O software open source carrega um valor estimado de $8.8 trilhões do lado da demanda - a quantia que as empresas teriam de pagar coletivamente para reconstruí-lo por conta própria, segundo o estudo de 2024 da Harvard Business School The Value of Open Source Software. Em outras palavras, os mesmos pesquisadores descobriram que as empresas gastariam 3.5 vezes mais em software se o open source não existisse. Esse valor hoje sustenta praticamente toda aplicação comercial: o relatório OSSRA 2025 da Black Duck encontrou open source em 97% das bases de código, e a Sonatype registrou 9.8 trilhões de downloads de pacotes nos quatro maiores registries em 2025. Esta análise consolida dados do GitHub Octoverse, Black Duck OSSRA, Sonatype, Harvard Business School, Linux Foundation e outras 11 fontes primárias para mapear o open source em números.
TL;DR
- O valor do lado da demanda do open source é estimado em $8.8 trilhões; as empresas gastariam 3.5x mais sem ele (Harvard Business School, 2024).
- 97% das bases de código comerciais contêm open source, com média de 911 componentes cada (Black Duck, OSSRA 2025).
- O GitHub ultrapassou 180 milhões de desenvolvedores, somando 36.2 milhões em 2025 - cerca de um por segundo (GitHub, Octoverse 2025).
- A Índia se tornou a fonte número 1 de contribuidores open source, chegando a 21.9 milhões de desenvolvedores (GitHub, Octoverse 2025).
- O consumo de open source atingiu 9.8 trilhões de downloads em 2025, alta de 67% ano a ano (Sonatype, 2026).
- Mais de 454,600 novos pacotes maliciosos surgiram em 2025 com o malware open source crescendo 75% (Sonatype, 2026).
- 86% das bases de código comerciais contêm componentes open source com vulnerabilidades conhecidas (Black Duck, OSSRA 2025).
- 60% dos mantenedores são hobbistas não remunerados e 60% já pediram demissão ou consideraram fazê-lo (Tidelift, 2024).
- A contribuição ativa de open source retorna uma relação benefício-custo média de 2.5x (Linux Foundation, 2026).
- O mercado de software open source é avaliado perto de $53-57 bilhões para 2026 (Research and Markets; Business Research Insights, 2026).
1. Adoção: open source é o padrão
O open source deixou de ser uma escolha e virou o substrato. Praticamente toda aplicação lançada hoje é montada em boa parte a partir de componentes que nenhum fornecedor controla sozinho, e o grafo de dependências vai mais fundo do que a maioria das equipes consegue enxergar. A Black Duck descobriu que 64% dos componentes open source na base de código média são transitivos - puxados indiretamente por outras dependências - exatamente onde a visibilidade e o patching quebram.
| Métrica | Valor | Fonte |
|---|---|---|
| Bases de código comerciais contendo open source | 97% | Black Duck, OSSRA 2025 |
| Componentes open source na aplicação média | 911 | Black Duck, OSSRA 2025 |
| Componentes que são dependências transitivas (indiretas) | 64% | Black Duck, OSSRA 2025 |
| Organizações que aumentaram ou mantiveram o uso de OSS | 96% | OpenLogic, State of Open Source 2025 |
| Organizações que aumentaram significativamente o uso de OSS | 26% | OpenLogic, State of Open Source 2025 |
| Organizações adotando tecnologia cloud native | 98% | CNCF, Annual Survey 2025 |
| Usuários de containers rodando Kubernetes em produção | 82% | CNCF, Annual Survey 2025 |
Contexto: o número de arquivos open source em uma aplicação típica triplicou, de mais de 5,300 em 2020 para mais de 16,000 em 2024 (Black Duck, OSSRA 2025). Para uma visão paralela de como os profissionais realmente escolhem suas ferramentas, veja nossas estatísticas da pesquisa com desenvolvedores.
2. Desenvolvedores e contribuição global
A base de contribuidores está crescendo rápido e mudando geograficamente. A manchete não é só a escala, mas a distribuição: pela primeira vez a Índia ultrapassou os Estados Unidos em número de contribuidores open source, e o crescimento mais rápido vem de mercados emergentes. O GitHub somou 36.2 milhões de desenvolvedores em 2025 - uma média de aproximadamente um novo desenvolvedor por segundo. Ainda assim, a criação de valor permanece altamente concentrada, uma tensão que define a economia do open source.
