Warum hängt kritische Open-Source-Software noch immer von einem einzigen erschöpften Maintainer ab?
Möglichkeit
Im November 2025 stellte Kubernetes Ingress NGINX ein, eine seiner am häufigsten eingesetzten Komponenten, nicht weil sie abgelöst worden wäre, sondern weil das freiwillige Maintainer-Team sie nicht mehr aufrechterhalten konnte. Davon unabhängig fror External Secrets Operator, der weltweit in kritischen Unternehmens-Pipelines eingesetzt wird, alle Updates ein, als vier seiner fünf Maintainer gleichzeitig ausbrannten. Branchenumfragen zeigen mittlerweile, dass 60 Prozent der Open-Source-Maintainer unbezahlt arbeiten und 44 Prozent Burnout als Grund nennen, warum sie aufgehört haben oder es erwogen haben. Förderprogramme wie Open Source Pledge und GitHub Sponsors existieren, adressieren jedoch Geld und nicht den eigentlichen Engpass, nämlich die Review-Warteschlange. Es gibt kein schlankes, automatisiertes System, das Arbeitskontext, Testabdeckungserwartungen und Bedrohungsmodellwissen dauerhaft von einem ausscheidenden Maintainer auf einen Nachfolger überträgt, sodass jeder Abgang ein Projekt nahezu auf null zurücksetzt.
Warum es wichtig ist
Die Software-Infrastruktur der Welt läuft auf Komponenten, deren Kontinuität vom guten Willen Einzelner abhängt, und die Werkzeuge, um eine sichere und schnelle Maintainer-Nachfolge zu ermöglichen, existieren nicht.
Wie ich die Chance bewerte
Der Opportunity Score ist meine persönliche Einschätzung, keine Messung: wie stark es schmerzt, wie oft es auftritt und wie wenig heute existiert, um es zu lösen. Ein höherer Wert bedeutet, dass ich es für lohnender halte, es umzusetzen.
Wie viel Schmerz es verursacht, wenn es auftritt.
Wie oft Menschen tatsächlich darauf stoßen.
Wie wenig gute Werkzeuge dafür heute existieren.
Weitere lösungswürdige Probleme
Warum ist die Software, auf die wir am meisten angewiesen sind, am schlechtesten zu bedienen?
TechWarum gehören mir die Daten, die ich erzeuge, immer noch nicht?
TechWarum erhalte ich keinen Beleg, der beweist, dass meine Daten tatsächlich gelöscht wurden?
TechWarum kann ich nicht wissen, ob das, was gerade ausgeführt wird, dem entspricht, was meine SBOM deklariert hat?
TechWarum bricht jede C2PA-Herkunftskette in dem Moment, in dem Inhalte auf soziale Medien treffen?
TechWarum kann ich einen Produktionsfehler nicht nachverfolgen, der eine Message Queue überschritten hat?