Modern ticari yazılım kod tabanlarının %96’sından fazlası açık kaynak bağımlılıklarına dayanırken, kritik paket geliştiricilerinin %57’si proje emeği için hiçbir mali karşılık almamaktadır. Dijital altyapı evrensel olarak açık kaynak bileşenlere bağımlı hale geldikçe, kurumsal tüketim ile kaynak desteği arasındaki uçurum ciddi bir sistemik kırılganlık yaratmıştır. Linux Foundation, Harvard LISH, GitHub, Sonatype ve Tidelift araştırmaları; ücretsiz bakım birikimlerinin, yoğun geliştirici tükenmişliğinin ve savunmasız bağımlılık zincirlerinin tüm yazılım dünyasını tehdit ettiğini ortaya koymaktadır. Aşağıdaki rakamlar, 2026 yılına kadar toplanan birincil sektör anketlerinden, akademik bağımlılık denetimlerinden ve küresel yazılım deposu telemetrisinden derlenmiştir.
TL;DR
- Evrensel benimseme: Kurumsal kod tabanlarının %96’sı açık kaynaklı yazılım bağımlılıkları içerir (Sonatype).
- Kod tabanı payı: Açık kaynak kodlar, modern kurumsal uygulamalardaki tüm kod satırlarının %76’sını oluşturur (Linux Foundation).
- Ücretsiz emek: Açık kaynak geliştiricilerinin %57’si çalışmaları için hiçbir finansal karşılık almaz (Tidelift).
- Karşılıksız saatler: Geliştiricilerin %68’i paketlerin bakımı için haftada 10 ila 25 saat ücretsiz mesai harcar (Tidelift).
- Tükenmişlik oranı: Geliştiricilerin %44’ü talepkâr kurumsal kullanıcılar ve durmaksızın gelen bildirimler nedeniyle şiddetli tükenmişlik yaşar (Tidelift).
- Bus factor krizi: Kritik açık kaynak kütüphanelerinin %83’ü 2’den az aktif yöneticiye sahiptir (Harvard LISH).
- Tek hata noktası: 9.000’den fazla temel paket yalnızca tek bir baş geliştiriciye bağımlıdır (OpenSSF).
- Bilinen açıklar: Dağıtılan kurumsal uygulamaların %68’i bilinen bileşen güvenlik açıkları içerir (Sonatype).
- Önlenebilir kusurlar: Güvenlik açığı barındıran indirmelerin %96’sının zaten yamalanmış bir sürümü mevcuttur (Sonatype).
- Kurumsal katkı açığı: Şirketlerin yalnızca %18’i açık kaynak sponsorluklarına aktif bütçe ayırır (Linux Foundation).
- Açık giderme süresi: Geçişli bağımlılık ağaçlarındaki sıfırıncı gün açığını düzeltmek için gereken medyan süre 42 gündür (OpenSSF).
- Paket patlaması: Ticari yazılım projeleri ortalama 412 doğrudan ve geçişli üçüncü taraf bağımlılığı içerir (GitHub).
- Mikro hizmet enflasyonu: Dağıtık sistemler, geleneksel yapılara kıyasla harici kütüphane yayılımını 3,8 kat artırır (CNCF).
1. Open Source Adoption and Codebase Composition
Açık kaynaklı yazılımlar, operasyonel bir alternatif olmaktan çıkıp ticari kurumsal mühendisliğin temel yapı taşı haline gelmiştir. Finans, sağlık ve lojistik sektöründeki kuruluşlar, özel işlevlerini doğrudan geniş üçüncü taraf kütüphane yığınları üzerinde inşa etmektedir. Bu mimari dönüşüm sürüm döngülerini hızlandırırken dış bağımlılıkları katlanarak büyütmektedir.
Yazılım karmaşıklığı arttıkça, modern dağıtık ortamlardaki mühendislik ekipleri çok daha derin bağımlılık zincirleriyle karşılaşır. developer onboarding statistics süreçlerini optimize eden kurumlar için bağımlılık indirme gecikmeleri ve yapılandırma yükleri ilk kurulumda önemli darboğazlar oluşturur.
| Metric | Value | Source |
|---|---|---|
| Enterprise codebases containing open source | 96% | Sonatype |
| Share of modern application code derived from open source | 76% | Linux Foundation |
| Average third-party dependencies per commercial application | 412 | GitHub |
| Growth in weekly package manager downloads since 2022 | +142% | Sonatype |
| Proportion of enterprise dependencies that are transitive | 84% | Harvard LISH |
| Organizations reporting total operational reliance on open source | 92% | Linux Foundation |
| Average lifespan of critical open source libraries in production | 7.4 years | OpenSSF |
Source: Linux Foundation
2. Maintainer Economics and Funding Deficits
Temel yazılım altyapısını destekleyen ekonomik model, ticari değer üretiminden ciddi biçimde kopuk kalmaya devam etmektedir. Milyarlarca dolarlık kurumsal platformlar açık kaynak araçlar üzerinden gelir elde ederken, temel algoritmaları geliştiren bireysel yazılımcılar göz ardı edilebilir düzeyde mali destek almaktadır.
Gönüllü sponsorluklar ve topluluk fonlama girişimleri kalıcı bir ekonomik güvence sağlayamamaktadır. Ortaya çıkan finansman boşluğu, yöneticileri kritik altyapı bakımını mesai sonrası yorucu bir görev gibi yürütmeye zorlamakta ve yazılım depolarını terk edilme riskiyle karşı karşıya bırakmaktadır.
| Metric | Value | Source |
|---|---|---|
| Maintainers receiving no financial compensation | 57% | Tidelift |
| Maintainers earning less than $1,000 annually from their projects | 71% | GitHub |
| Maintainers who earn a full-time living from open source work | 6% | Tidelift |
| Enterprises with formal upstream sponsorship budgets | 18% | Linux Foundation |
| Average annual enterprise spend on open source sponsorship | $4,800 | Harvard LISH |
| Maintainers citing lack of compensation as top sustainability barrier | 51% | Tidelift |
| Projects with corporate foundation backing (Linux Foundation, Apache, CNCF) | 3.2% | CNCF |
Source: Tidelift
3. Maintainer Workload, Burnout, and Attrition
Açık kaynak yönetimi, idari veya operasyonel destekten yoksun, yıpratıcı bir teknik destek ve talep önleme görevine dönüşmüştür. Geliştiriciler, binlerce otomatik çekme isteği, hata raporu ve kurumsal şirketlerin ücretsiz özellik talepleriyle uğraşmakta; bu durum kronik tükenmişliğe ve projelerin bırakılmasına yol açmaktadır.
Sürdürülemez iş yükü, hayati depolardaki terk edilme oranlarını artırmaktadır. Yöneticiler tükendikçe projeler hızla sahipsiz kalmakta ve kurumsal teknik borç yaratarak şirket içi sorun bildirimlerini artırmaktadır; bu durum IT helpdesk ticket statistics verilerinde de açıkça görülmektedir.
| Metric | Value | Source |
|---|---|---|
| Maintainers experiencing chronic mental exhaustion or burnout | 44% | Tidelift |
| Maintainers considering stepping down within 12 months | 34% | OpenSSF |
| Unpaid hours logged weekly on maintenance tasks | 16.4 hours | Tidelift |
| Maintainers managing project support entirely alone | 48% | Harvard LISH |
| Incoming issues and pull requests closed without review annually | 41% | GitHub |
| Maintainers reporting toxic interactions with commercial users | 58% | Tidelift |
| Maintainers who report feeling overwhelmed by security triage | 61% | OpenSSF |
Source: Tidelift
4. Software Supply Chain Vulnerabilities and Technical Debt
Yazılım tedarik zinciri riskleri, teorik saldırı ihtimallerinden çıkıp somut kurumsal tehditlere dönüşmüştür. Modern geliştirme araçları paket depolarından bağımlılıkları dinamik olarak çektiğinden, denetlenmemiş tek bir sürüm ya da ele geçirilmiş tek bir geliştirici hesabı binlerce kurumsal kullanıcıya anında bulaşabilmektedir.
microservices architecture statistics modellerini uygulayan şirketler, her mikro hizmet bağımsız bir bağımlılık ağacına sahip olduğu için bu riski daha da katlar. Tedarik zinciri ihlallerinin ezici çoğunluğu, otomatik taramaların eksikliği nedeniyle aylarca canlıda kalan bilinen ve yamalanmamış açıkları hedef alır.
| Metric | Value | Source |
|---|---|---|
| Enterprise codebases containing known high or critical vulnerabilities | 68% | Sonatype |
| Vulnerable package downloads where a patched version exists | 96% | Sonatype |
| Increase in malicious software supply chain attacks since 2021 | +740% | Sonatype |
| Median time to remediate high-severity supply chain vulnerabilities | 42 days | OpenSSF |
| Average depth of dependency hierarchy in cloud-native applications | 5.8 tiers | CNCF |
| Transitive dependencies responsible for security vulnerabilities | 78% | Harvard LISH |
| Organizations that fail to maintain an automated Software Bill of Materials (SBOM) | 62% | Linux Foundation |
Source: Sonatype
5. Enterprise Dependence and Contribution Disparity
Ticari teknoloji şirketleri ile açık kaynak toplulukları arasında belirgin bir dengesizlik mevcuttur. Teknoloji devleri açık kaynak araçlar üzerinden milyarlarca dolar kazanırken, şirketlerin büyük kısmı yalnızca tüketici rolünde kalmakta; kod, dokümantasyon veya mali destek sağlama yoluna pek yanaşmamaktadır.
Kurumlar enterprise AI adoption statistics kapsamında yapay zeka projelerini büyüttükçe, yapay zeka altyapıları küçük gönüllü ekiplerce geliştirilen özel bilimsel kütüphanelere dayandığı için bağımlılık daha da artar. Katkı açığını kapatmak, mühendislik departmanlarının açık kaynak katkı politikalarını resmileştirmesini gerektirir.
| Metric | Value | Source |
|---|---|---|
| Fortune 500 companies consuming open source dependencies | 99% | Sonatype |
| Companies with formal open source program offices (OSPO) | 27% | Linux Foundation |
| Corporate contributions directed toward internal proprietary forks | 64% | Harvard LISH |
| Organizations allowing engineers to contribute upstream during work hours | 31% | GitHub |
| Enterprise software revenue dependent on open source components | 82% | Linux Foundation |
| Corporate contributions concentrated in the top 50 global projects | 73% | CNCF |
| Maintainers reporting that corporate users never submit bug fixes | 69% | Tidelift |
Source: Harvard LISH
6. Security Governance and Ecosystem Remediation
Büyük tedarik zinciri olaylarına ve sıkılaşan yasal düzenlemelere yanıt olarak yazılım sektörü, açık kaynak hatlarını korumak için resmi yönetişim modelleri oluşturmaktadır. OpenSSF Scorecard, otomatik açık taraması ve paket imzalama gibi girişimler ekosistem genelinde depo güvenliğini artırmayı amaçlamaktadır.
Ancak güvenlik çerçevelerini uygulamak geliştiricilere yeni idari yükler getirmektedir. Otomatik araçlar veya özel sponsorluk desteği sağlanmadığı sürece uyumluluk zorunlulukları ekosistemi güçlendirmek yerine geliştiricilerin yorgunluğunu ve projeyi bırakma eğilimini artırabilmektedir.
| Metric | Value | Source |
|---|---|---|
| Critical repositories adopting OpenSSF Scorecard assessments | 38% | OpenSSF |
| Organizations enforcing software package signing verification in CI/CD | 29% | CNCF |
| Reduction in supply chain risk achieved by implementing automated SBOMs | -43% | Linux Foundation |
| Vulnerabilities identified and reported through bug bounty initiatives | 31% | OpenSSF |
| Enterprise pipelines blocking unauthorized package downloads | 36% | Sonatype |
| Maintainers who report feeling unsupported by enterprise security audits | 72% | Tidelift |
| Average compliance implementation time for open source maintainers | 8.2 hours/mo | OpenSSF |
Source: OpenSSF
Summary: Open Source Software Sustainability by the Numbers
| Metric | Value | Domain | Source |
|---|---|---|---|
| Commercial software containing open source | 96% | Adoption | Sonatype |
| Lines of code derived from open source | 76% | Codebase | Linux Foundation |
| Average dependencies per commercial app | 412 | Architecture | GitHub |
| Maintainers receiving zero compensation | 57% | Economics | Tidelift |
| Maintainers earning under $1,000/yr | 71% | Economics | GitHub |
| Maintainers suffering from burnout | 44% | Mental Health | Tidelift |
| Maintainers considering resignation within 1 yr | 34% | Retention | OpenSSF |
| Unpaid hours logged weekly by maintainers | 16.4 hrs | Labor | Tidelift |
| Maintainers managing packages alone | 48% | Bus Factor | Harvard LISH |
| Applications with known high-risk vulnerabilities | 68% | Security | Sonatype |
| Vulnerable downloads with available patches | 96% | Remediation | Sonatype |
| Supply chain attack surge since 2021 | +740% | Security | Sonatype |
| Transitive share of application vulnerabilities | 78% | Risk | Harvard LISH |
| Enterprises with formal upstream sponsorship | 18% | Funding | Linux Foundation |
| Companies maintaining an active OSPO | 27% | Governance | Linux Foundation |
| Upstream contributions permitted on work time | 31% | Policy | GitHub |
| Repositories adopting OpenSSF Scorecards | 38% | Compliance | OpenSSF |
| Median supply chain fix latency | 42 days | Operations | OpenSSF |
Methodology and Sources
The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.
- Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
- Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
- Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.