11 trong 23 dự án mã nguồn mở cốt lõi chỉ do 1-2 người duy trì
Một phân tích mới về lịch sử 23 dự án mã nguồn mở quan trọng cho thấy 11 dự án chỉ có một hoặc hai người làm việc thường xuyên. Từ cơ sở dữ liệu múi giờ đến xz, sudo và bash, phần lớn hạ tầng internet đang đứng trên vai những cá nhân làm việc không lương hoặc gần như không lương.

11 trong 23 dự án mã nguồn mở cốt lõi chỉ do 1-2 người duy trì
Một phân tích mới về lịch sử của 23 dự án mã nguồn mở mà điện thoại, trình duyệt và máy chủ phụ thuộc vào cho thấy 11 dự án chỉ có một hoặc hai người đảm nhiệm công việc thường xuyên. Nhiều dự án trong số này không nhận được bất kỳ khoản tài trợ công khai nào, trong khi tiền thường chỉ chảy về sau khi xảy ra sự cố bảo mật nghiêm trọng.
Bức tranh tổng thể
Mọi báo thức, thẻ lên máy bay hay lời mời lịch trên điện thoại của bạn đều phụ thuộc vào một tệp văn bản chứa toàn bộ quy tắc múi giờ mà các chính phủ từng công bố. Một giảng viên Đại học UCLA tên Paul Eggert duy trì tệp đó trong thời gian rảnh, và ít nhất bốn tỷ điện thoại Android lẫn iPhone đọc nó.
Câu chuyện này không đơn lẻ. Một người dùng Reddit với tên u/Mastbubbles đã tải toàn bộ lịch sử của 23 dự án mà điện thoại, trình duyệt và máy chủ dựa vào, đếm những người thực hiện từ 10 thay đổi trở lên trong năm qua, rồi công bố kết quả với tiêu đề "The People Holding Up the Internet". Bài đăng thu về khoảng 1.100 lượt ủng hộ trên r/linux trong ngày đầu tiên.
11 trong 23 dự án chỉ có một hoặc hai người làm công việc thường xuyên.
Những phát hiện chính
- 11 dự án có một hoặc hai người thực hiện từ 10 thay đổi trở lên trong giai đoạn từ 7/10/2025 đến 7/10/2026.
- xz chỉ có một người đóng góp thường xuyên là Lasse Collin, người viết 97% thay đổi trong năm 2025. Phân tích không tìm thấy khoản tài trợ mới nào sau vụ backdoor năm 2024.
- sudo có 5.408 trong tổng số 5.409 thay đổi từ 2008 đến 2018 đến từ một người: Todd Miller.
- Tám dự án, gồm cơ sở dữ liệu múi giờ, SQLite, zlib, xz và bash, không xuất hiện khoản trợ cấp hay tài trợ nào trong các nguồn tài trợ công khai mà phân tích kiểm tra.
Tiền thường đi theo thảm họa. Trong vòng hai tháng sau sự cố Heartbleed năm 2014, Linux Foundation đã quyên được 5,4 triệu USD, còn OpenSSL, vốn sống nhờ khoảng 2.000 USD tiền quyên góp mỗi năm, bỗng có lập trình viên được trả lương và một đợt kiểm toán.
Cách đếm số liệu
Tác giả lấy toàn bộ lịch sử công khai của mỗi dự án, giữ lại các thay đổi được viết trong khoảng 7/10/2025 đến 7/10/2026, và loại bỏ các lần hợp nhất nhánh cùng bot. Bất kỳ ai có từ 10 thay đổi trở lên trong khoảng thời gian đó được tính là người đóng góp thường xuyên.
Về tài trợ, "không có trợ cấp công khai" nghĩa là không nhận được gì từ Sovereign Tech Agency, Alpha-Omega, Open Collective hay GitHub Sponsors. Điều đó không có nghĩa là chưa từng có ai trả tiền cho những người này.
