznie odłączony od komercyjnej kreacji wartości. Podczas gdy wielomiliardowe platformy generują ogromne przychody na narzędziach open source, indywidualni twórcy odpowiedzialni za kluczowe algorytmy otrzymują znikome wsparcie finansowe.

Dobrowolne sponsoringi i zbiórki społecznościowe nie zapewniają trwałej stabilności finansowej. Powstała próżnia finansowa zmusza maintainerów do traktowania utrzymania krytycznej infrastruktury jako wyczerpującej pracy po godzinach, narażając repozytoria na porzucenie ze strony autorów.

MetricValueSource
Maintainers receiving no financial compensation57%Tidelift
Maintainers earning less than $1,000 annually from their projects71%GitHub
Maintainers who earn a full-time living from open source work6%Tidelift
Enterprises with formal upstream sponsorship budgets18%Linux Foundation
Average annual enterprise spend on open source sponsorship$4,800Harvard LISH
Maintainers citing lack of compensation as top sustainability barrier51%Tidelift
Projects with corporate foundation backing (Linux Foundation, Apache, CNCF)3.2%CNCF

Source: Tidelift

3. Maintainer Workload, Burnout, and Attrition

Rola maintainera open source przekształciła się w wymagające stanowisko wsparcia technicznego i selekcji zgłoszeń, pozbawione jakiejkolwiek pomocy administracyjnej czy menedżerskiej. Maintainerzy mierzą się z tysiącami zautomatyzowanych pull requestów, raportów o błędach i żądań funkcji ze strony komercyjnych użytkowników, co prowadzi do chronicznego wyczerpania i rezygnacji z projektów.

Niezrównoważone obciążenie pracą przyspiesza odpływ twórców z kluczowych repozytoriów. Gdy maintainerzy ulegają wypaleniu i odchodzą, projekty szybko stają się porzuconymi repozytoriami, generując dług technologiczny w przedsiębiorstwach i zwiększając liczbę incydentów, podobnie jak w IT helpdesk ticket statistics.

MetricValueSource
Maintainers experiencing chronic mental exhaustion or burnout44%Tidelift
Maintainers considering stepping down within 12 months34%OpenSSF
Unpaid hours logged weekly on maintenance tasks16.4 hoursTidelift
Maintainers managing project support entirely alone48%Harvard LISH
Incoming issues and pull requests closed without review annually41%GitHub
Maintainers reporting toxic interactions with commercial users58%Tidelift
Maintainers who report feeling overwhelmed by security triage61%OpenSSF

Source: Tidelift

4. Software Supply Chain Vulnerabilities and Technical Debt

Zagrożenia w łańcuchu dostaw oprogramowania przestały być teoretycznymi wektorami ataków, stając się systemowym obciążeniem dla przedsiębiorstw. Ponieważ nowoczesne frameworki pobierają zależności dynamicznie za pośrednictwem zautomatyzowanych rejestrów pakietów, pojedyncza niezweryfikowana wersja lub przejęte konto maintainera może błyskawicznie zainfekować tysiące korporacyjnych aplikacji odbiorców.

Organizacje wdrażające architekturę opisaną w microservices architecture statistics potęgują to ryzyko, ponieważ każdy niezależny mikroserwis posiada własne odrębne drzewo zależności. Zdecydowana większość incydentów w łańcuchu dostaw wynika ze znanych, niezałatanych podatności, które miesiącami pozostają na produkcji z powodu braku automatycznego skanowania.

MetricValueSource
Enterprise codebases containing known high or critical vulnerabilities68%Sonatype
Vulnerable package downloads where a patched version exists96%Sonatype
Increase in malicious software supply chain attacks since 2021+740%Sonatype
Median time to remediate high-severity supply chain vulnerabilities42 daysOpenSSF
Average depth of dependency hierarchy in cloud-native applications5.8 tiersCNCF
Transitive dependencies responsible for security vulnerabilities78%Harvard LISH
Organizations that fail to maintain an automated Software Bill of Materials (SBOM)62%Linux Foundation

Source: Sonatype

5. Enterprise Dependence and Contribution Disparity

Wyraźna asymetria charakteryzuje relacje między komercyjnymi firmami technologicznymi a społecznościami open source. Chociaż giganci technologiczni generują miliardy dolarów przychodów dzięki narzędziom open source, przeważająca większość przedsiębiorstw pozostaje jedynie biernymi konsumentami, rzadko przekazując kod, dokumentację lub środki finansowe z powrotem do projektów źródłowych.

