Estatísticas de Sustentabilidade do Software Open Source (2026): 48+ Dados sobre Esgotamento de Mantenedores, Déficits de Financiamento e Risco na Cadeia de Suprimentos

Mais de 96% dos softwares corporativos usam componentes open source, mas 57% dos mantenedores não são remunerados e 44% apontam esgotamento como motivo para sair.

Mais de 96% das bases de código de software comercial moderno dependem de dependências open source, mas 57% dos mantenedores de pacotes críticos não recebem remuneração financeira pelo trabalho dedicado aos projetos. À medida que a infraestrutura digital se torna universalmente dependente de componentes open source, a lacuna entre o consumo corporativo e a administração upstream gerou uma instabilidade sistêmica aguda. Pesquisas do setor da Linux Foundation, Harvard LISH, GitHub, Sonatype e Tidelift destacam como acúmulos de manutenção não pagos, severo esgotamento de mantenedores e cadeias de dependências vulneráveis ameaçam o ecossistema de software. Os números abaixo vêm de pesquisas primárias do setor, auditorias acadêmicas de dependências e telemetria global de repositórios coletadas até 2026.

TL;DR

  • Presença universal: 96% das bases de código corporativas incorporam dependências de software open source (Sonatype).
  • Parcela do código: O open source responde por 76% de todas as linhas de código em aplicações corporativas modernas (Linux Foundation).
  • Trabalho não remunerado: 57% dos mantenedores de código aberto não recebem compensação financeira pelo trabalho (Tidelift).
  • Horas subcompensadas: 68% dos mantenedores registram entre 10 e 25 horas não remuneradas semanais mantendo pacotes (Tidelift).
  • Taxa de esgotamento: 44% dos mantenedores sofrem de esgotamento severo, citando usuários corporativos exigentes e triagem contínua (Tidelift).
  • Crise de bus factor: 83% das bibliotecas open source críticas têm menos de 2 mantenedores ativos (Harvard LISH).
  • Ponto único de falha: Mais de 9.000 pacotes fundamentais dependem de um único desenvolvedor principal (OpenSSF).
  • Vulnerabilidades conhecidas: 68% das aplicações corporativas implantadas contêm vulnerabilidades conhecidas de componentes (Sonatype).
  • Falhas evitáveis: 96% dos downloads detectados de dependências vulneráveis possuem versão corrigida disponível (Sonatype).
  • Déficit de contribuição corporativa: Apenas 18% das organizações corporativas alocam ativamente orçamento para patrocínio upstream de open source (Linux Foundation).
  • Tempo de resposta a vulnerabilidades: A latência mediana de resposta para corrigir falhas zero-day open source em árvores transitivas é de 42 dias (OpenSSF).
  • Explosão de pacotes: Projetos de software corporativo têm em média 412 dependências diretas e transitivas de terceiros (GitHub).
  • Inflação com microsserviços: Sistemas distribuídos expandem a proliferação de bibliotecas de terceiros em 3,8x em comparação com bases legadas (CNCF).

1. Open Source Adoption and Codebase Composition

O software open source passou de uma alternativa operacional para o substrato fundamental de toda a engenharia corporativa comercial. Organizações de finanças, saúde e logística constroem funcionalidades personalizadas diretamente sobre pilhas maciças de bibliotecas de terceiros. Essa evolução arquitetural acelera os ciclos de lançamento, mas expande exponencialmente as dependências externas.

Com a aceleração da complexidade do software, equipes de engenharia em ambientes distribuídos modernos enfrentam cadeias de dependências cada vez mais profundas. Para organizações que otimizam developer onboarding statistics, a latência de instalação de dependências e a sobrecarga de configuração representam grandes gargalos durante a configuração inicial de repositórios.