Các dự án một người: xz, sudo, bash và cơ sở dữ liệu múi giờ
xz: Vụ backdoor đưa một người duy trì lên ánh đèn sân khấu
Lasse Collin, sống tại Phần Lan, chăm sóc xz, công cụ nén có mặt trên gần như mọi máy chủ Linux. Tháng 6/2022, ông nói với danh sách thư rằng đây là dự án sở thích không lương và khả năng theo kịp của ông bị hạn chế, phần lớn do vấn đề sức khỏe tâm thần dài hạn. Trong nhiều tháng, các tài khoản tự xưng Jigar Kumar và Dennis Ens liên tục phàn nàn công khai về tốc độ chậm chạp, trong khi một người đóng góp tên Jia Tan gửi các bản vá hữu ích. Collin trao cho Jia Tan nhiều quyền truy cập hơn.
Đến năm 2023, Jia Tan thực hiện nhiều thay đổi hơn Collin, với 304 so với 172. Tháng 2/2024, các phiên bản do Jia Tan phát hành mang theo một đường vào ẩn trong máy chủ Linux. Andres Freund, kỹ sư tại Microsoft, phát hiện ngày 29/3 vì các lần đăng nhập SSH của ông dùng nhiều thời gian xử lý hơn mức cần thiết, trước khi phần lớn hệ thống Linux kịp phát hành bản đó. Con đường vào sshd đi qua các bản vá của bản phân phối: nhiều distro liên kết OpenSSH với libsystemd, và libsystemd kéo theo liblzma, một phần của xz. Chưa ai xác định được Jia Tan là ai.
Collin lại làm một mình. Ông viết 97% thay đổi của xz trong năm 2025, và đến năm 2026 dự án chỉ có một người đóng góp thường xuyên. Phân tích không tìm thấy khoản tiền mới nào sau vụ backdoor, trái ngược hoàn toàn với những gì xảy ra với OpenSSL sau Heartbleed.
Cơ sở dữ liệu múi giờ: Một giảng viên, một người dự phòng, bốn tỷ thiết bị
Eggert là điều phối viên chính thức của tệp múi giờ từ năm 2012 và giảng dạy khoa học máy tính tại UCLA. Android, iOS và hầu hết máy chủ đọc tệp này để xác định giờ địa phương. Bản phát hành 2026e, công bố ngày 29/9, mở đầu bằng việc Manitoba chuyển sang múi -05 vĩnh viễn từ ngày 31/10, tức báo cho điện thoại ở Winnipeg biết không lùi đồng hồ vào ngày 1/11.
Trong 251 thay đổi được thực hiện với tệp này trong năm qua, Eggert làm 218 và Tim Parenti làm 28. Năm 2020, Eggert đề nghị danh sách thư chọn Parenti làm người dự phòng, phòng trường hợp nghỉ hưu hay bất cứ điều gì khiến ông rời đi.
Công việc này từng gặp rủi ro pháp lý. Năm 2011, một công ty phần mềm chiêm tinh kiện Eggert và Arthur David Olson, người khởi tạo cơ sở dữ liệu năm 1986 tại Viện Y tế Quốc gia Mỹ, với cáo buộc rằng một phần lịch sử của nó đến từ một tập bản đồ mà công ty sở hữu. Danh sách thư và trang tải xuống ngừng hoạt động cho đến khi IANA tiếp quản cuối tháng đó. Tổ chức Electronic Frontier Foundation bảo vệ miễn phí cả hai người, và công ty rút đơn vào tháng 2/2012. Hiện Eggert không có trang nhà tài trợ, và phân tích không tìm thấy trợ cấp công khai nào cho dự án.
sudo: Dự án một người được tài trợ tốt nhất danh sách
Todd C. Miller duy trì sudo, lệnh cấp quyền quản trị trên máy Mac hoặc máy chủ Linux, từ đầu thập niên 1990. Bản thân công cụ có từ khoảng năm 1980 tại SUNY Buffalo. Phân tích cho thấy Miller thực hiện 5.408 trong số 5.409 thay đổi từ 2008 đến 2018.
