Prometheus
EN DE

Dokumentation · 01 / 09

Executive Summary — Prometheus v2

Der Stakeholder-Brief: was die Plattform liefert, was sie bewusst nicht tut, und worum gebeten wird.

Status Pivot abgeschlossen 2026-05-26 · Stopp-Kriterien P1-2/P1-4/P1-5 geschlossen 2026-05-29 · P1-Ph3-Vorzug nachgetragenQuelle concept/04-executive-summary.mdZielgruppe Foundation-Vorstand · Maintainer-Community · CTO · ForschungsleitungLesezeit ~3 Min.

Welches Open-Source-Projekt wird wo, wie lange und wie verbreitet genutzt — verifizierbar anonym?

Prometheus v2 ist eine dezentrale, vollständig öffentliche Plattform zur anonymen Messung von Verbreitung und Nutzungsdauer von Open-Source-Software. Sie liefert das, was die OSS-Ökonomie systematisch fehlt: belastbare, reproduzierbare, anonyme Reach- und Runtime-Daten — als Open Data, gehostet auf mehreren unabhängigen Mirrors, geprüft via Public Audit Log, abgesichert durch k-Anonymität und (ab Phase 2) ZK-SNARK-Attestation.


Warum jetzt#

OSS trägt mehr als 90 % der modernen Software-Wertschöpfung, aber Maintainer und Foundations entscheiden über Roadmap, Sunset und Fördermittel weitgehend „nach Bauchgefühl". Hersteller kennen ihre Dependency-Health-Lage nicht in der Tiefe. Forschung muss eigene Crawler bauen. Bestehende Werkzeuge (NPM-Downloads, GitHub-Stars, Libraries.io) zeigen nur Verbreitung, nicht Nutzungsdauer, nicht Aktivität, und nicht verifizierbar anonym.

Prometheus schließt diese Lücke — auf eine Weise, die niemandes Eigentum ist und die niemand abschalten kann.


Was es ist#

  • Vier parallele Erfassungsmodi:
    • A Self-Instrumentation-SDK in der OSS-Lib (Runtime-Nutzung)
    • B Endnutzer-Agent in der Host-Software (ab Phase 2)
    • C Hybrid lokaler Aggregator (Phase 2)
    • D Public-Registry-Scraping (Verbreitung über öffentliche Manifeste)
  • k-Anonymität als Schema-Constraint (k=5 Default, k≥25 für Modi B/C)
  • Open Data als Default (CC-BY-4.0 Vorschlag, Lizenz finalisiert in ADR-v2-0004)
  • Dezentral, kein zentraler Träger — föderierte Mirrors mit Gossip-Replikation, Public Audit Log (Sigstore Rekor)
  • Verifizierbarkeit statt Vertrauen — ZK-SNARK-Attestation ab Phase 2, Threshold-Konsens ab Phase 3

Stakeholder & Wert#

PersonaWas Prometheus liefert
OSS-Maintainer & FoundationsBelege für Fördermittel-Anträge, Roadmap-Priorisierung, Sunset-Entscheidungen — ohne eigene Datenpipeline
Software-HerstellerDependency-Health-Snapshots, Supply-Chain-Frühwarnung, Branchen-Benchmark — alles aus Open Data
Forschung & ÖffentlichkeitReproduzierbarer Daten-Backbone (Parquet/CSV.gz täglich), Public Audit Log, CC-BY-4.0
Sicherheits-CommunityProspektive Reach-Sicht auf unmaintainte Libs, Korrelation mit CVE-Datenbanken

Phasen-Roadmap#

  1. Phase 1 — Reach & Runtime MVP (~10 Wochen): Track A (Registry-Scraping) und Track B (JS- und Python-SDK) parallel, ein Bootstrap-Mirror in der EU, Open Data Snapshots, Public Audit Log ab Tag 1. K1–K7 sind die Akzeptanztests (siehe 02-poc-spezifikation.md).
  2. Phase 2 — Federation & ZK (~Q3 2026): Endnutzer-Agent (B), Hybrid-Aggregator (C), ZK-SNARK-Attestation für k-Anonymität (Pflicht), zweiter unabhängiger Mirror, Gossip-Federation, Mix-Net-Submission (empfohlen).
  3. Phase 3 — Threshold-Konsens (~Q1 2027): ≥ 3 Mirrors, Threshold-Konsens. (Die weiteren SDK-Sprachen Java/Go/Rust/.NET, die Build-Tool-Plugins Maven/Gradle/cargo/npm und die sprachübergreifende Conformance-Suite wurden vorgezogen und bereits in P1-Ph3 umgesetzt — vgl. 01-konzept.md §6.)

Was wir von dir / euch brauchen#

(Dies ist kein Investitions-Pitch — Prometheus hat keinen zentralen Träger und keinen Tenant-Markt. Die Bitte ist Mitarbeit, kein Geld in eine Rechtsperson.)

  1. Mirror-Hosting in der EU für die Phase-1-Pilot-Periode (Foundation-Sponsoring, Hochschul-Rechenzentrum, OSS-Stiftung). Anforderung: 1 vCPU, 8 GB RAM, 500 GB SSD, ClickHouse-fähig, öffentliche HTTPS-Erreichbarkeit.
  2. Pilot-OSS-Library (Maintainer-Kooperation): ein populäres JS- oder Python-Paket bereit, das SDK in einer Pre-Release-Version einzubauen und Phase-1-Telemetrie öffentlich verfügbar zu machen.
  3. Forschungs-Partner (Universität / OSS-Analytik-Gruppe): K6-Akzeptanztest verproben („beantwortet eine Forscher:in in < 2 min die Reach-Doubling-Frage über den Open-Data-Dump?").
  4. Foundation-Rechtsfreigabe der Open-Data-Lizenz: CC-BY-4.0 ist in ADR-v2-0004 beschlossen (Status: Akzeptiert), Phase-1-Snapshots erscheinen bereits darunter mit Provisional-Klausel. Offen ist allein die abschließende Rechtsfreigabe; bei ablehnender Beratung folgt ein Re-Issue unter neuer Snapshot-ID. Die GDPR-Zuordnung ist entschieden (P1-4 geschlossen: Mirror-Betreiber als alleiniger Data Controller, Matrix in infrastructure-map.md §4.5) — hier wird keine Entscheidung mehr gesucht.
  5. Kalibrierung der Anti-Sybil-Schwellenwerte (06-offene-punkte.md P3-7): Der Mechanismus steht seit ADR-v2-0007 (P1-2 geschlossen) — Rate-Limit pro DID, Cross-Mode-Plausibilität, Burn-In; Proof-of-Work wurde dort begründet verworfen (Endnutzer-CPU-Verschwendung, Botnetz-Asymmetrie). Gesucht sind empirische Daten zu den Schwellen, keine neuen Mechanismus-Vorschläge.

Was Prometheus nicht ist#

  • Kein SBOM-Generator (Syft, CycloneDX, SPDX sind komplementär).
  • Kein Vulnerability-Scanner (OSV, GHSA bleiben dafür zuständig).
  • Kein Maintainer-Ranking — keine personenbezogenen Aggregate.
  • Kein kommerzielles SaaS — keine Tenants, keine Paywall, keine Anbieter-Rechtsperson.

Querverweise#

  • 01-konzept.md · 02-poc-spezifikation.md · 03-risikoprofil.md
  • 05-zero-knowledge-vorschlag.md · 06-offene-punkte.md
  • system-overview.md · data-flow.md · threat-model.md
  • ADRs ADR-v2-0001ADR-v2-0004
  • v1-Archiv: files/v1/ (SaaS-Adoption-Konzept vor Pivot 2026-05-26)