每个闹钟、登机牌和日历邀请都依赖于一个文本文件,该文件记录了政府曾宣布的每一条时间规则。UCLA 讲师 Paul Eggert 在业余时间维护该文件,至少有四十亿部安卓手机和 iPhone 读取它。他是一名开源维护者,远非唯一处于此状况的人。
Reddit 用户 u/Mastbubbles 测试了著名 xkcd 2347 图中基础设施依赖单一小块的情况与事实的接近程度。他们下载了手机、浏览器和服务器依赖的 23 个项目的完整历史,统计了过去一年内做出十次或更多更改的所有人数,并在 sheets.works 上发布了结果,题为《支撑互联网的人们》。该帖子在 r/linux 上首日获得约 1,100 个赞。23 个项目中有 11 个仅由一或两人完成日常工作。
关键发现:xz 项目仅由 Lasse Collin 一人维护,他在 2025 年贡献了该项目 97% 的更改。分析发现,自 2024 年后门事件后,该项目未获得新资金。sudo 项目在 2008 至 2018 年的 5,409 次更改中,有 5,408 次由 Todd Miller 完成。八个项目,包括时区数据库、SQLite、zlib、xz 和 bash,在任何公开资金来源中均未显示出资助或赞助。
资金通常在灾难后才会跟进。Heartbleed 漏洞发生两个月后,即 2014 年,Linux 基金会筹得了 540 万美元,而此前仅靠每年约 2,000 美元捐款维持的 Open SSL,获得了付费开发者和审计。
关键实体:公司:UCLA、微软、Linux 基金会 | 人物:Paul Eggert、Lasse Collin、Todd Miller、u/Mastbubbles、Jia Tan、Andres Freund | 地点:芬兰
常见问题:为什么关键开源项目依赖如此少的维护者?
许多维护者,如 Paul Eggert 和 Lasse Collin,将这些项目作为无偿爱好与其他工作兼顾进行。资金通常仅在安全灾难后才会激增,导致大多数项目长期资金不足。
来源: Hacker News · 由HeadlinesBriefing整理摘要