Hơn 96% cơ sở mã phần mềm thương mại hiện đại dựa vào các phụ thuộc mã nguồn mở, tuy nhiên 57% người duy trì các gói phần mềm trọng yếu không nhận được bất kỳ khoản thù lao tài chính nào cho công sức phát triển. Khi hạ tầng số toàn cầu phụ thuộc mật thiết vào mã nguồn mở, khoảng cách giữa mức độ tiêu thụ của doanh nghiệp và sự đóng góp cho upstream đã tạo ra sự bất ổn hệ thống trầm trọng. Nghiên cứu ngành từ Linux Foundation, Harvard LISH, GitHub, Sonatype và Tidelift nhấn mạnh tình trạng tồn đọng bảo trì không lương, sự kiệt sức nghiêm trọng của các lập trình viên và các chuỗi phụ thuộc lỏng lẻo đang đe dọa toàn bộ hệ sinh thái phần mềm. Dữ liệu dưới đây được tổng hợp từ các khảo sát ngành sơ cấp, kiểm toán học thuật và dữ liệu đo từ xa kho mã toàn cầu tính đến năm 2026.
TL;DR
- Mức độ phổ biến: 96% cơ sở mã của doanh nghiệp tích hợp các phụ thuộc phần mềm nguồn mở (Sonatype).
- Tỷ trọng dòng mã: Mã nguồn mở chiếm tới 76% tổng số dòng mã trong các ứng dụng doanh nghiệp hiện đại (Linux Foundation).
- Lao động không thù lao: 57% người duy trì mã nguồn mở không nhận được bất kỳ khoản bồi hoàn tài chính nào (Tidelift).
- Thời gian không lương: 68% người duy trì dành từ 10 đến 25 giờ không lương mỗi tuần để bảo dưỡng các gói thư viện (Tidelift).
- Tỷ lệ kiệt sức: 44% maintainer trải qua tình trạng kiệt sức nghiêm trọng do áp lực từ người dùng thương mại và việc sàng lọc lỗi liên tục (Tidelift).
- Khủng hoảng bus factor: 83% các thư viện nguồn mở trọng yếu có ít hơn 2 người duy trì hoạt động thường xuyên (Harvard LISH).
- Điểm lỗi đơn lẻ: Hơn 9.000 gói thư viện cốt lõi phụ thuộc hoàn toàn vào một nhà phát triển chính (OpenSSF).
- Lỗ hổng đã biết: 68% ứng dụng doanh nghiệp đang chạy chứa các lỗ hổng thành phần đã được công bố (Sonatype).
- Khuyết điểm có thể phòng ngừa: 96% lượt tải phụ thuộc có lỗ hổng thực chất đã có sẵn bản cập nhật vá lỗi (Sonatype).
- Thiếu hụt đóng góp từ doanh nghiệp: Chỉ 18% tổ chức doanh nghiệp chủ động phân bổ ngân sách để tài trợ dự án nguồn mở upstream (Linux Foundation).
- Thời gian phản hồi lỗ hổng: Độ trễ trung vị để khắc phục một lỗ hổng zero-day trong cây phụ thuộc bắc cầu là 42 ngày (OpenSSF).
- Sự bùng nổ của các gói: Mỗi dự án phần mềm thương mại có trung bình 412 phụ thuộc trực tiếp và bắc cầu từ bên thứ ba (GitHub).
- Gia tăng do microservices: Các hệ thống phân tán làm tăng mức độ dàn trải thư viện bên thứ ba gấp 3,8 lần so với mã nguyên khối (CNCF).
1. Open Source Adoption and Codebase Composition
Phần mềm nguồn mở đã chuyển mình từ một giải pháp thay thế vận hành thành nền tảng cốt lõi cho mọi hoạt động phát triển phần mềm thương mại. Các tổ chức trong lĩnh vực tài chính, y tế và logistics xây dựng các chức năng nghiệp vụ trực tiếp trên các ngăn xếp thư viện bên thứ ba đồ sộ. Sự phát triển kiến trúc này đẩy nhanh chu kỳ phát hành nhưng lại khuếch đại các phụ thuộc bên ngoài theo cấp số nhân.
Khi độ phức tạp phần mềm tăng cao, các nhóm kỹ thuật trong môi trường phân tán đối mặt với các chuỗi phụ thuộc sâu sắc hơn. Đối với các đơn vị đang tối ưu hóa developer onboarding statistics, độ trễ tải phụ thuộc và chi phí cấu hình ban đầu là những điểm nghẽn lớn trong giai đoạn thiết lập môi trường.
| Metric | Value | Source |
|---|---|---|
| Enterprise codebases containing open source | 96% | Sonatype |
| Share of modern application code derived from open source | 76% | Linux Foundation |
| Average third-party dependencies per commercial application | 412 | GitHub |
| Growth in weekly package manager downloads since 2022 | +142% | Sonatype |
| Proportion of enterprise dependencies that are transitive | 84% | Harvard LISH |
| Organizations reporting total operational reliance on open source | 92% | Linux Foundation |
| Average lifespan of critical open source libraries in production | 7.4 years | OpenSSF |
Source: Linux Foundation
2. Maintainer Economics and Funding Deficits
Mô hình kinh tế hỗ trợ hạ tầng phần mềm cốt lõi vẫn hoàn toàn tách rời khỏi giá trị thương mại mà nó tạo ra. Trong khi các nền tảng doanh nghiệp trị giá hàng tỷ USD thu về nguồn lợi nhuận khổng lồ từ công cụ mã nguồn mở, các cá nhân trực tiếp duy trì thuật toán bên dưới lại chỉ nhận được sự hỗ trợ tài chính rất khiêm tốn.
Tài trợ tự nguyện và các đợt gây quỹ cộng đồng không thể mang lại sự ổn định lâu dài. Khoảng trống tài chính buộc các maintainer phải gánh vác việc duy trì cơ sở hạ tầng quan trọng như một công việc làm thêm ngoài giờ đầy mệt mỏi, đẩy các kho mã vào nguy cơ bị bỏ rơi.
| Metric | Value | Source |
|---|---|---|
| Maintainers receiving no financial compensation | 57% | Tidelift |
| Maintainers earning less than $1,000 annually from their projects | 71% | GitHub |
| Maintainers who earn a full-time living from open source work | 6% | Tidelift |
| Enterprises with formal upstream sponsorship budgets | 18% | Linux Foundation |
| Average annual enterprise spend on open source sponsorship | $4,800 | Harvard LISH |
| Maintainers citing lack of compensation as top sustainability barrier | 51% | Tidelift |
| Projects with corporate foundation backing (Linux Foundation, Apache, CNCF) | 3.2% | CNCF |
Source: Tidelift
3. Maintainer Workload, Burnout, and Attrition
Trách nhiệm của người duy trì dự án nguồn mở đã biến thành công việc hỗ trợ kỹ thuật và giải quyết sự cố đầy căng thẳng mà không có sự trợ giúp về mặt quản lý hay hành chính. Các lập trình viên phải đối mặt với hàng nghìn pull request tự động, báo cáo lỗi và yêu cầu tính năng dồn dập từ các công ty thương mại, gây ra tình trạng kiệt sức tinh thần kéo dài.
Khối lượng công việc quá tải thúc đẩy tỷ lệ từ bỏ tại các kho mã huyết mạch. Khi các maintainer kiệt sức rời đi, các dự án nhanh chóng trở thành các kho lưu trữ vô chủ, làm gia tăng nợ kỹ thuật và khiến các yêu cầu hỗ trợ nội bộ tăng đột biến, tương tự như dữ liệu trong IT helpdesk ticket statistics.
| Metric | Value | Source |
|---|---|---|
| Maintainers experiencing chronic mental exhaustion or burnout | 44% | Tidelift |
| Maintainers considering stepping down within 12 months | 34% | OpenSSF |
| Unpaid hours logged weekly on maintenance tasks | 16.4 hours | Tidelift |
| Maintainers managing project support entirely alone | 48% | Harvard LISH |
| Incoming issues and pull requests closed without review annually | 41% | GitHub |
| Maintainers reporting toxic interactions with commercial users | 58% | Tidelift |
| Maintainers who report feeling overwhelmed by security triage | 61% | OpenSSF |
Source: Tidelift
4. Software Supply Chain Vulnerabilities and Technical Debt
Rủi ro chuỗi cung ứng phần mềm đã không còn là mối đe dọa trên lý thuyết mà đã trở thành trách nhiệm pháp lý và bảo mật hiện hữu của doanh nghiệp. Bởi vì các framework hiện đại tự động kéo phụ thuộc từ các sổ đăng ký gói, chỉ một phiên bản chưa kiểm tra kỹ hoặc một tài khoản người duy trì bị xâm phạm cũng có thể lập tức lây lan sang hàng nghìn khách hàng doanh nghiệp sử dụng phần mềm ở hạ lưu.
Các tổ chức áp dụng mô hình từ microservices architecture statistics còn đối diện rủi ro cao hơn do mỗi microservice lại quản lý một cây phụ thuộc riêng biệt. Phần lớn các vụ tấn công chuỗi cung ứng đều khai thác các lỗ hổng đã biết nhưng chưa được cập nhật bản vá, tồn tại suốt nhiều tháng trong hệ thống do thiếu cơ chế quét tự động.
| Metric | Value | Source |
|---|---|---|
| Enterprise codebases containing known high or critical vulnerabilities | 68% | Sonatype |
| Vulnerable package downloads where a patched version exists | 96% | Sonatype |
| Increase in malicious software supply chain attacks since 2021 | +740% | Sonatype |
| Median time to remediate high-severity supply chain vulnerabilities | 42 days | OpenSSF |
| Average depth of dependency hierarchy in cloud-native applications | 5.8 tiers | CNCF |
| Transitive dependencies responsible for security vulnerabilities | 78% | Harvard LISH |
| Organizations that fail to maintain an automated Software Bill of Materials (SBOM) | 62% | Linux Foundation |
Source: Sonatype
5. Enterprise Dependence and Contribution Disparity
Mối quan hệ giữa doanh nghiệp phần mềm thương mại và cộng đồng mã nguồn mở tồn tại sự bất cân xứng rõ rệt. Dù các tập đoàn công nghệ lớn thu về hàng chục tỷ USD nhờ các công cụ mã nguồn mở, phần lớn các doanh nghiệp chỉ dừng lại ở vai trò người tiêu thụ thụ động, rất hiếm khi đóng góp mã nguồn, tài liệu hay tài chính ngược lại cho các dự án gốc.
Khi các công ty đẩy mạnh triển khai theo enterprise AI adoption statistics, sự phụ thuộc này càng sâu sắc hơn do các quy trình AI dựa vào các thư viện toán học chuyên sâu của các nhóm tình nguyện nhỏ. Thu hẹp khoảng cách này đòi hỏi các tổ chức phải xây dựng chính sách đóng góp ngược về upstream cho đội ngũ kỹ sư.
| Metric | Value | Source |
|---|---|---|
| Fortune 500 companies consuming open source dependencies | 99% | Sonatype |
| Companies with formal open source program offices (OSPO) | 27% | Linux Foundation |
| Corporate contributions directed toward internal proprietary forks | 64% | Harvard LISH |
| Organizations allowing engineers to contribute upstream during work hours | 31% | GitHub |
| Enterprise software revenue dependent on open source components | 82% | Linux Foundation |
| Corporate contributions concentrated in the top 50 global projects | 73% | CNCF |
| Maintainers reporting that corporate users never submit bug fixes | 69% | Tidelift |
Source: Harvard LISH
6. Security Governance and Ecosystem Remediation
Để ứng phó với các cuộc tấn công chuỗi cung ứng nghiêm trọng và các quy định pháp lý ngày càng chặt chẽ, ngành công nghiệp phần mềm đang thiết lập các khung quản trị chính thức nhằm bảo vệ quy trình phân phối mã nguồn mở. Các sáng kiến như OpenSSF Scorecard, quét lỗ hổng tự động và ký số gói phần mềm được triển khai nhằm nâng cao tính an toàn của các kho lưu trữ.
Tuy nhiên, việc áp dụng các tiêu chuẩn an ninh lại gia tăng gánh nặng hành chính cho các lập trình viên duy trì dự án. Nếu thiếu công cụ tự động hóa hoặc nguồn kinh phí hỗ trợ, áp lực tuân thủ có thể vô tình làm tăng thêm sự kiệt sức của maintainer thay vì cải thiện độ an toàn dài hạn cho hệ sinh thái.
| Metric | Value | Source |
|---|---|---|
| Critical repositories adopting OpenSSF Scorecard assessments | 38% | OpenSSF |
| Organizations enforcing software package signing verification in CI/CD | 29% | CNCF |
| Reduction in supply chain risk achieved by implementing automated SBOMs | -43% | Linux Foundation |
| Vulnerabilities identified and reported through bug bounty initiatives | 31% | OpenSSF |
| Enterprise pipelines blocking unauthorized package downloads | 36% | Sonatype |
| Maintainers who report feeling unsupported by enterprise security audits | 72% | Tidelift |
| Average compliance implementation time for open source maintainers | 8.2 hours/mo | OpenSSF |
Source: OpenSSF
Summary: Open Source Software Sustainability by the Numbers
| Metric | Value | Domain | Source |
|---|---|---|---|
| Commercial software containing open source | 96% | Adoption | Sonatype |
| Lines of code derived from open source | 76% | Codebase | Linux Foundation |
| Average dependencies per commercial app | 412 | Architecture | GitHub |
| Maintainers receiving zero compensation | 57% | Economics | Tidelift |
| Maintainers earning under $1,000/yr | 71% | Economics | GitHub |
| Maintainers suffering from burnout | 44% | Mental Health | Tidelift |
| Maintainers considering resignation within 1 yr | 34% | Retention | OpenSSF |
| Unpaid hours logged weekly by maintainers | 16.4 hrs | Labor | Tidelift |
| Maintainers managing packages alone | 48% | Bus Factor | Harvard LISH |
| Applications with known high-risk vulnerabilities | 68% | Security | Sonatype |
| Vulnerable downloads with available patches | 96% | Remediation | Sonatype |
| Supply chain attack surge since 2021 | +740% | Security | Sonatype |
| Transitive share of application vulnerabilities | 78% | Risk | Harvard LISH |
| Enterprises with formal upstream sponsorship | 18% | Funding | Linux Foundation |
| Companies maintaining an active OSPO | 27% | Governance | Linux Foundation |
| Upstream contributions permitted on work time | 31% | Policy | GitHub |
| Repositories adopting OpenSSF Scorecards | 38% | Compliance | OpenSSF |
| Median supply chain fix latency | 42 days | Operations | OpenSSF |
Methodology and Sources
The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.
- Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
- Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
- Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.