| Métrica | Valor | Fonte |
|---|---|---|
| Total de desenvolvedores no GitHub | 180 milhões+ | GitHub, Octoverse 2025 |
| Novos desenvolvedores somados em 2025 | 36.2 milhões (+23% ano a ano) | GitHub, Octoverse 2025 |
| Desenvolvedores na Índia (agora #1 em contribuidores OSS) | 21.9 milhões | GitHub, Octoverse 2025 |
| Contribuições a repositórios open source em 2025 | 1.12 bilhão (+13% ano a ano) | GitHub, Octoverse 2025 |
| Desenvolvedores cloud native no mundo (T3 2025) | 15.6 milhões | CNCF / SlashData, 2025 |
| Fatia do valor de demanda de OSS vinda dos 5% principais desenvolvedores | 96% | Harvard Business School, 2024 |
Fora da curva: a Índia somou 5.2 milhões de desenvolvedores em 2025, cerca de 14% de todas as novas contas do GitHub, e projeta-se que chegue a 57.5 milhões até 2030 (GitHub, Octoverse 2025).
3. Valor econômico e tamanho de mercado
O valor contábil do open source e seu valor de uso divergem por três ordens de grandeza, e essa lacuna é toda a história. O custo para escrever uma única vez o open source mais usado do mundo é medido em bilhões; o custo para substituí-lo em cada empresa que depende dele é medido em trilhões. Harvard fixou o valor do lado da demanda em $8.8 trilhões contra um custo de $4.15 bilhões do lado da oferta - uma proporção de aproximadamente 2,000 para 1 entre o que o open source vale e o que custou para construí-lo.
| Métrica | Valor | Fonte |
|---|---|---|
| Valor do lado da demanda do software open source | $8.8 trilhões | Harvard Business School, 2024 |
| Custo do lado da oferta (substituição única) | $4.15 bilhões | Harvard Business School, 2024 |
| Gasto extra em software se o OSS não existisse | 3.5x o atual | Harvard Business School, 2024 |
| Fatia do valor de demanda das 6 principais linguagens | 84% | Harvard Business School, 2024 |
| ROI médio na contribuição ativa de open source | 2.5x benefício-custo | Linux Foundation, 2026 |
| Top 100 contribuidores, 2018-2025: benefícios vs. investimento | $23.2B a partir de $3.9B (6x) | Linux Foundation, 2026 |
| Tamanho do mercado de software open source, 2026 | ~$53-57 bilhões | Research and Markets; Business Research Insights, 2026 |
Nota de divergência: o dimensionamento de mercado de 2026 varia por empresa - a Research and Markets reporta $56.57 bilhões (CAGR de 16.5%), a Global Growth Insights $53.93 bilhões, e a Business Research Insights $53.55 bilhões; a avaliação de Harvard é a estimativa acadêmica mais citada, mas data de 2024. Para entender como esse valor se traduz em modelos de entrega pagos, veja nossas estatísticas de SaaS.
4. O ecossistema de pacotes em escala
O consumo é a métrica que melhor captura a pegada real do open source, e está acelerando mais rápido que a base de desenvolvedores. Os registries hoje servem tráfego em uma escala que só a infraestrutura de nuvem consegue absorver. Os downloads de open source chegaram a 9.8 trilhões em 2025, um salto de 67% ano a ano, e a maior parte dessa demanda é automatizada: 86% do tráfego do Maven Central agora se origina de provedores de serviços de nuvem, e não de desenvolvedores individuais.
| Métrica | Valor | Fonte |
|---|---|---|
| Downloads de open source nos 4 principais registries (2025) | 9.8 trilhões (+67% ano a ano) | Sonatype, State of the Software Supply Chain 2026 |
| Tráfego do Maven Central vindo de provedores de nuvem | 86% | Sonatype, 2026 |
| Artefatos indexados no Maven Central | 67.8 milhões | Sonatype, 2026 |
| Total de repositórios hospedados no GitHub | 630 milhões | GitHub, Octoverse 2025 |
| Linguagem de programação mais usada (pela primeira vez) | TypeScript | GitHub, Octoverse 2025 |
| Pacotes disponíveis no PyPI | 614,000+ | PyPI, 2025 |
Contexto: o GitHub somou 121 milhões de novos repositórios em 2025, seu maior ano de criação de repositórios, a uma taxa de aproximadamente 230 novos repositórios por minuto (GitHub, Octoverse 2025).
5. Segurança e risco na cadeia de suprimentos
A onipresença criou uma superfície de ataque rica em alvos, e os adversários industrializaram sua abordagem. A ameaça não é mais typosquatting isolado, mas campanhas sustentadas e automatizadas voltadas à ferramentaria de desenvolvedores que constrói tudo a jusante. A Sonatype registrou mais de 454,600 novos pacotes maliciosos em 2025, com o malware open source crescendo 75% ano a ano e mais de 99% caindo no npm. Falhas antigas também se recusam a morrer, mantendo alta a dívida de remediação.
| Métrica | Valor | Fonte |
|---|---|---|
| Novos pacotes open source maliciosos encontrados em 2025 | 454,600+ | Sonatype, 2026 |
| Crescimento ano a ano do malware open source | 75% | Sonatype, 2026 |
| Pacotes comprometidos pelo worm Shai-Hulud do npm | 500+ (em dias) | Sonatype, 2026 |
| Downloads vulneráveis do Log4Shell ainda ocorrendo em 2025 | 42 milhões | Sonatype, 2026 |
| Bases de código comerciais com open source vulnerável | 86% | Black Duck, OSSRA 2025 |
| Bases de código com vulnerabilidades de risco alto ou crítico | 81% | Black Duck, OSSRA 2025 |
| Bases de código com componentes desatualizados há 4+ anos | 90% | Black Duck, OSSRA 2025 |
| CVEs de 2025 recebendo enriquecimento completo do NVD | 28% | VulnCheck / NVD analysis, 2026 |
Fora da curva: apenas 28% das CVEs de 2025 foram totalmente enriquecidas pelo National Vulnerability Database, queda em relação aos 46.2% de 2024, empurrando mais carga de triagem para as equipes a jusante (VulnCheck / NVD analysis, 2026). O ângulo da cadeia de suprimentos se conecta diretamente às tendências de ameaças mais amplas em nossas estatísticas de cibersegurança.
6. Mantenedores, financiamento e sustentabilidade
A economia de quem de fato mantém o open source é o ponto fraco estrutural do campo. Uma população pequena e majoritariamente não remunerada sustenta código do qual dependem trilhões de dólares em comércio, e essa população está no limite. Cerca de metade dos 13,000 pacotes npm mais baixados é mantida por uma única pessoa, concentrando conhecimento e risco em indivíduos frequentemente não remunerados e próximos do burnout.
| Métrica | Valor | Fonte |
|---|---|---|
| Mantenedores que se descrevem como hobbistas não remunerados | 60% | Tidelift, State of the Maintainer 2024 |
| Mantenedores que já pediram demissão ou consideraram fazê-lo | 60% | Tidelift, 2024 |
| Mantenedores que citam burnout como motivo para sair | 44% | Tidelift, 2024 |
| Mantenedores pagos com maior probabilidade de seguir práticas de segurança | 55% mais prováveis | Tidelift, 2024 |
| Projetos rastreados mantidos por uma única pessoa | ~7 de 11.8 milhões | Socket / ecosyste.ms, 2025 |
| Top 13,000 pacotes npm mantidos por uma única pessoa | ~50% | Socket / ecosyste.ms, 2025 |
Contexto: Andrew Nesbitt estima que cerca de 10,000 pessoas mantêm os pacotes críticos que respondem por 80% do uso dentro de seus ecossistemas, evidenciando o quão estreita é de fato a base de suporte (Socket / ecosyste.ms, 2025).
7. O impacto da IA no open source
A IA é hoje a maior força individual remodelando a contribuição em open source, reduzindo a barreira de entrada para novos desenvolvedores ao mesmo tempo em que introduz novos modos de falha. Seis dos dez repositórios de crescimento mais rápido em 2025 eram projetos de infraestrutura de IA. Repositórios públicos usando um SDK de LLM cresceram 178% ano a ano, chegando a 1.1 milhão, e agentes autônomos de codificação já contribuem em escala, e não mais como novidade.
| Métrica | Valor | Fonte |
|---|---|---|
| Repositórios relacionados a IA no GitHub | 4.3 milhões | GitHub, Octoverse 2025 |
| Repositórios públicos usando um SDK de LLM | 1.1 milhão (+178% ano a ano) | GitHub, Octoverse 2025 |
| Pull requests abertos por agentes de codificação (6 meses) | 1 milhão+ | GitHub, Octoverse 2025 |
| Modelos públicos hospedados na Hugging Face (2025) | 2 milhões+ | Hugging Face, 2026 |
| Versões de componentes alucinadas pelo GPT-5 em conselhos de upgrade | 27.8% | Sonatype, 2026 |
| Organizações que começaram a implementar SBOMs | 78% | ENISA, SBOM Adoption 2026 |
Este post cobre o software open source de forma ampla; para os modelos, datasets e debates de licenciamento específicos de machine learning, veja nossas páginas dedicadas de estatísticas de IA open source e estatísticas de ferramentas de codificação com IA. Nota: a IA alucinando nomes de pacotes é um risco vivo na cadeia de suprimentos quando esses nomes acabam publicados como malware real.
Resumo: software open source em números
| Métrica | Valor | Fonte |
|---|---|---|
| Valor do lado da demanda do open source | $8.8 trilhões | Harvard Business School, 2024 |
| Gasto extra em software sem o open source | 3.5x | Harvard Business School, 2024 |
| Fatia do valor de demanda das 6 principais linguagens | 84% | Harvard Business School, 2024 |
| Bases de código comerciais contendo open source | 97% | Black Duck, OSSRA 2025 |
| Organizações que aumentaram ou mantiveram o uso de OSS | 96% | OpenLogic, 2025 |
| Total de desenvolvedores no GitHub | 180 milhões+ | GitHub, Octoverse 2025 |
| Downloads de open source em 2025 | 9.8 trilhões (+67%) | Sonatype, 2026 |
| Total de repositórios no GitHub | 630 milhões | GitHub, Octoverse 2025 |
| Novos pacotes maliciosos em 2025 | 454,600+ | Sonatype, 2026 |
| Crescimento do malware open source | 75% | Sonatype, 2026 |
| Bases de código com open source vulnerável | 86% | Black Duck, OSSRA 2025 |
| Bases de código com componentes de 4+ anos | 90% | Black Duck, OSSRA 2025 |
| CVEs de 2025 totalmente enriquecidas pelo NVD | 28% | VulnCheck / NVD, 2026 |
| Mantenedores que são hobbistas não remunerados | 60% | Tidelift, 2024 |
| ROI da contribuição ativa | 2.5x | Linux Foundation, 2026 |
| Líderes de TI que veem o OSS empresarial como seguro ou mais seguro | 84-87% | Red Hat, 2025 |
| Desenvolvedores cloud native no mundo | 15.6 milhões | CNCF / SlashData, 2025 |
| Repositórios relacionados a IA no GitHub | 4.3 milhões | GitHub, Octoverse 2025 |
| Modelos públicos na Hugging Face | 2 milhões+ | Hugging Face, 2026 |
| Mercado de software open source, 2026 | ~$53-57 bilhões | Research and Markets, 2026 |
Metodologia e fontes
Os dados foram reunidos rastreando cada número até seu relatório, pesquisa ou dataset primário publicado pela organização de origem, priorizando edições de 2025-2026 e sinalizando dados mais antigos quando são os mais recentes disponíveis.
- GitHub, Octoverse 2025 - métricas de desenvolvedores, repositórios, contribuição e IA.
- Black Duck, Open Source Security and Risk Analysis (OSSRA) 2025 - composição de bases de código e dados de vulnerabilidade (análise de 965 bases de código comerciais em 16 setores durante 2024).
- Sonatype, State of the Software Supply Chain 2026 - volumes de download, contagem de pacotes maliciosos e achados sobre dependências de IA.
- Harvard Business School, The Value of Open Source Software (Working Paper 24-038), 2024 - avaliação econômica do lado da demanda e do lado da oferta.
- Linux Foundation, ROI for Open Source Software Contribution, 2026 - ROI de contribuição e relações benefício-custo.
- OpenLogic by Perforce, State of Open Source Report 2025 - adoção empresarial e risco de fim de vida.
- CNCF, Annual Cloud Native Survey 2025 e CNCF / SlashData State of Cloud Native Development 2025 - adoção cloud native e população de desenvolvedores.
- Tidelift, State of the Open Source Maintainer 2024 - remuneração de mantenedores, burnout e práticas de segurança.
- Socket / ecosyste.ms, 2025 - dados de concentração em mantenedor único (Andrew Nesbitt / ecosyste.ms).
- Red Hat, State of Enterprise Open Source (1,296 líderes de TI em 14 países) - percepção de segurança e adoção setorial.
- VulnCheck / NVD analysis, 2026 - backlog de enriquecimento de CVEs.
- ENISA, SBOM Adoption State of Play 2026 - adoção de listas de materiais de software (SBOM).
- Hugging Face, State of Open Source Spring 2026 - contagem de repositórios de modelos abertos.
- Research and Markets / The Business Research Company; Business Research Insights; Global Growth Insights, 2026 - dimensionamento de mercado (cruzado entre fontes, faixas reportadas).
- PyPI, 2025 in Review - escala do registry de pacotes Python.
Data watch: várias fontes centrais são atualizadas em cadência anual. O GitHub Octoverse publica a cada outono (próxima edição esperada para o final de 2026), o Black Duck OSSRA sai no T1 (próxima edição esperada para fevereiro de 2027), o State of the Software Supply Chain da Sonatype e a Annual Survey da CNCF são atualizados anualmente, e o Stack Overflow Developer Survey e a pesquisa de mantenedores da Tidelift têm novas edições previstas. Atualizaremos os números conforme esses relatórios forem publicados.
Última atualização: 16 de julho de 2026. Revisamos e atualizamos esta página trimestralmente conforme novos dados são publicados.