Tháng 2/2026, ông viết trên trang của mình rằng đang "tìm kiếm nhà tài trợ" để tiếp tục duy trì và phát triển sudo. Sau khi The Register đưa tin, ngân sách Open Collective của dự án đạt khoảng 61.700 USD mỗi năm và 30 người tài trợ qua GitHub. Điều đó khiến sudo thành dự án một người được tài trợ tốt nhất trong danh sách, và cũng nói lên nhiều điều về phần còn lại.
bash: Một lỗi nằm im suốt 25 năm
Chet Ramey duy trì bash, shell trên Linux và trên máy Mac từ 2003 đến 2019, từ khoảng năm 1990. Ông làm việc này song song với công việc tại nhóm mạng của Đại học Case Western Reserve ở Ohio. Tháng 9/2014, Stéphane Chazelas báo cáo một lỗ hổng cho phép bất kỳ ai chạy lệnh trên máy chủ bằng cách gửi văn bản được tạo đặc biệt. Lỗ hổng công khai ngày 24/9 với tên Shellshock và tồn tại trên hàng trăm triệu máy. Đoạn mã gây lỗi đã vào bash từ ngày 5/8/1989. Phân tích tìm thấy tên Ramey trên mọi thay đổi trong lịch sử công khai của bash, kể cả các bản sửa lỗi chính thức.
Những thư viện nhỏ với tầm ảnh hưởng khổng lồ
libjpeg-turbo giải mã ảnh JPEG trên điện thoại Android và trong Chrome, Edge. DRC, người ký email bằng chữ viết tắt tên mình, viết 98% thay đổi của năm nay và điều hành dự án như một doanh nghiệp một người. Có lúc ông viết rằng khoản tài trợ chung chỉ đủ trả cho khoảng 8 đến 10 giờ làm việc mỗi tháng.
zlib nén dữ liệu bên trong ảnh PNG, Git, Android, iPhone và Chrome. Mark Adler đồng viết nó năm 1995, và công việc khác của ông là điều khiển rover Spirit của NASA trên đường tới Sao Hỏa. Ông và một người đóng góp có tên Vollstrecker làm phần lớn công việc năm ngoái, và Adler không có trang nhà tài trợ.
HarfBuzz quyết định cách chữ cái nối và đặt vị trí trong tiếng Hindi, tiếng Ả Rập, tiếng Tamil và hầu hết hệ chữ trên thế giới, cho Android, Chrome, Firefox, Edge và Kindle. Behdad Esfahbod viết 85% thay đổi của năm nay, cùng năm người khác làm việc thường xuyên.
SQLite có trong mọi điện thoại Android, iPhone và máy Mac, trong Windows 10 và 11, và trong mọi trình duyệt lớn. Bốn người thay đổi nó năm ngoái. Dự án ước tính có hơn một nghìn tỷ cơ sở dữ liệu đang được dùng, và nhóm trả tiền cho công việc bằng cách bán dịch vụ hỗ trợ qua công ty của Hipp.
core-js giúp JavaScript mới chạy trên trình duyệt cũ và, theo tác giả đếm, chạy trên khoảng một nửa trong số một nghìn trang web đông khách nhất. Khi Denis Pushkarev xin quyên góp, ông chỉ thu được khoảng 57 USD mỗi tháng. Năm 2019, ông đang làm toàn thời gian không lương thì một tai nạn giao thông chết người, mà chính ông kể lại, dẫn đến án tù. Ông ngồi tù khoảng mười tháng từ tháng 1/2020, các commit gần như dừng lại trong thời gian đó, và năm nay ông viết 95% thay đổi.
Điều gì thay đổi khi tiền đến: curl và OpenSSL
Không phải dự án nào trong danh sách cũng do một người gánh. Daniel Stenberg khởi tạo curl tại Thụy Điển năm 1996, và giờ nó truyền dữ liệu cho điện thoại, ô tô, TV và Windows, hệ điều hành đã dùng nó từ năm 2018. Mười một người làm việc thường xuyên với curl trong năm nay, và Stenberg viết trong bài tổng kết năm 2025 rằng những người khác hiện đã thêm nhiều dòng vào nó hơn ông. Ông làm toàn thời gian vì các công ty trả tiền cho dịch vụ hỗ trợ. Dự án cũng thu khoảng 89.700 USD mỗi năm qua Open Collective, Stenberg có 64 nhà tài trợ trên GitHub, và Sovereign Tech Agency của Đức trả 195.000 euro cho công việc phát triển.
OpenSSL là bài học cũ hơn. Tháng 4/2014, lỗi Heartbleed cho phép bất kỳ ai đọc mật khẩu và khóa riêng từ bộ nhớ của khoảng 17% máy chủ bảo mật đáng tin cậy, theo thống kê của Netcraft. Tuần đó, chủ tịch quỹ OpenSSL, Steve Marquess, viết rằng tiền quyên góp chỉ khoảng 2.000 USD mỗi năm, và ông nói với NPR rằng chỉ một người làm toàn thời gian cho dự án. Trong vòng hai tháng, Linux Foundation quyên được 5,4 triệu USD từ các công ty công nghệ. OpenSSL có hai lập trình viên được trả lương và một đợt kiểm toán, và số người đóng góp thường xuyên tăng từ sáu năm 2013 lên mười bốn năm 2014. Đến năm 2026, con số này là 32.
Đặt cạnh nhau, kết quả khác biệt rõ rệt. OpenSSL hơn gấp đôi số người đóng góp thường xuyên trong vòng một năm sau Heartbleed. Sau vụ backdoor xz, phân tích không tìm thấy khoản tiền tương đương nào, và xz vẫn chỉ có một người.
Tài trợ mã nguồn mở: Ai được trả tiền và ai không
Hai nhà tài trợ công lớn nhất trong phân tích là Sovereign Tech Agency của Đức, đã tài trợ khoảng chín mươi dự án mã nguồn mở từ năm 2022, và quỹ Alpha-Omega, đã trao gần 6 triệu USD năm ngoái, phần lớn cho các kỹ sư bảo mật tại các quỹ như của Python và Ruby. Cả hai đều trao tiền cho tổ chức có thể nộp đơn và báo cáo. Điều đó có lợi cho dự án có tổ chức đứng sau hơn là một cá nhân với một danh sách thư.
Một số dự án trong danh sách nhận được tài trợ từ Sovereign Tech Agency:
- log4j: 596.160 euro
- FFmpeg: 437.930 euro
- OpenSSL: 405.888 euro
- OpenSSH: 200.000 euro
- curl: 195.000 euro
Không có trợ cấp công khai nào xuất hiện cho cơ sở dữ liệu múi giờ, SQLite, zlib, libjpeg-turbo, HarfBuzz, xz, bash hay nghttp2. Eggert, Collin, DRC và Adler cũng không có trang nhà tài trợ.
Tiền vẫn đến với một số người qua con đường khác. Nick Wellnhofer quyên được một khoản thấp sáu chữ số trong mười năm duy trì libxml2, và từ tháng 8/2026, thành phố Munich trả tiền cho Sebastian Pipping làm việc với expat tối đa sáu tháng.
libxml2: Một cuộc chuyển giao thành công
libxml2 đọc XML cho điện thoại Android, iPhone và Chrome, và phân tích đặt nó trên 5,6 tỷ điện thoại lẫn máy tính. Cho đến tháng 12/2025, tệp README của nó thừa nhận đây là phần mềm sở thích với một người duy trì tình nguyện và nhiều lỗ hổng bảo mật. Nick Wellnhofer, người đã duy trì nó khoảng mười năm, thông báo tháng 9/2025 rằng ông sẽ rời vị trí, tiếp tục sửa các lỗi hồi quy, và tự xóa mình khỏi danh sách người duy trì vào tháng 12. Khoảng mười hai giờ sau, những người duy trì mới được thêm vào. Daniel Garcia Moreno đã làm phần lớn công việc kể từ đó.
Vì sao bạn chỉ biết tên họ khi có sự cố
Hãy nhìn xem những cái tên nào lên trang nhất: Heartbleed, Shellshock, Jia Tan. Những người tìm ra lỗi được nhắc đến, Stéphane Chazelas với Shellshock và Andres Freund với xz. Những người dành nhiều năm giữ cho mã hoạt động hiếm khi được nhắc.
Một số người cố tình tránh sự chú ý. DRC ký email bằng chữ viết tắt tên mình, và trang web của SQLite từng gỡ trang liệt kê tên cùng ảnh của các lập trình viên, với lý do ai đó có thể lạm dụng thông tin đó. Vụ kiện năm 2011 cho thấy điều gì có thể xảy ra khi một người duy trì bị chú ý: Eggert và Olson bị kiện vì một tệp họ cho không.
Cộng đồng r/linux phản hồi thế nào
Phản ứng phổ biến nhất là giận dữ với các công ty phát hành những thư viện này cho hàng tỷ thiết bị mà chỉ trả tiền cho những gì hào nhoáng hoặc thiết yếu với hoạt động của chính họ. Một người bình luận cho rằng các hãng bán Linux vẫn tích cực với phần mềm họ phụ thuộc, người khác đáp lại rằng những dự án nhàm chán trong danh sách này chính là những dự án chẳng nhận được gì.
Tranh luận gay gắt nhất xoay quanh các bản phân phối. Một số người nói mọi distro nghiêm túc đều fork và vá các gói của mình, nên người duy trì thượng nguồn đơn độc chỉ là một phần câu chuyện. Những người khác đáp rằng việc backport không giống với khả năng phục hồi ở thượng nguồn, vì các distro vẫn phụ thuộc vào tác giả gốc cho việc phát hành, thiết kế và hiểu biết sâu về mã.
Trường hợp xz chia rẽ luồng bình luận. Một phe nói backdoor lộ ra trong vòng vài tuần sau khi phát hành, chứng tỏ quy trình xem xét mở đang hoạt động. Phe kia cho rằng nó bị phát hiện chỉ vì một kỹ sư đuổi theo vài trăm mili giây thời gian đăng nhập SSH tăng thêm, và những cuộc tấn công tương tự có thể đã không bị chú ý.
Giới hạn của những con số
Phân tích này là một tín hiệu hữu ích nhưng có giới hạn thật:
- Tác giả của một commit không phải lúc nào cũng là người duy trì, và một số dự án công bố lịch sử dưới dạng bản sao của hệ thống khác, có thể bóp méo việc ghi công.
- Số lượng commit bỏ qua việc xem xét mã, phân loại lỗi, báo cáo bảo mật và công việc phát hành, nên một nhật ký yên ắng có thể che giấu rất nhiều công sức.
- Phần mềm trưởng thành thay đổi chậm. Số commit thấp có thể nghĩa là đã hoàn thiện, chứ không phải bị bỏ rơi.
- "Không có trợ cấp công khai" chỉ bao gồm bốn nguồn được nêu tên, nên hỗ trợ tư nhân và thời gian của nhà tuyển dụng không hiện ra.
- Con số thiết bị là mức tối thiểu. Mac, iPad, máy chủ, ô tô và TV đều bị loại khỏi thống kê.
Cách hỗ trợ những người duy trì mã nguồn mở
- Tài trợ cho những công cụ bạn dùng hàng ngày. sudo và curl đều nhận tài trợ qua GitHub và Open Collective, và ngân sách của sudo tăng lên chỉ sau một bản tin.
- Đưa vào ngân sách công ty. Nếu nơi bạn làm việc phát hành hoặc chạy Linux, hãy đề nghị một khoản thanh toán định kỳ cho các dự án mà hệ thống của bạn phụ thuộc. Khoản này nhỏ so với chi phí của một sự cố.
- Hỏi bản phân phối của bạn đóng góp lại gì. Các distro nắm rõ nhất mình phụ thuộc vào gì, nên họ có vị trí tốt nhất để tài trợ thượng nguồn.
- Báo lỗi kèm cách tái hiện, và gửi bản vá nếu có thể. Bỏ những đòi hỏi. Áp lực công khai lên một người duy trì mệt mỏi là một phần của câu chuyện xz.
- Đề nghị tham gia xem xét và phân loại. Người duy trì cần người cho những việc kém hào nhoáng, và họ sẽ cẩn trọng với người được tin tưởng.
- Nếu bạn duy trì thứ gì đó quan trọng, hãy lên kế hoạch chuyển giao. Eggert chỉ định người dự phòng năm 2020, và libxml2 có người duy trì mới chỉ khoảng mười hai giờ sau khi Wellnhofer rời đi.
Kết luận
Mã trong danh sách này không phải điểm yếu. Phần lớn nó đã cũ, được nghiên cứu kỹ và ổn định. Điểm yếu nằm ở cách sắp đặt xung quanh nó: một người, một công việc ban ngày, một danh sách thư, và đôi khi một người lạ ngỏ ý giúp đỡ. Vụ xz cho thấy cách sắp đặt này là vấn đề bảo mật lẫn vấn đề công bằng, còn vụ OpenSSL cho thấy một chút tiền có thể thay đổi nó nhanh thế nào.
Những người duy trì này đã viết ra thứ hữu ích, cho không nó, và phần còn lại của ngành công nghệ xây dựng lên trên. Hãy biết tên họ ngay bây giờ. Lựa chọn còn lại là biết tên họ từ một mã CVE.