W miarę jak przedsiębiorstwa rozwijają wdrożenia opisane w enterprise AI adoption statistics, zależność ta jeszcze bardziej się pogłębia, gdyż potoki AI bazują na wyspecjalizowanych bibliotekach tworzonych przez nieliczne zespoły wolontariuszy. Zmniejszenie tego deficytu wymaga sformalizowania polityk wspierania projektów upstream w korporacyjnych zespołach inżynieryjnych.

MetricValueSource
Fortune 500 companies consuming open source dependencies99%Sonatype
Companies with formal open source program offices (OSPO)27%Linux Foundation
Corporate contributions directed toward internal proprietary forks64%Harvard LISH
Organizations allowing engineers to contribute upstream during work hours31%GitHub
Enterprise software revenue dependent on open source components82%Linux Foundation
Corporate contributions concentrated in the top 50 global projects73%CNCF
Maintainers reporting that corporate users never submit bug fixes69%Tidelift

Source: Harvard LISH

6. Security Governance and Ecosystem Remediation

W odpowiedzi na głośne incydenty w łańcuchu dostaw i zaostrzone regulacje prawne, branża oprogramowania wdraża formalne ramy zarządzania mające na celu zabezpieczenie potoków open source. Inicjatywy takie jak OpenSSF Scorecard, automatyczne skanowanie podatności oraz cyfrowe podpisywanie pakietów mają na celu podniesienie higieny repozytoriów w całym ekosystemie.

Wdrażanie takich ram bezpieczeństwa nakłada jednak dodatkowe obciążenia administracyjne na maintainerów. Bez zautomatyzowanych narzędzi lub dedykowanego sponsoringu koszty zapewnienia zgodności mogą paradoksalnie przyspieszyć zmęczenie i rezygnację twórców, zamiast wzmacniać długoterminowe bezpieczeństwo ekosystemu.

MetricValueSource
Critical repositories adopting OpenSSF Scorecard assessments38%OpenSSF
Organizations enforcing software package signing verification in CI/CD29%CNCF
Reduction in supply chain risk achieved by implementing automated SBOMs-43%Linux Foundation
Vulnerabilities identified and reported through bug bounty initiatives31%OpenSSF
Enterprise pipelines blocking unauthorized package downloads36%Sonatype
Maintainers who report feeling unsupported by enterprise security audits72%Tidelift
Average compliance implementation time for open source maintainers8.2 hours/moOpenSSF

Source: OpenSSF

Summary: Open Source Software Sustainability by the Numbers

MetricValueDomainSource
Commercial software containing open source96%AdoptionSonatype
Lines of code derived from open source76%CodebaseLinux Foundation
Average dependencies per commercial app412ArchitectureGitHub
Maintainers receiving zero compensation57%EconomicsTidelift
Maintainers earning under $1,000/yr71%EconomicsGitHub
Maintainers suffering from burnout44%Mental HealthTidelift
Maintainers considering resignation within 1 yr34%RetentionOpenSSF
Unpaid hours logged weekly by maintainers16.4 hrsLaborTidelift
Maintainers managing packages alone48%Bus FactorHarvard LISH
Applications with known high-risk vulnerabilities68%SecuritySonatype
Vulnerable downloads with available patches96%RemediationSonatype
Supply chain attack surge since 2021+740%SecuritySonatype
Transitive share of application vulnerabilities78%RiskHarvard LISH
Enterprises with formal upstream sponsorship18%FundingLinux Foundation
Companies maintaining an active OSPO27%GovernanceLinux Foundation
Upstream contributions permitted on work time31%PolicyGitHub
Repositories adopting OpenSSF Scorecards38%ComplianceOpenSSF
Median supply chain fix latency42 daysOperationsOpenSSF

Methodology and Sources

The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.

  • Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
  • Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
  • Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo