· kaynak Hacker News – Front Page (hnrss.org)
Analiz, 23 temel open source projesinden 11'inin bir veya iki maintainer'a dayandığını ortaya koydu
23 temel open source projesi üzerinde yapılan bir analiz, 11'inin yalnızca bir veya iki düzenli katkıcıya bağlı olduğunu, bazılarının hiç kamuya açık fon almadığını gösterdi.

İnternetin temellerinin yarısı bir veya iki kişiye dayanıyor
Telefonların, tarayıcıların ve sunucuların bağlı olduğu 23 open source proje üzerinde yapılan bir analiz, bunların 11'inin yalnızca bir veya iki düzenli katkıcı tarafından güncel tutulduğunu ortaya koydu. Reddit kullanıcısı u/Mastbubbles her projenin tam commit geçmişini indirip sonuçları sheets.works üzerinde “The People Holding Up the Internet” başlığıyla yayımladı; LinuxStans tarafından özetlenen yazı, bir gün içinde r/linux'ta yaklaşık 1.100 upvote aldı. Bu çerçeve, modern altyapının küçük, bakımsız tek bir blok üzerine dengelendiğini gösteren ünlü xkcd karikatürünü çağrıştırıyor — ve rakamlar bunun hafif bir abartıdan ibaret olduğunu düşündürüyor.
Sayım nasıl yapıldı
Hazırlayan kişi, 7 Ekim 2025 ile 7 Ekim 2026 arasında yapılan değişiklikleri inceledi; merge'leri ve bot commit'lerini hariç tuttu ve bu dönemde on veya daha fazla değişiklik yapan herkesi düzenli katkıcı olarak saydı. Fonlama açısından “kamuya açık hibe yok” ifadesi, Sovereign Tech Agency, Alpha-Omega, Open Collective veya GitHub Sponsors kaynaklarında hiçbir şey bulunamaması anlamına geliyor — analiz bu tanımı kendisi de eksik olarak işaretliyor, çünkü her özel düzenlemeyi kapsamıyor.
Günlük yazılımların arkasındaki maintainer'lar
Rapor ilgili kişileri isim isim veriyor. 2012'den beri zaman dilimi veritabanını yöneten UCLA öğretim görevlisi Paul Eggert, geçtiğimiz yıl dosyaya yapılan 251 değişikliğin 218'ini gerçekleştirdi; belirlenmiş yedek olan Tim Parenti 28 katkı yaptı. Android, iOS ve çoğu sunucu yerel saati hesaplamak için bu dosyayı okuyor ve analizin tahminine göre en az dört milyar telefonda kullanılıyor. Eggert'ın bir sponsor sayfası yok ve projenin görünürde kamuya açık hibesi bulunmuyor — oysa 2011'de bir astroloji yazılımı şirketi, dosyanın geçmişi nedeniyle Eggert ve veritabanının kurucusu Arthur David Olson'a dava açmış, IANA devralana kadar projenin dağıtımı kısa süreliğine çevrimdışı kalmıştı. Electronic Frontier Foundation iki kişiyi ücretsiz savundu ve dava Şubat 2012'de düştü.
Todd C. Miller, sudo'yu 1990'ların başından beri维持 ediyor ve analize göre 2008 ile 2018 arasında projenin 5.409 değişikliğinden 5.408'ini yaptı. Şubat 2026'da “sponsor arayışında” olduğunu yazdı; The Register'ın yazıyı haberleştirmesinin ardından sudo'nun Open Collective bütçesi 30 GitHub sponsoruyla yılda yaklaşık 61.700 dolara ulaştı ve bu, sayımdaki en iyi fonlanan tek kişilik proje oldu.
Chet Ramey, bash'i 1990 civarından beri Case Western Reserve University'deki işinin yanında sürdürüyor ve adı shell'in kamuya açık geçmişindeki her değişiklikte geçiyor — buna, yüz milyonlarca makinede saldırganların komut çalıştırmasını sağlayan ve Ağustos 1989'da eklenen koda dayanan 2014 tarihli Shellshock açığının düzeltmeleri de dahil.
Daha küçük kütüphaneler de aynı örüntüyü gösteriyor. DRC, Android'de ve Chrome'da JPEG'lerin kodunu çözen libjpeg-turbo'ya bu yılki değişikliklerin yüzde 98'ini yazdı ve genel fonlamanın ayda yalnızca 8-10 saatlik işi karşıladığını belirtti. zlib'in ortak yazarı, bir zamanlar NASA'nın Spirit aracını yöneten Mark Adler'ın sponsor sayfası yok. Behdad Esfahbod, HarfBuzz değişikliklerinin yüzde 85'ini yazdı. core-js'in tek maintainer'ı Denis Pushkarev, bağış istediğinde ayda yaklaşık 57 dolar toplayabilmişti; Ocak 2020'den itibaren yediği yaklaşık on aylık hapis cezası sırasında commit'ler neredeyse durdu ve bu yıl değişikliklerin yüzde 95'ini o yazdı. Her büyük telefon işletim sisteminde ve tarayıcıda bulunan SQLite'a geçen yıl dört kişi değişiklik yaptı ve proje destek satışı ile kendini finanse ediyor.
Yoğunlaşma bir güvenlik riskine dönüştüğünde
xz arka kapısı analizin merkezinde yer alıyor. Maintainer Lasse Collin, xz'yi uzun vadeli sağlık sorunlarıyla sınırlanan, ücretsiz bir uğraş olarak tanımlamıştı ve yavaş sürümler nedeniyle kamusal baskı altında, Jia Tan adlı bir katkıcıya kademeli olarak daha fazla erişim verdi. 2023'e gelindiğinde Jia Tan, Collin'i 304'e 172 commit'le geçmişti ve Şubat 2024'te yayımlanan sürümler, OpenSSH'ten libsystemd üzerinden liblzma'ya uzanan, Linux sunucularına gizli bir yol taşıyordu. Microsoft mühendisi Andres Freund, SSH girişlerinde olağandışı CPU kullanımı fark ettikten sonra bunu Mart 2024'te keşfetti. Jia Tan'ın kimliği hâlâ bilinmiyor. Collin şimdi yeniden tek başına çalışıyor — xz'nin 2025 değişikliklerinin yüzde 97'si onun — ve analiz, olaydan sonra yeni bir fonlamanın gelmediğini buldu.
Fonlama krizden sonra geliyor
Sayımdaki sekiz proje — zaman dilimi veritabanı, SQLite, zlib, xz ve bash dahil — kontrol edilen hiçbir kamuya açık fon kaynağında hibe veya sponsorluk göstermiyor. Tarihsel olarak para felaketlerin ardından geldi: 2014'teki Heartbleed'ten sonraki iki ay içinde Linux Foundation 5,4 milyon dolar topladı ve yılda yaklaşık 2.000 dolar bağışla ayakta kalan OpenSSL, ücretli geliştiriciler ve bir denetim kazandı. xz benzer bir karşılık görmedi.
Neden önemli
Küresel yazılım altyapısının temelini oluşturan örneklenmiş projelerin yarısı, bir veya iki kişiye dayanıyor; bu kişilerin bir kısmı ücretsiz çalışıyor ve bazıları için adı konmuş bir yedekten öte bir halef planı yok. xz arka kapısı, bu yoğunlaşmanın bitkin bir maintainer'a sosyal baskı uygulanarak nasıl istismar edilebileceğini gösterdi ve Shellshock, tek bir maintainer'ın kör noktasının ne kadar uzun sürebildiğini ortaya koydu. Ekosistemler bu projeleri ancak kamusal biçimde başarısız olduklarında fonluyorsa, bir sonraki olayın fonlamanın önlediği şey değil, fonlamayı tetikleyen şey olması daha olası.
- #open-source
- #security
- #software-maintenance
- #funding
- #linux
İlgili yazılar
- Woodpecker CI 3.19, varsayılan checkout adımındaki ortam değişkeni enjeksiyon açığını kapatıyor
- Ajan PR'leri satıcıya göre yüzde 6,1 ile 14,5 arasında geri alınıyor; 37.623 PR'lik çalışma ortaya koydu
- SonicWall SMA1000'deki CVSS 10.0 ölümlülüğündeki SSRF açığı aktif saldırı altında, hedef dahili CouchDB