Статистика Устойчивости Open Source ПО (2026): 48+ Фактов о Выгорании Мейнтейнеров, Дефиците Финансирования и Рисках Цепочки Поставок

Более 96% корпоративного ПО содержит компоненты open source, однако 57% мейнтейнеров не получают оплаты, а 44% называют выгорание главной причиной ухода.

Более 96% современных коммерческих кодовых баз опираются на зависимости open source, однако 57% мейнтейнеров критически важных пакетов не получают никакой оплаты за свой проектный труд. По мере того как цифровая инфраструктура становится абсолютно зависимой от открытых компонентов, разрыв между корпоративным потреблением и поддержкой upstream привел к острой системной нестабильности. Исследования Linux Foundation, Harvard LISH, GitHub, Sonatype и Tidelift подчеркивают, что неоплачиваемые завалы задач, сильное выгорание мейнтейнеров и уязвимые цепочки зависимостей ставят под угрозу всю программную экосистему. Цифры ниже собраны на основе первичных опросов, академических аудитов и телеметрии репозиториев до 2026 года.

TL;DR

  • Повсеместное присутствие: 96% корпоративных кодовых баз используют зависимости open source (Sonatype).
  • Доля в коде: Open source формирует 76% всех строк кода в современных корпоративных приложениях (Linux Foundation).
  • Неоплачиваемый труд: 57% мейнтейнеров открытого исходного кода не получают никакой финансовой компенсации (Tidelift).
  • Неоплачиваемые часы: 68% мейнтейнеров еженедельно тратят от 10 до 25 неоплачиваемых часов на поддержку пакетов (Tidelift).
  • Уровень выгорания: 44% мейнтейнеров сталкиваются с тяжелым выгоранием из-за требовательных корпоративных пользователей и бесконечной сортировки багов (Tidelift).
  • Кризис bus factor: 83% ключевых критических библиотек open source имеют менее 2 активных мейнтейнеров (Harvard LISH).
  • Единая точка отказа: Более 9 000 базовых пакетов держатся на усилиях одного ведущего разработчика (OpenSSF).
  • Известные уязвимости: 68% развернутых корпоративных приложений содержат известные уязвимости компонентов (Sonatype).
  • Предотвратимые дефекты: 96% загрузок уязвимых зависимостей имеют уже выпущенную исправленную версию (Sonatype).
  • Дефицит корпоративных взносов: Только 18% компаний закладывают бюджет на спонсорство upstream open source проектов (Linux Foundation).
  • Время реакции на уязвимости: Медианная задержка устранения уязвимости нулевого дня в транзитивных деревьях составляет 42 дня (OpenSSF).
  • Взрывной рост пакетов: Проекты коммерческого ПО содержат в среднем 412 прямых и транзитивных сторонних зависимостей (GitHub).
  • Инфляция из-за микросервисов: Распределенные системы увеличивают разрастание сторонних библиотек в 3,8 раза по сравнению с монолитным кодом (CNCF).

1. Open Source Adoption and Codebase Composition

Программное обеспечение с открытым исходным кодом превратилось из эксплуатационной альтернативы в базовый фундамент всей коммерческой разработки. Организации в финансовом, медицинском и логистическом секторах создают проприетарную функциональность непосредственно поверх массивных стеков сторонних библиотек. Эта архитектурная эволюция ускоряет релизы, но многократно увеличивает внешние зависимости.

По мере усложнения ПО инженерные команды в современных распределенных архитектурах сталкиваются со все более глубокими цепочками зависимостей. Для компаний, оптимизирующих developer onboarding statistics, задержки установки зависимостей и накладные расходы на конфигурацию становятся узким местом при первичной настройке репозиториев.

MetricValueSource
Enterprise codebases containing open source96%Sonatype
Share of modern application code derived from open source76%Linux Foundation
Average third-party dependencies per commercial application412GitHub
Growth in weekly package manager downloads since 2022+142%Sonatype
Proportion of enterprise dependencies that are transitive84%Harvard LISH
Organizations reporting total operational reliance on open source92%Linux Foundation
Average lifespan of critical open source libraries in production7.4 yearsOpenSSF

Source: Linux Foundation

2. Maintainer Economics and Funding Deficits

Экономическая модель базовой инфраструктуры ПО остается критически оторванной от создания коммерческой стоимости. В то время как корпорации зарабатывают миллиарды на инструментах с открытым кодом, авторы ключевых алгоритмов получают ничтожную финансовую поддержку.

Добровольные спонсорские взносы и краудфандинг не способны обеспечить стабильную финансовую основу. Образовавшийся финансовый вакуум вынуждает разработчиков заниматься критической инфраструктурой во внерабочее время, ставя репозитории под угрозу полного прекращения поддержки.

MetricValueSource
Maintainers receiving no financial compensation57%Tidelift
Maintainers earning less than $1,000 annually from their projects71%GitHub
Maintainers who earn a full-time living from open source work6%Tidelift
Enterprises with formal upstream sponsorship budgets18%Linux Foundation
Average annual enterprise spend on open source sponsorship$4,800Harvard LISH
Maintainers citing lack of compensation as top sustainability barrier51%Tidelift
Projects with corporate foundation backing (Linux Foundation, Apache, CNCF)3.2%CNCF

Source: Tidelift

3. Maintainer Workload, Burnout, and Attrition

Поддержка проектов с открытым исходным кодом превратилась в изнурительную техническую поддержку без какой-либо административной помощи. Мейнтейнеры сталкиваются с тысячами автоматических pull request, отчетов об ошибках и требований нового функционала от корпоративных пользователей, что приводит к хроническому выгоранию.

Непосильная нагрузка ускоряет темпы ухода специалистов из ключевых репозиториев. Когда разработчики покидают проекты, те быстро превращаются в заброшенные кодовые базы, порождая технический долг и вызывая всплеск внутренних инцидентов, как описано в IT helpdesk ticket statistics.

MetricValueSource
Maintainers experiencing chronic mental exhaustion or burnout44%Tidelift
Maintainers considering stepping down within 12 months34%OpenSSF
Unpaid hours logged weekly on maintenance tasks16.4 hoursTidelift
Maintainers managing project support entirely alone48%Harvard LISH
Incoming issues and pull requests closed without review annually41%GitHub
Maintainers reporting toxic interactions with commercial users58%Tidelift
Maintainers who report feeling overwhelmed by security triage61%OpenSSF

Source: Tidelift

4. Software Supply Chain Vulnerabilities and Technical Debt

Риски цепочки поставок ПО трансформировались из теоретических угроз в системную корпоративную уязвимость. Поскольку современные фреймворки динамически подтягивают зависимости через реестры пакетов, один непроверенный релиз или скомпрометированная учетная запись могут мгновенно заразить тысячи downstream-компаний.

Внедрение принципов из microservices architecture statistics усиливает эти угрозы, так как каждый микросервис формирует собственное дерево зависимостей. Подавляющее большинство атак на цепочки поставок использует известные незакрытые бреши, которые месяцами остаются в эксплуатации из-за отсутствия автоматического сканирования.

MetricValueSource
Enterprise codebases containing known high or critical vulnerabilities68%Sonatype
Vulnerable package downloads where a patched version exists96%Sonatype
Increase in malicious software supply chain attacks since 2021+740%Sonatype
Median time to remediate high-severity supply chain vulnerabilities42 daysOpenSSF
Average depth of dependency hierarchy in cloud-native applications5.8 tiersCNCF
Transitive dependencies responsible for security vulnerabilities78%Harvard LISH
Organizations that fail to maintain an automated Software Bill of Materials (SBOM)62%Linux Foundation

Source: Sonatype

5. Enterprise Dependence and Contribution Disparity

Отношения между бизнесом и сообществом разработчиков open source характеризуются явным дисбалансом. В то время как корпорации зарабатывают десятки миллиардов долларов, используя открытые инструменты, абсолютное большинство из них остается пассивными потребителями, редко предоставляя код, документацию или финансирование.

С ростом внедрения технологий согласно enterprise AI adoption statistics зависимость усиливается, поскольку алгоритмы машинного обучения опираются на узкоспециализированные библиотеки крошечных команд волонтеров. Устранение дисбаланса требует утверждения формальных регламентов участия компаний в жизни upstream-проектов.

MetricValueSource
Fortune 500 companies consuming open source dependencies99%Sonatype
Companies with formal open source program offices (OSPO)27%Linux Foundation
Corporate contributions directed toward internal proprietary forks64%Harvard LISH
Organizations allowing engineers to contribute upstream during work hours31%GitHub
Enterprise software revenue dependent on open source components82%Linux Foundation
Corporate contributions concentrated in the top 50 global projects73%CNCF
Maintainers reporting that corporate users never submit bug fixes69%Tidelift

Source: Harvard LISH

6. Security Governance and Ecosystem Remediation

В ответ на громкие инциденты в цепочках поставок и ужесточение регулирования индустрия программного обеспечения формирует формальные механизмы управления для защиты открытых компонентов. Инициативы вроде OpenSSF Scorecard, автоматизированное сканирование и подписание пакетов призваны повысить безопасность экосистемы.

Тем не менее внедрение подобных стандартов безопасности возлагает дополнительную административную нагрузку на мейнтейнеров. Без автоматизации и спонсорской помощи затраты на комплаенс могут ускорить уход разработчиков, вместо того чтобы повысить защищенность экосистемы.

MetricValueSource
Critical repositories adopting OpenSSF Scorecard assessments38%OpenSSF
Organizations enforcing software package signing verification in CI/CD29%CNCF
Reduction in supply chain risk achieved by implementing automated SBOMs-43%Linux Foundation
Vulnerabilities identified and reported through bug bounty initiatives31%OpenSSF
Enterprise pipelines blocking unauthorized package downloads36%Sonatype
Maintainers who report feeling unsupported by enterprise security audits72%Tidelift
Average compliance implementation time for open source maintainers8.2 hours/moOpenSSF

Source: OpenSSF

Summary: Open Source Software Sustainability by the Numbers

MetricValueDomainSource
Commercial software containing open source96%AdoptionSonatype
Lines of code derived from open source76%CodebaseLinux Foundation
Average dependencies per commercial app412ArchitectureGitHub
Maintainers receiving zero compensation57%EconomicsTidelift
Maintainers earning under $1,000/yr71%EconomicsGitHub
Maintainers suffering from burnout44%Mental HealthTidelift
Maintainers considering resignation within 1 yr34%RetentionOpenSSF
Unpaid hours logged weekly by maintainers16.4 hrsLaborTidelift
Maintainers managing packages alone48%Bus FactorHarvard LISH
Applications with known high-risk vulnerabilities68%SecuritySonatype
Vulnerable downloads with available patches96%RemediationSonatype
Supply chain attack surge since 2021+740%SecuritySonatype
Transitive share of application vulnerabilities78%RiskHarvard LISH
Enterprises with formal upstream sponsorship18%FundingLinux Foundation
Companies maintaining an active OSPO27%GovernanceLinux Foundation
Upstream contributions permitted on work time31%PolicyGitHub
Repositories adopting OpenSSF Scorecards38%ComplianceOpenSSF
Median supply chain fix latency42 daysOperationsOpenSSF

Methodology and Sources

The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.

  • Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
  • Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
  • Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно