Welches Open-Source-Projekt wird wo, wie lange und wie verbreitet genutzt — verifizierbar anonym?
Prometheus v2 ist eine dezentrale, vollständig öffentliche Plattform zur anonymen Messung von Verbreitung und Nutzungsdauer von Open-Source-Software. Sie liefert das, was die OSS-Ökonomie systematisch fehlt: belastbare, reproduzierbare, anonyme Reach- und Runtime-Daten — als Open Data, gehostet auf mehreren unabhängigen Mirrors, geprüft via Public Audit Log, abgesichert durch k-Anonymität und (ab Phase 2) ZK-SNARK-Attestation.
Warum jetzt#
OSS trägt mehr als 90 % der modernen Software-Wertschöpfung, aber Maintainer und Foundations entscheiden über Roadmap, Sunset und Fördermittel weitgehend „nach Bauchgefühl". Hersteller kennen ihre Dependency-Health-Lage nicht in der Tiefe. Forschung muss eigene Crawler bauen. Bestehende Werkzeuge (NPM-Downloads, GitHub-Stars, Libraries.io) zeigen nur Verbreitung, nicht Nutzungsdauer, nicht Aktivität, und nicht verifizierbar anonym.
Prometheus schließt diese Lücke — auf eine Weise, die niemandes Eigentum ist und die niemand abschalten kann.
Was es ist#
- Vier parallele Erfassungsmodi:
- A Self-Instrumentation-SDK in der OSS-Lib (Runtime-Nutzung)
- B Endnutzer-Agent in der Host-Software (ab Phase 2)
- C Hybrid lokaler Aggregator (Phase 2)
- D Public-Registry-Scraping (Verbreitung über öffentliche Manifeste)
- k-Anonymität als Schema-Constraint (
k=5Default,k≥25für Modi B/C) - Open Data als Default (CC-BY-4.0 Vorschlag, Lizenz finalisiert in
ADR-v2-0004) - Dezentral, kein zentraler Träger — föderierte Mirrors mit Gossip-Replikation, Public Audit Log (Sigstore Rekor)
- Verifizierbarkeit statt Vertrauen — ZK-SNARK-Attestation ab Phase 2, Threshold-Konsens ab Phase 3
Stakeholder & Wert#
| Persona | Was Prometheus liefert |
|---|---|
| OSS-Maintainer & Foundations | Belege für Fördermittel-Anträge, Roadmap-Priorisierung, Sunset-Entscheidungen — ohne eigene Datenpipeline |
| Software-Hersteller | Dependency-Health-Snapshots, Supply-Chain-Frühwarnung, Branchen-Benchmark — alles aus Open Data |
| Forschung & Öffentlichkeit | Reproduzierbarer Daten-Backbone (Parquet/CSV.gz täglich), Public Audit Log, CC-BY-4.0 |
| Sicherheits-Community | Prospektive Reach-Sicht auf unmaintainte Libs, Korrelation mit CVE-Datenbanken |
Phasen-Roadmap#
- Phase 1 — Reach & Runtime MVP (~10 Wochen): Track A (Registry-Scraping) und Track B (JS- und Python-SDK) parallel, ein Bootstrap-Mirror in der EU, Open Data Snapshots, Public Audit Log ab Tag 1. K1–K7 sind die Akzeptanztests (siehe
02-poc-spezifikation.md). - Phase 2 — Federation & ZK (~Q3 2026): Endnutzer-Agent (B), Hybrid-Aggregator (C), ZK-SNARK-Attestation für k-Anonymität (Pflicht), zweiter unabhängiger Mirror, Gossip-Federation, Mix-Net-Submission (empfohlen).
- Phase 3 — Threshold-Konsens (~Q1 2027): ≥ 3 Mirrors, Threshold-Konsens. (Die weiteren SDK-Sprachen Java/Go/Rust/.NET, die Build-Tool-Plugins Maven/Gradle/cargo/npm und die sprachübergreifende Conformance-Suite wurden vorgezogen und bereits in P1-Ph3 umgesetzt — vgl.
01-konzept.md§6.)
Was wir von dir / euch brauchen#
(Dies ist kein Investitions-Pitch — Prometheus hat keinen zentralen Träger und keinen Tenant-Markt. Die Bitte ist Mitarbeit, kein Geld in eine Rechtsperson.)
- Mirror-Hosting in der EU für die Phase-1-Pilot-Periode (Foundation-Sponsoring, Hochschul-Rechenzentrum, OSS-Stiftung). Anforderung: 1 vCPU, 8 GB RAM, 500 GB SSD, ClickHouse-fähig, öffentliche HTTPS-Erreichbarkeit.
- Pilot-OSS-Library (Maintainer-Kooperation): ein populäres JS- oder Python-Paket bereit, das SDK in einer Pre-Release-Version einzubauen und Phase-1-Telemetrie öffentlich verfügbar zu machen.
- Forschungs-Partner (Universität / OSS-Analytik-Gruppe): K6-Akzeptanztest verproben („beantwortet eine Forscher:in in < 2 min die Reach-Doubling-Frage über den Open-Data-Dump?").
- Foundation-Rechtsfreigabe der Open-Data-Lizenz: CC-BY-4.0 ist in
ADR-v2-0004beschlossen (Status: Akzeptiert), Phase-1-Snapshots erscheinen bereits darunter mit Provisional-Klausel. Offen ist allein die abschließende Rechtsfreigabe; bei ablehnender Beratung folgt ein Re-Issue unter neuer Snapshot-ID. Die GDPR-Zuordnung ist entschieden (P1-4 geschlossen: Mirror-Betreiber als alleiniger Data Controller, Matrix ininfrastructure-map.md§4.5) — hier wird keine Entscheidung mehr gesucht. - Kalibrierung der Anti-Sybil-Schwellenwerte (
06-offene-punkte.mdP3-7): Der Mechanismus steht seitADR-v2-0007(P1-2 geschlossen) — Rate-Limit pro DID, Cross-Mode-Plausibilität, Burn-In; Proof-of-Work wurde dort begründet verworfen (Endnutzer-CPU-Verschwendung, Botnetz-Asymmetrie). Gesucht sind empirische Daten zu den Schwellen, keine neuen Mechanismus-Vorschläge.
Was Prometheus nicht ist#
- Kein SBOM-Generator (Syft, CycloneDX, SPDX sind komplementär).
- Kein Vulnerability-Scanner (OSV, GHSA bleiben dafür zuständig).
- Kein Maintainer-Ranking — keine personenbezogenen Aggregate.
- Kein kommerzielles SaaS — keine Tenants, keine Paywall, keine Anbieter-Rechtsperson.
Querverweise#
01-konzept.md·02-poc-spezifikation.md·03-risikoprofil.md05-zero-knowledge-vorschlag.md·06-offene-punkte.mdsystem-overview.md·data-flow.md·threat-model.md- ADRs
ADR-v2-0001…ADR-v2-0004 - v1-Archiv:
files/v1/(SaaS-Adoption-Konzept vor Pivot 2026-05-26)