Quellenbasierte Software-Lieferketten

Der Abhängigkeitsatlas für öffentlichen KI-Code

Sieh, welche exakten Paketversionen den veröffentlichten KI-Code der deutschen Verwaltung tragen – und wo Konzentration, Lizenzdaten, Versionsalter und OSV-Meldungen tatsächlich prüfbar sind.

Lockfiles und SBOMsnur exakte Versionendeps.dev und OSVkeine generative KI
Datenstand 12. August 2026Beobachtet seit 18. Juli 202631 Repositories in der exakten Kohorte
Die Prüfgrenze

Eine OSV-Meldung belegt keine Ausnutzbarkeit.

Der Atlas sendet ausschließlich beobachtete, exakt aufgelöste Paketversionen an OSV. Ein Treffer belegt weder Erreichbarkeit noch produktiven Einsatz; keine zurückgegebene Meldung bedeutet nicht, dass ein Paket sicher ist.

nur aufgelöstes paket@version
Exaktes Lieferketten-Lagebild

Was trägt den veröffentlichten KI-Stack der Verwaltung?

Die Kohorte beginnt bei Repositories mit exakter KI-Code-Evidenz. Lockfiles, SBOMs und exakte Pins machen Paketidentitäten sichtbar, ohne Versionsbereiche durch geratene Versionen zu ersetzen.

30Repositories mit aufgelöster Evidenz
3.642geprüfte exakte Paketversionen
640aktuelle OSV-Meldungen

Von KI-Code-Evidenz zur prüfbaren Version

Jede Stufe behält ihren eigenen Nenner. Ein fehlendes Lockfile in einem unvollständigen Baum bleibt nicht prüfbar – nicht null.

  1. 0131

    Code-Radar-Kohorte

  2. 0221

    mit Lockfile oder SBOM

  3. 0321

    mit aufgelösten Komponenten

  4. 043.642

    an OSV gesendete exakte Versionen

Am weitesten verbreitete KI-Pakete

Repository-Präsenz innerhalb der exakten Kohorte aus 31 Repositories. Das ist kein Marktanteil.

  1. OpenAI SDK19
  2. scikit-learn13
  3. tiktoken13
  4. PyTorch10
  5. Hugging Face Tokenizers10
  6. Transformers8
  7. LangChain7
  8. LangGraph7
  9. LangChain Core6
  10. LangChain OpenAI6

Provider-Schnittstellen im veröffentlichten Code

Ein Schnittstellenpaket kann einen Provider ermöglichen; es belegt weder Konto, Konfiguration, Beschaffung noch API-Aufruf.

  1. OpenAI3 Pakete
    6
  2. Ollama1 Paket
    2
  3. Hugging Face1 Paket
    1

Gemeldete Lizenzausdrücke

Die Ausdrücke stammen aus Paketmetadaten. Daraus wird keine Kompatibilität oder rechtliche Bewertung abgeleitet.

  1. MIT1.497
  2. non-standard204
  3. Apache-2.0241
  4. BSD-3-Clause117
  5. ISC102
  6. BSD-2-Clause41
  7. MPL-2.018
  8. PSF-2.03
Quellen und Zitation

Für reproduzierbare, zeitgebundene Aussagen gebaut

Jedes Ergebnis bewahrt öffentliches Repository, unveränderlichen Commit und Evidenzdatei. Paketmetadaten und OSV-Antworten werden getrennt erfasst – mit eigenem Abrufzeitpunkt und eigener Aussagegrenze.

i6eal (2026): KI-Abhängigkeitsatlas der Verwaltung – 31 Repositories, 3.642 geprüfte exakte npm-/PyPI-Paketversionen und 640 zurückgegebene OSV-Meldungen, Datenstand 12. August 2026. https://i6eal.de/tools/ki-abhaengigkeitsatlas/

Klar erklärt

Belegt eine OSV-Meldung, dass ein Repository verwundbar ist?
Nein. Sie zeigt, dass OSV zum Erhebungszeitpunkt eine öffentliche Meldung einer exakt beobachteten Paketversion zugeordnet hat. Erreichbarkeit, Ausnutzbarkeit, Betrieb und Schutzmaßnahmen werden damit nicht belegt.
Was bedeutet keine zurückgegebene OSV-Meldung?
Nur, dass die OSV-API zu diesem Zeitpunkt keine passende öffentliche Meldung für die übermittelte exakte Version zurückgegeben hat. Das ist keine Aussage, dass das Paket sicher ist.
Wie behandelt der Atlas Versionsbereiche?
Er löst sie nie durch eine Annahme auf. Eine Version wird nur geprüft, wenn ein Lockfile, eine SBOM oder ein exakter Doppelgleich-Pin sie veröffentlicht. Der Collector setzt nie das neueste Release ein.
Messen die Lizenzfelder Portabilität?
Nein. Der Atlas zeigt SPDX-Ausdrücke aus Paketmetadaten und fehlende Abdeckung. Er leitet weder Kompatibilität, Pflichten, Migrationsaufwand noch rechtliche Bewertungen ab.
Belegt ein Provider-SDK die Nutzung des Providers?
Nein. Ein direktes Schnittstellenpaket ist nur ein Signal im veröffentlichten Code. Es belegt weder Konfiguration, Konto, Beschaffung, Datentransfer noch API-Aufruf.
Verwendet der Collector generative KI?
Nein. Dateisuche, Parsing, Paketnormalisierung, Providerregeln und Veröffentlichung sind deterministisch und begrenzt.

Du brauchst einen prüfbaren Software-Lieferkettendatensatz für dein Themenfeld?

Wir bauen Public-Interest-Intelligence mit exakten Identitäten, sichtbaren Fehlstellen und Quellpfaden, die überprüfbar bleiben.

Datenprojekt besprechenKI-Code-Radar ansehen