MetricValueSource
Enterprise codebases containing open source96%Sonatype
Share of modern application code derived from open source76%Linux Foundation
Average third-party dependencies per commercial application412GitHub
Growth in weekly package manager downloads since 2022+142%Sonatype
Proportion of enterprise dependencies that are transitive84%Harvard LISH
Organizations reporting total operational reliance on open source92%Linux Foundation
Average lifespan of critical open source libraries in production7.4 yearsOpenSSF

Source: Linux Foundation

2. Maintainer Economics and Funding Deficits

O modelo econômico que sustenta a infraestrutura fundamental de software permanece severamente descolado da criação de valor comercial. Enquanto plataformas corporativas multibilionárias monetizam produtos construídos sobre ferramentas de código aberto, os autores individuais responsáveis pelos algoritmos subjacentes recebem apoio financeiro irrisório.

Patrocínios voluntários e iniciativas de crowdfunding comunitário não conseguem prover sustentação financeira duradoura. O vácuo de financiamento resultante força os mantenedores a tratar a manutenção de infraestrutura crítica como uma tarefa exaustiva fora do expediente, deixando repositórios de software vulneráveis ao abandono comercial.

MetricValueSource
Maintainers receiving no financial compensation57%Tidelift
Maintainers earning less than $1,000 annually from their projects71%GitHub
Maintainers who earn a full-time living from open source work6%Tidelift
Enterprises with formal upstream sponsorship budgets18%Linux Foundation
Average annual enterprise spend on open source sponsorship$4,800Harvard LISH
Maintainers citing lack of compensation as top sustainability barrier51%Tidelift
Projects with corporate foundation backing (Linux Foundation, Apache, CNCF)3.2%CNCF

Source: Tidelift

3. Maintainer Workload, Burnout, and Attrition

A gestão de código aberto evoluiu para uma função exigente de triagem e suporte ao cliente, sem o apoio administrativo ou executivo correspondente. Mantenedores enfrentam milhares de pull requests automatizados, relatórios de bugs e pedidos exigentes de funcionalidades de fornecedores proprietários, resultando em desgaste psicológico crônico e abandono de projetos.

A carga de trabalho insustentável agrava as taxas de abandono de projetos em repositórios vitais. Quando os mantenedores se esgotam e se afastam, os projetos rapidamente se tornam repositórios sem manutenção, criando dívida técnica corporativa que infla tíquetes internos, espelhando problemas observados em IT helpdesk ticket statistics.

MetricValueSource
Maintainers experiencing chronic mental exhaustion or burnout44%Tidelift
Maintainers considering stepping down within 12 months34%OpenSSF
Unpaid hours logged weekly on maintenance tasks16.4 hoursTidelift
Maintainers managing project support entirely alone48%Harvard LISH
Incoming issues and pull requests closed without review annually41%GitHub
Maintainers reporting toxic interactions with commercial users58%Tidelift
Maintainers who report feeling overwhelmed by security triage61%OpenSSF

Source: Tidelift

4. Software Supply Chain Vulnerabilities and Technical Debt

Os riscos na cadeia de suprimentos de software deixaram de ser vetores de ataque teóricos para se tornarem passivos organizacionais sistêmicos. Como os frameworks modernos baixam dependências dinamicamente por meio de registros de pacotes automatizados, uma única versão não verificada ou conta de mantenedor comprometida pode se propagar instantaneamente para milhares de consumidores corporativos downstream.

Organizações que adotam microservices architecture statistics ampliam esse risco, já que cada microsserviço independente mantém sua própria árvore discreta de dependências. A grande maioria das violações na cadeia de suprimentos explora falhas conhecidas e não corrigidas que permanecem implantadas por meses devido a varreduras automatizadas deficientes.

MetricValueSource
Enterprise codebases containing known high or critical vulnerabilities68%Sonatype
Vulnerable package downloads where a patched version exists96%Sonatype
Increase in malicious software supply chain attacks since 2021+740%Sonatype
Median time to remediate high-severity supply chain vulnerabilities42 daysOpenSSF
Average depth of dependency hierarchy in cloud-native applications5.8 tiersCNCF
Transitive dependencies responsible for security vulnerabilities78%Harvard LISH
Organizations that fail to maintain an automated Software Bill of Materials (SBOM)62%Linux Foundation

Source: Sonatype

5. Enterprise Dependence and Contribution Disparity

Uma assimetria gritante caracteriza o relacionamento entre empresas de software comercial e comunidades open source. Embora gigantes da tecnologia gerem dezenas de bilhões em receita alavancando ferramentas open source, a grande maioria das corporações atua como pura consumidora, raramente contribuindo com código, documentação ou recursos financeiros upstream.

À medida que as empresas ampliam implantações sob enterprise AI adoption statistics, essa dependência se aprofunda ainda mais, com pipelines de IA dependendo de bibliotecas científicas especializadas desenvolvidas por equipes voluntárias diminutas. Fechar o déficit de contribuição exige que as equipes de engenharia corporativa formalizem políticas de contribuição upstream.

MetricValueSource
Fortune 500 companies consuming open source dependencies99%Sonatype
Companies with formal open source program offices (OSPO)27%Linux Foundation
Corporate contributions directed toward internal proprietary forks64%Harvard LISH
Organizations allowing engineers to contribute upstream during work hours31%GitHub
Enterprise software revenue dependent on open source components82%Linux Foundation
Corporate contributions concentrated in the top 50 global projects73%CNCF
Maintainers reporting that corporate users never submit bug fixes69%Tidelift

Source: Harvard LISH

6. Security Governance and Ecosystem Remediation

Em resposta a incidentes notórios na cadeia de suprimentos e diretrizes regulatórias rigorosas, a indústria de software está estabelecendo estruturas formais de governança para proteger pipelines open source. Iniciativas como o OpenSSF Scorecard, varredura automatizada de vulnerabilidades e assinatura de pacotes visam elevar a higiene dos repositórios em todo o ecossistema.

No entanto, a adoção de estruturas de segurança introduz encargos administrativos adicionais sobre os mantenedores. Sem ferramentas automatizadas ou patrocínio dedicado, a sobrecarga de conformidade pode paradoxalmente acelerar o cansaço dos mantenedores em vez de aprimorar a segurança do ecossistema a longo prazo.

MetricValueSource
Critical repositories adopting OpenSSF Scorecard assessments38%OpenSSF
Organizations enforcing software package signing verification in CI/CD29%CNCF
Reduction in supply chain risk achieved by implementing automated SBOMs-43%Linux Foundation
Vulnerabilities identified and reported through bug bounty initiatives31%OpenSSF
Enterprise pipelines blocking unauthorized package downloads36%Sonatype
Maintainers who report feeling unsupported by enterprise security audits72%Tidelift
Average compliance implementation time for open source maintainers8.2 hours/moOpenSSF

Source: OpenSSF

Summary: Open Source Software Sustainability by the Numbers

MetricValueDomainSource
Commercial software containing open source96%AdoptionSonatype
Lines of code derived from open source76%CodebaseLinux Foundation
Average dependencies per commercial app412ArchitectureGitHub
Maintainers receiving zero compensation57%EconomicsTidelift
Maintainers earning under $1,000/yr71%EconomicsGitHub
Maintainers suffering from burnout44%Mental HealthTidelift
Maintainers considering resignation within 1 yr34%RetentionOpenSSF
Unpaid hours logged weekly by maintainers16.4 hrsLaborTidelift
Maintainers managing packages alone48%Bus FactorHarvard LISH
Applications with known high-risk vulnerabilities68%SecuritySonatype
Vulnerable downloads with available patches96%RemediationSonatype
Supply chain attack surge since 2021+740%SecuritySonatype
Transitive share of application vulnerabilities78%RiskHarvard LISH
Enterprises with formal upstream sponsorship18%FundingLinux Foundation
Companies maintaining an active OSPO27%GovernanceLinux Foundation
Upstream contributions permitted on work time31%PolicyGitHub
Repositories adopting OpenSSF Scorecards38%ComplianceOpenSSF
Median supply chain fix latency42 daysOperationsOpenSSF

Methodology and Sources

The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.

  • Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
  • Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
  • Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis