Thống Kê Tính Bền Vững Của Phần Mềm Mã Nguồn Mở (2026): 48+ Số Liệu về Kiệt Sức Của Maintainer, Thiếu Hụt Nguồn Vốn và Rủi Ro Chuỗi Cung Ứng

Hơn 96% phần mềm doanh nghiệp sử dụng thành phần mã nguồn mở, nhưng 57% người duy trì không được trả lương và 44% coi kiệt sức là lý do hàng đầu để rời bỏ dự án.

Hơn 96% cơ sở mã phần mềm thương mại hiện đại dựa vào các phụ thuộc mã nguồn mở, tuy nhiên 57% người duy trì các gói phần mềm trọng yếu không nhận được bất kỳ khoản thù lao tài chính nào cho công sức phát triển. Khi hạ tầng số toàn cầu phụ thuộc mật thiết vào mã nguồn mở, khoảng cách giữa mức độ tiêu thụ của doanh nghiệp và sự đóng góp cho upstream đã tạo ra sự bất ổn hệ thống trầm trọng. Nghiên cứu ngành từ Linux Foundation, Harvard LISH, GitHub, SonatypeTidelift nhấn mạnh tình trạng tồn đọng bảo trì không lương, sự kiệt sức nghiêm trọng của các lập trình viên và các chuỗi phụ thuộc lỏng lẻo đang đe dọa toàn bộ hệ sinh thái phần mềm. Dữ liệu dưới đây được tổng hợp từ các khảo sát ngành sơ cấp, kiểm toán học thuật và dữ liệu đo từ xa kho mã toàn cầu tính đến năm 2026.

TL;DR

  • Mức độ phổ biến: 96% cơ sở mã của doanh nghiệp tích hợp các phụ thuộc phần mềm nguồn mở (Sonatype).
  • Tỷ trọng dòng mã: Mã nguồn mở chiếm tới 76% tổng số dòng mã trong các ứng dụng doanh nghiệp hiện đại (Linux Foundation).
  • Lao động không thù lao: 57% người duy trì mã nguồn mở không nhận được bất kỳ khoản bồi hoàn tài chính nào (Tidelift).
  • Thời gian không lương: 68% người duy trì dành từ 10 đến 25 giờ không lương mỗi tuần để bảo dưỡng các gói thư viện (Tidelift).
  • Tỷ lệ kiệt sức: 44% maintainer trải qua tình trạng kiệt sức nghiêm trọng do áp lực từ người dùng thương mại và việc sàng lọc lỗi liên tục (Tidelift).
  • Khủng hoảng bus factor: 83% các thư viện nguồn mở trọng yếu có ít hơn 2 người duy trì hoạt động thường xuyên (Harvard LISH).
  • Điểm lỗi đơn lẻ: Hơn 9.000 gói thư viện cốt lõi phụ thuộc hoàn toàn vào một nhà phát triển chính (OpenSSF).
  • Lỗ hổng đã biết: 68% ứng dụng doanh nghiệp đang chạy chứa các lỗ hổng thành phần đã được công bố (Sonatype).
  • Khuyết điểm có thể phòng ngừa: 96% lượt tải phụ thuộc có lỗ hổng thực chất đã có sẵn bản cập nhật vá lỗi (Sonatype).
  • Thiếu hụt đóng góp từ doanh nghiệp: Chỉ 18% tổ chức doanh nghiệp chủ động phân bổ ngân sách để tài trợ dự án nguồn mở upstream (Linux Foundation).
  • Thời gian phản hồi lỗ hổng: Độ trễ trung vị để khắc phục một lỗ hổng zero-day trong cây phụ thuộc bắc cầu là 42 ngày (OpenSSF).
  • Sự bùng nổ của các gói: Mỗi dự án phần mềm thương mại có trung bình 412 phụ thuộc trực tiếp và bắc cầu từ bên thứ ba (GitHub).
  • Gia tăng do microservices: Các hệ thống phân tán làm tăng mức độ dàn trải thư viện bên thứ ba gấp 3,8 lần so với mã nguyên khối (CNCF).

1. Open Source Adoption and Codebase Composition

Phần mềm nguồn mở đã chuyển mình từ một giải pháp thay thế vận hành thành nền tảng cốt lõi cho mọi hoạt động phát triển phần mềm thương mại. Các tổ chức trong lĩnh vực tài chính, y tế và logistics xây dựng các chức năng nghiệp vụ trực tiếp trên các ngăn xếp thư viện bên thứ ba đồ sộ. Sự phát triển kiến trúc này đẩy nhanh chu kỳ phát hành nhưng lại khuếch đại các phụ thuộc bên ngoài theo cấp số nhân.

Khi độ phức tạp phần mềm tăng cao, các nhóm kỹ thuật trong môi trường phân tán đối mặt với các chuỗi phụ thuộc sâu sắc hơn. Đối với các đơn vị đang tối ưu hóa developer onboarding statistics, độ trễ tải phụ thuộc và chi phí cấu hình ban đầu là những điểm nghẽn lớn trong giai đoạn thiết lập môi trường.

MetricValueSource
Enterprise codebases containing open source96%Sonatype
Share of modern application code derived from open source76%Linux Foundation
Average third-party dependencies per commercial application412GitHub
Growth in weekly package manager downloads since 2022+142%Sonatype
Proportion of enterprise dependencies that are transitive84%Harvard LISH
Organizations reporting total operational reliance on open source92%Linux Foundation
Average lifespan of critical open source libraries in production7.4 yearsOpenSSF

Source: Linux Foundation

2. Maintainer Economics and Funding Deficits

Mô hình kinh tế hỗ trợ hạ tầng phần mềm cốt lõi vẫn hoàn toàn tách rời khỏi giá trị thương mại mà nó tạo ra. Trong khi các nền tảng doanh nghiệp trị giá hàng tỷ USD thu về nguồn lợi nhuận khổng lồ từ công cụ mã nguồn mở, các cá nhân trực tiếp duy trì thuật toán bên dưới lại chỉ nhận được sự hỗ trợ tài chính rất khiêm tốn.

Tài trợ tự nguyện và các đợt gây quỹ cộng đồng không thể mang lại sự ổn định lâu dài. Khoảng trống tài chính buộc các maintainer phải gánh vác việc duy trì cơ sở hạ tầng quan trọng như một công việc làm thêm ngoài giờ đầy mệt mỏi, đẩy các kho mã vào nguy cơ bị bỏ rơi.

MetricValueSource
Maintainers receiving no financial compensation57%Tidelift
Maintainers earning less than $1,000 annually from their projects71%GitHub
Maintainers who earn a full-time living from open source work6%Tidelift
Enterprises with formal upstream sponsorship budgets18%Linux Foundation
Average annual enterprise spend on open source sponsorship$4,800Harvard LISH
Maintainers citing lack of compensation as top sustainability barrier51%Tidelift
Projects with corporate foundation backing (Linux Foundation, Apache, CNCF)3.2%CNCF

Source: Tidelift

3. Maintainer Workload, Burnout, and Attrition

Trách nhiệm của người duy trì dự án nguồn mở đã biến thành công việc hỗ trợ kỹ thuật và giải quyết sự cố đầy căng thẳng mà không có sự trợ giúp về mặt quản lý hay hành chính. Các lập trình viên phải đối mặt với hàng nghìn pull request tự động, báo cáo lỗi và yêu cầu tính năng dồn dập từ các công ty thương mại, gây ra tình trạng kiệt sức tinh thần kéo dài.

Khối lượng công việc quá tải thúc đẩy tỷ lệ từ bỏ tại các kho mã huyết mạch. Khi các maintainer kiệt sức rời đi, các dự án nhanh chóng trở thành các kho lưu trữ vô chủ, làm gia tăng nợ kỹ thuật và khiến các yêu cầu hỗ trợ nội bộ tăng đột biến, tương tự như dữ liệu trong IT helpdesk ticket statistics.

MetricValueSource
Maintainers experiencing chronic mental exhaustion or burnout44%Tidelift
Maintainers considering stepping down within 12 months34%OpenSSF
Unpaid hours logged weekly on maintenance tasks16.4 hoursTidelift
Maintainers managing project support entirely alone48%Harvard LISH
Incoming issues and pull requests closed without review annually41%GitHub
Maintainers reporting toxic interactions with commercial users58%Tidelift
Maintainers who report feeling overwhelmed by security triage61%OpenSSF

Source: Tidelift

4. Software Supply Chain Vulnerabilities and Technical Debt

Rủi ro chuỗi cung ứng phần mềm đã không còn là mối đe dọa trên lý thuyết mà đã trở thành trách nhiệm pháp lý và bảo mật hiện hữu của doanh nghiệp. Bởi vì các framework hiện đại tự động kéo phụ thuộc từ các sổ đăng ký gói, chỉ một phiên bản chưa kiểm tra kỹ hoặc một tài khoản người duy trì bị xâm phạm cũng có thể lập tức lây lan sang hàng nghìn khách hàng doanh nghiệp sử dụng phần mềm ở hạ lưu.

Các tổ chức áp dụng mô hình từ microservices architecture statistics còn đối diện rủi ro cao hơn do mỗi microservice lại quản lý một cây phụ thuộc riêng biệt. Phần lớn các vụ tấn công chuỗi cung ứng đều khai thác các lỗ hổng đã biết nhưng chưa được cập nhật bản vá, tồn tại suốt nhiều tháng trong hệ thống do thiếu cơ chế quét tự động.

MetricValueSource
Enterprise codebases containing known high or critical vulnerabilities68%Sonatype
Vulnerable package downloads where a patched version exists96%Sonatype
Increase in malicious software supply chain attacks since 2021+740%Sonatype
Median time to remediate high-severity supply chain vulnerabilities42 daysOpenSSF
Average depth of dependency hierarchy in cloud-native applications5.8 tiersCNCF
Transitive dependencies responsible for security vulnerabilities78%Harvard LISH
Organizations that fail to maintain an automated Software Bill of Materials (SBOM)62%Linux Foundation

Source: Sonatype

5. Enterprise Dependence and Contribution Disparity

Mối quan hệ giữa doanh nghiệp phần mềm thương mại và cộng đồng mã nguồn mở tồn tại sự bất cân xứng rõ rệt. Dù các tập đoàn công nghệ lớn thu về hàng chục tỷ USD nhờ các công cụ mã nguồn mở, phần lớn các doanh nghiệp chỉ dừng lại ở vai trò người tiêu thụ thụ động, rất hiếm khi đóng góp mã nguồn, tài liệu hay tài chính ngược lại cho các dự án gốc.

Khi các công ty đẩy mạnh triển khai theo enterprise AI adoption statistics, sự phụ thuộc này càng sâu sắc hơn do các quy trình AI dựa vào các thư viện toán học chuyên sâu của các nhóm tình nguyện nhỏ. Thu hẹp khoảng cách này đòi hỏi các tổ chức phải xây dựng chính sách đóng góp ngược về upstream cho đội ngũ kỹ sư.

MetricValueSource
Fortune 500 companies consuming open source dependencies99%Sonatype
Companies with formal open source program offices (OSPO)27%Linux Foundation
Corporate contributions directed toward internal proprietary forks64%Harvard LISH
Organizations allowing engineers to contribute upstream during work hours31%GitHub
Enterprise software revenue dependent on open source components82%Linux Foundation
Corporate contributions concentrated in the top 50 global projects73%CNCF
Maintainers reporting that corporate users never submit bug fixes69%Tidelift

Source: Harvard LISH

6. Security Governance and Ecosystem Remediation

Để ứng phó với các cuộc tấn công chuỗi cung ứng nghiêm trọng và các quy định pháp lý ngày càng chặt chẽ, ngành công nghiệp phần mềm đang thiết lập các khung quản trị chính thức nhằm bảo vệ quy trình phân phối mã nguồn mở. Các sáng kiến như OpenSSF Scorecard, quét lỗ hổng tự động và ký số gói phần mềm được triển khai nhằm nâng cao tính an toàn của các kho lưu trữ.

Tuy nhiên, việc áp dụng các tiêu chuẩn an ninh lại gia tăng gánh nặng hành chính cho các lập trình viên duy trì dự án. Nếu thiếu công cụ tự động hóa hoặc nguồn kinh phí hỗ trợ, áp lực tuân thủ có thể vô tình làm tăng thêm sự kiệt sức của maintainer thay vì cải thiện độ an toàn dài hạn cho hệ sinh thái.

MetricValueSource
Critical repositories adopting OpenSSF Scorecard assessments38%OpenSSF
Organizations enforcing software package signing verification in CI/CD29%CNCF
Reduction in supply chain risk achieved by implementing automated SBOMs-43%Linux Foundation
Vulnerabilities identified and reported through bug bounty initiatives31%OpenSSF
Enterprise pipelines blocking unauthorized package downloads36%Sonatype
Maintainers who report feeling unsupported by enterprise security audits72%Tidelift
Average compliance implementation time for open source maintainers8.2 hours/moOpenSSF

Source: OpenSSF

Summary: Open Source Software Sustainability by the Numbers

MetricValueDomainSource
Commercial software containing open source96%AdoptionSonatype
Lines of code derived from open source76%CodebaseLinux Foundation
Average dependencies per commercial app412ArchitectureGitHub
Maintainers receiving zero compensation57%EconomicsTidelift
Maintainers earning under $1,000/yr71%EconomicsGitHub
Maintainers suffering from burnout44%Mental HealthTidelift
Maintainers considering resignation within 1 yr34%RetentionOpenSSF
Unpaid hours logged weekly by maintainers16.4 hrsLaborTidelift
Maintainers managing packages alone48%Bus FactorHarvard LISH
Applications with known high-risk vulnerabilities68%SecuritySonatype
Vulnerable downloads with available patches96%RemediationSonatype
Supply chain attack surge since 2021+740%SecuritySonatype
Transitive share of application vulnerabilities78%RiskHarvard LISH
Enterprises with formal upstream sponsorship18%FundingLinux Foundation
Companies maintaining an active OSPO27%GovernanceLinux Foundation
Upstream contributions permitted on work time31%PolicyGitHub
Repositories adopting OpenSSF Scorecards38%ComplianceOpenSSF
Median supply chain fix latency42 daysOperationsOpenSSF

Methodology and Sources

The metrics synthesized in this research report reflect data collected between 2022 and 2026 across academic institutions, repository platforms, open source foundations, and software supply chain security providers.

  • Primary sources: Linux Foundation, Harvard LISH (Laboratory for Innovation Science at Harvard), OpenSSF (Open Source Security Foundation), Sonatype (State of the Software Supply Chain), Tidelift (State of the Open Source Maintainer), GitHub (State of the Octoverse), and CNCF (Cloud Native Computing Foundation).
  • Data watch: Maintainer surveys often oversample highly active contributors who engage regularly with developer communities, potentially underrepresenting inactive or archived repositories. Dependency depth analyses reflect automated repository telemetry across Maven, npm, PyPI, and Go package ecosystems; commercial organizations running disconnected air-gapped repositories may exhibit different vulnerability and patching profiles.
  • Last updated: September 5, 2026. Data reviewed quarterly to reflect new supply chain telemetry and foundation reports.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày