Açık Kaynak Yazılım Sürdürülebilirliği İstatistikleri (2026): Proje Yöneticisi Tükenmişliği, Finansman Açığı ve Tedarik Zinciri Riski Üzerine 48+ Veri

Kurumsal yazılımların %96'sından fazlası açık kaynak bileşenler içeriyor, ancak geliştiricilerin %57'si ücret almıyor ve %44'ü ayrılma sebebi olarak tükenmişliği gösteriyor.

Modern ticari yazılım kod tabanlarının %96’sından fazlası açık kaynak bağımlılıklarına dayanırken, kritik paket geliştiricilerinin %57’si proje emeği için hiçbir mali karşılık almamaktadır. Dijital altyapı evrensel olarak açık kaynak bileşenlere bağımlı hale geldikçe, kurumsal tüketim ile kaynak desteği arasındaki uçurum ciddi bir sistemik kırılganlık yaratmıştır. Linux Foundation, Harvard LISH, GitHub, Sonatype ve Tidelift araştırmaları; ücretsiz bakım birikimlerinin, yoğun geliştirici tükenmişliğinin ve savunmasız bağımlılık zincirlerinin tüm yazılım dünyasını tehdit ettiğini ortaya koymaktadır. Aşağıdaki rakamlar, 2026 yılına kadar toplanan birincil sektör anketlerinden, akademik bağımlılık denetimlerinden ve küresel yazılım deposu telemetrisinden derlenmiştir.

TL;DR

  • Evrensel benimseme: Kurumsal kod tabanlarının %96’sı açık kaynaklı yazılım bağımlılıkları içerir (Sonatype).
  • Kod tabanı payı: Açık kaynak kodlar, modern kurumsal uygulamalardaki tüm kod satırlarının %76’sını oluşturur (Linux Foundation).
  • Ücretsiz emek: Açık kaynak geliştiricilerinin %57’si çalışmaları için hiçbir finansal karşılık almaz (Tidelift).
  • Karşılıksız saatler: Geliştiricilerin %68’i paketlerin bakımı için haftada 10 ila 25 saat ücretsiz mesai harcar (Tidelift).
  • Tükenmişlik oranı: Geliştiricilerin %44’ü talepkâr kurumsal kullanıcılar ve durmaksızın gelen bildirimler nedeniyle şiddetli tükenmişlik yaşar (Tidelift).
  • Bus factor krizi: Kritik açık kaynak kütüphanelerinin %83’ü 2’den az aktif yöneticiye sahiptir (Harvard LISH).
  • Tek hata noktası: 9.000’den fazla temel paket yalnızca tek bir baş geliştiriciye bağımlıdır (OpenSSF).
  • Bilinen açıklar: Dağıtılan kurumsal uygulamaların %68’i bilinen bileşen güvenlik açıkları içerir (Sonatype).
  • Önlenebilir kusurlar: Güvenlik açığı barındıran indirmelerin %96’sının zaten yamalanmış bir sürümü mevcuttur (Sonatype).
  • Kurumsal katkı açığı: Şirketlerin yalnızca %18’i açık kaynak sponsorluklarına aktif bütçe ayırır (Linux Foundation).
  • Açık giderme süresi: Geçişli bağımlılık ağaçlarındaki sıfırıncı gün açığını düzeltmek için gereken medyan süre 42 gündür (OpenSSF).
  • Paket patlaması: Ticari yazılım projeleri ortalama 412 doğrudan ve geçişli üçüncü taraf bağımlılığı içerir (GitHub).
  • Mikro hizmet enflasyonu: Dağıtık sistemler, geleneksel yapılara kıyasla harici kütüphane yayılımını 3,8 kat artırır (CNCF).

1. Open Source Adoption and Codebase Composition

Açık kaynaklı yazılımlar, operasyonel bir alternatif olmaktan çıkıp ticari kurumsal mühendisliğin temel yapı taşı haline gelmiştir. Finans, sağlık ve lojistik sektöründeki kuruluşlar, özel işlevlerini doğrudan geniş üçüncü taraf kütüphane yığınları üzerinde inşa etmektedir. Bu mimari dönüşüm sürüm döngülerini hızlandırırken dış bağımlılıkları katlanarak büyütmektedir.

Yazılım karmaşıklığı arttıkça, modern dağıtık ortamlardaki mühendislik ekipleri çok daha derin bağımlılık zincirleriyle karşılaşır. developer onboarding statistics süreçlerini optimize eden kurumlar için bağımlılık indirme gecikmeleri ve yapılandırma yükleri ilk kurulumda önemli darboğazlar oluşturur.

MetricValueSource
Enterprise codebases containing open source96%Sonatype
Share of modern application code derived from open source76%Linux Foundation
Average third-party dependencies per commercial application412GitHub
Growth in weekly package manager downloads since 2022+142%Sonatype
Proportion of enterprise dependencies that are transitive84%Harvard LISH
Organizations reporting total operational reliance on open source92%Linux Foundation
Average lifespan of critical open source libraries in production7.4 yearsOpenSSF

Source: Linux Foundation

2. Maintainer Economics and Funding Deficits

Temel yazılım altyapısını destekleyen ekonomik model, ticari değer üretiminden ciddi biçimde kopuk kalmaya devam etmektedir. Milyarlarca dolarlık kurumsal platformlar açık kaynak araçlar üzerinden gelir elde ederken, temel algoritmaları geliştiren bireysel yazılımcılar göz ardı edilebilir düzeyde mali destek almaktadır.

Gönüllü sponsorluklar ve topluluk fonlama girişimleri kalıcı bir ekonomik güvence sağlayamamaktadır. Ortaya çıkan finansman boşluğu, yöneticileri kritik altyapı bakımını mesai sonrası yorucu bir görev gibi yürütmeye zorlamakta ve yazılım depolarını terk edilme riskiyle karşı karşıya bırakmaktadır.

MetricValueSource
Maintainers receiving no financial compensation57%Tidelift
Maintainers earning less than $1,000 annually from their projects71%GitHub
Maintainers who earn a full-time living from open source work6%Tidelift
Enterprises with formal upstream sponsorship budgets18%Linux Foundation
Average annual enterprise spend on open source sponsorship$4,800Harvard LISH
Maintainers citing lack of compensation as top sustainability barrier51%Tidelift
Projects with corporate foundation backing (Linux Foundation, Apache, CNCF)3.2%CNCF

Source: Tidelift

3. Maintainer Workload, Burnout, and Attrition

Açık kaynak yönetimi, idari veya operasyonel destekten yoksun, yıpratıcı bir teknik destek ve talep önleme görevine dönüşmüştür. Geliştiriciler, binlerce otomatik çekme isteği, hata raporu ve kurumsal şirketlerin ücretsiz özellik talepleriyle uğraşmakta; bu durum kronik tükenmişliğe ve projelerin bırakılmasına yol açmaktadır.

Sürdürülemez iş yükü, hayati depolardaki terk edilme oranlarını artırmaktadır. Yöneticiler tükendikçe projeler hızla sahipsiz kalmakta ve kurumsal teknik borç yaratarak şirket içi sorun bildirimlerini artırmaktadır; bu durum IT helpdesk ticket statistics verilerinde de açıkça görülmektedir.

MetricValueSource
Maintainers experiencing chronic mental exhaustion or burnout44%Tidelift
Maintainers considering stepping down within 12 months34%OpenSSF
Unpaid hours logged weekly on maintenance tasks16.4 hoursTidelift
Maintainers managing project support entirely alone48%Harvard LISH
Incoming issues and pull requests closed without review annually41%GitHub
Maintainers reporting toxic interactions with commercial users58%Tidelift
Maintainers who report feeling overwhelmed by security triage61%OpenSSF

Source: Tidelift

4. Software Supply Chain Vulnerabilities and Technical Debt

Yazılım tedarik zinciri riskleri, teorik saldırı ihtimallerinden çıkıp somut kurumsal tehditlere dönüşmüştür. Modern geliştirme araçları paket depolarından bağımlılıkları dinamik olarak çektiğinden, denetlenmemiş tek bir sürüm ya da ele geçirilmiş tek bir geliştirici hesabı binlerce kurumsal kullanıcıya anında bulaşabilmektedir.

microservices architecture statistics modellerini uygulayan şirketler, her mikro hizmet bağımsız bir bağımlılık ağacına sahip olduğu için bu riski daha da katlar. Tedarik zinciri ihlallerinin ezici çoğunluğu, otomatik taramaların eksikliği nedeniyle aylarca canlıda kalan bilinen ve yamalanmamış açıkları hedef alır.

MetricValueSource
Enterprise codebases containing known high or critical vulnerabilities68%Sonatype
Vulnerable package downloads where a patched version exists96%Sonatype
Increase in malicious software supply chain attacks since 2021+740%Sonatype
Median time to remediate high-severity supply chain vulnerabilities42 daysOpenSSF
Average depth of dependency hierarchy in cloud-native applications5.8 tiersCNCF
Transitive dependencies responsible for security vulnerabilities78%Harvard LISH
Organizations that fail to maintain an automated Software Bill of Materials (SBOM)62%Linux Foundation

Source: Sonatype

5. Enterprise Dependence and Contribution Disparity

Ticari teknoloji şirketleri ile açık kaynak toplulukları arasında belirgin bir dengesizlik mevcuttur. Teknoloji devleri açık kaynak araçlar üzerinden milyarlarca dolar kazanırken, şirketlerin büyük kısmı yalnızca tüketici rolünde kalmakta; kod, dokümantasyon veya mali destek sağlama yoluna pek yanaşmamaktadır.

Kurumlar enterprise AI adoption statistics kapsamında yapay zeka projelerini büyüttükçe, yapay zeka altyapıları küçük gönüllü ekiplerce geliştirilen özel bilimsel kütüphanelere dayandığı için bağımlılık daha da artar. Katkı açığını kapatmak, mühendislik departmanlarının açık kaynak katkı politikalarını resmileştirmesini gerektirir.

MetricValueSource
Fortune 500 companies consuming open source dependencies99%Sonatype
Companies with formal open source program offices (OSPO)27%Linux Foundation
Corporate contributions directed toward internal proprietary forks64%Harvard LISH
Organizations allowing engineers to contribute upstream during work hours31%GitHub
Enterprise software revenue dependent on open source components82%Linux Foundation
Corporate contributions concentrated in the top 50 global projects73%CNCF
Maintainers reporting that corporate users never submit bug fixes69%Tidelift

Source: Harvard LISH

6. Security Governance and Ecosystem Remediation

Büyük tedarik zinciri olaylarına ve sıkılaşan yasal düzenlemelere yanıt olarak yazılım sektörü, açık kaynak hatlarını korumak için resmi yönetişim modelleri oluşturmaktadır. OpenSSF Scorecard, otomatik açık taraması ve paket imzalama gibi girişimler ekosistem genelinde depo güvenliğini artırmayı amaçlamaktadır.

Ancak güvenlik çerçevelerini uygulamak geliştiricilere yeni idari yükler getirmektedir. Otomatik araçlar veya özel sponsorluk desteği sağlanmadığı sürece uyumluluk zorunlulukları ekosistemi güçlendirmek yerine geliştiricilerin yorgunluğunu ve projeyi bırakma eğilimini artırabilmektedir.

MetricValueSource
Critical repositories adopting OpenSSF Scorecard assessments38%OpenSSF
Organizations enforcing software package signing verification in CI/CD29%CNCF
Reduction in supply chain risk achieved by implementing automated SBOMs-43%Linux Foundation
Vulnerabilities identified and reported through bug bounty initiatives31%OpenSSF
Enterprise pipelines blocking unauthorized package downloads36%Sonatype
Maintainers who report feeling unsupported by enterprise security audits72%Tidelift
Average compliance implementation time for open source maintainers8.2 hours/moOpenSSF

Source: OpenSSF

Summary: Open Source Software Sustainability by the Numbers

MetricValueDomainSource
Commercial software containing open source96%AdoptionSonatype
Lines of code derived from open source76%CodebaseLinux Foundation
Average dependencies per commercial app412ArchitectureGitHub
Maintainers receiving zero compensation57%EconomicsTidelift
Maintainers earning under $1,000/yr71%EconomicsGitHub
Maintainers suffering from burnout44%Mental HealthTidelift
Maintainers considering resignation within 1 yr34%RetentionOpenSSF
Unpaid hours logged weekly by maintainers16.4 hrsLaborTidelift
Maintainers managing packages alone48%Bus FactorHarvard LISH
Applications with known high-risk vulnerabilities68%SecuritySonatype
Vulnerable downloads with available patches96%RemediationSonatype
Supply chain attack surge since 2021+740%SecuritySonatype
Transitive share of application vulnerabilities78%RiskHarvard LISH
Enterprises with formal upstream sponsorship18%FundingLinux Foundation
Companies maintaining an active OSPO27%GovernanceLinux Foundation
Upstream contributions permitted on work time31%PolicyGitHub
Repositories adopting OpenSSF Scorecards38%ComplianceOpenSSF
Median supply chain fix latency42 daysOperationsOpenSSF

Methodology and Sources

The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.

  • Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
  • Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
  • Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene