A
Self-Instrumentation-SDK
Ein SDK in der OSS-Bibliothek selbst meldet Runtime-Nutzung. Genau vier
Event-Typen: install, session-start,
runtime-tick alle fünf Minuten und feature-flag.
Die Bibliothek entscheidet, ob sie es einbaut — niemand sonst.
Phase 1 · sechs Sprachen · k ≥ 5
D
Registry-Scraping
Öffentliche Manifeste aus npm, PyPI, Maven Central, crates.io und Go Modules,
dazu ein GitHub-Manifest-Crawl. Läuft mirror-intern ohne Signatur-Roundtrip —
die PII-Prüfung greift trotzdem als Defense-in-Depth.
Phase 1 · mirror-intern · öffentliche Quellen
B
Endnutzer-Agent
Ein Agent in der Host-Software meldet, welche eingebetteten Bibliotheken
tatsächlich laufen. Weil hier näher am Endnutzer gemessen wird, gilt ein
deutlich strengeres k-Minimum.
Phase 2 · geplant · k ≥ 25
C
Hybrid-Aggregator
Ein lokaler Aggregator bündelt mehrere Quellen, bevor überhaupt etwas die
Maschine verlässt. Erhöht die Kohortengröße und senkt damit das
Re-Identifikationsrisiko weiter.
Phase 2 · geplant · k ≥ 25