Jedes fünfte KI-Projekt hat keine maschinenlesbare Lizenz
1,641 der 8,246 von uns verfolgten KI-Software-Repositories haben keine identifizierbare Lizenz, und zusammen besitzen sie 8.3 Millionen Sterne. Die Rate ändert sich kaum zwischen einem Experiment mit 200 Sternen und einem Tool mit 50,000 Sternen.
TL;DR — die kurze Version
1,641 der 8,246 KI-Softwareprojekte, die wir verfolgen — jedes fünfte — haben keine Lizenz, die GitHub identifizieren kann. Zusammen besitzen sie 8.3 Millionen Sterne.
Popularität schützt Sie nicht. Die Rate liegt 21.5 % unter tausend Sternen und 19.1 % über fünfzigtausend. Sie ist im Wesentlichen flach.
Ohne eine identifizierbare Lizenz lautet die rechtliche Voreinstellung, dass Sie überhaupt keine Erlaubnis haben. Nicht permissiv, nicht Copyleft — nichts.
Open source ist eine Lizenzvereinbarung, bevor es etwas anderes ist. Ein öffentliches Repository ist kein Erlaubnisschein: Gemäß der Berner Übereinkunft ist Code in dem Moment urheberrechtlich geschützt, in dem er geschrieben wird, und der Autor behält alle Rechte, die er nicht ausdrücklich abgetreten hat.
Also haben wir dem Katalog eine langweilige Frage gestellt: Wie viele KI-Projekte geben tatsächlich an, was Sie mit ihnen tun dürfen?
Jedes fünfte sagt nichts
Von den 8,246 Repositories, die wir als Software klassifizieren — Kurse, awesome-lists, Roadmaps und Bücher ausgeschlossen, unter Verwendung derselben Regel wie unsere dormancy analysis — 1,641 haben keine SPDX-Lizenzkennung. Das ist 19.9 %.
Der ausgeschlossene Inhalt ist noch schlimmer, nebenbei bemerkt: 39.5 % der 2,090 Kurse und Listen haben ebenfalls keine Lizenz. Wir haben sie ausgeschlossen, weil niemand eine Roadmap bereitstellt.
Es ist kein Hobby-Projekt-Problem
Dies war das Ergebnis, das wir nicht erwartet hatten. Die intuitive Geschichte — jemand schiebt ein Wochenendexperiment hoch und kommt nie dazu, eine LICENSE-Datei hinzuzufügen — würde eine Rate erzeugen, die stark sinkt, wenn Projekte ernster werden. Sie sinkt nicht.
Ein Repository mit fünfzigtausend Sternen ist fast genauso wahrscheinlich unlizenziert wie eines mit zweihundert. Unter den 175 unlizenzierten Projekten mit über 10,000 Sternen befinden sich Tools, die Sie wahrscheinlich installiert haben.
Die Programmiersprache ändert daran ebenfalls kaum etwas: Go ist mit 15.1 % am diszipliniertesten, C++ mit 23.3 % am wenigsten, und alles andere liegt zwischen 18 und 22 %.
“Keine Lizenz” umfasst zwei verschiedene Situationen
Wir müssen präzise sein, denn die beiden Fälle sehen von außen identisch aus und haben unterschiedliche Konsequenzen.
Manche Projekte haben tatsächlich gar nichts. Keine LICENSE-Datei, keine Bedingungen in der README, keine Erklärung irgendwo. Die Voreinstellung gilt: Alle Rechte vorbehalten. Sie dürfen den Code ansehen. Sie dürfen ihn nicht in Ihr Produkt kopieren.
Andere haben eine Lizenz, die einfach keiner der Standardkennungen entspricht. Eine benutzerdefinierte Variante, eine source-available-Lizenz mit kommerziellen Einschränkungen, ein modifiziertes BSD, Bedingungen, die von einem Unternehmensanwalt verfasst wurden. Einige der größten Namen in unserer Liste unlizenzierter Projekte fallen in diese zweite Gruppe — sie sind nicht gesetzlos, sie sind nur nicht Standard.
Das praktische Problem ist, dass kein automatisiertes Tool die beiden unterscheiden kann. Ihr Abhängigkeitsscanner meldet für beide “unknown”. Ihr Compliance-Dashboard meldet “unknown”. Und zunehmend meldet der Coding-Agent, der gerade dieses Snippet in Ihre Codebasis gezogen hat, überhaupt nichts, weil er nie nachgesehen hat.
Was das in der Praxis bedeutet
- Das Lesen des Codes ist immer erlaubt. Daraus zu lernen, einen Ansatz zu verstehen, inspiriert zu werden — nichts davon benötigt eine Lizenz.
- Das Ausliefern ist es nicht. Das Kopieren von unlizenziertem Code in ein Produkt, das Sie vertreiben oder verkaufen, ist eine Urheberrechtsverletzung, egal wie öffentlich das Repository war.
- Es intern auszuführen, befindet sich in einer Grauzone das von Ihrer Rechtsordnung und davon abhängt, wie der Code zu Ihnen gelangt ist. Fragen Sie einen Anwalt, nicht einen Blog.
- Fragen Sie einfach. Ein Issue zu eröffnen, das sagt: “Wir würden dies gerne nutzen, würden Sie eine Lizenz hinzufügen?” funktioniert weitaus häufiger, als die Leute erwarten. Maintainer haben es meist vergessen, und die meisten fügen innerhalb einer Woche MIT hinzu.
Wenn Sie eines davon betreuen
Das Hinzufügen einer Lizenz dauert auf GitHub etwa neunzig Sekunden: Datei hinzufügen → Neue Datei erstellen → geben Sie ein LICENSE → ein Vorlagenauswahl erscheint. MIT, wenn Sie maximale Verbreitung wünschen, Apache-2.0, wenn Sie dasselbe plus eine explizite Patentlizenz möchten, AGPL-3.0, wenn Sie möchten, dass jeder, der eine modifizierte Version als Dienst ausführt, seine Änderungen veröffentlicht.
Es ist die Minute mit der höchsten Hebelwirkung, die Sie für Ihr Projekt aufwenden können. Ohne sie hat jedes ernsthafte Unternehmen, das Ihre Arbeit findet, eine Richtlinie, die besagt: nicht anfassen.
Jede Projektseite auf olud.ai zeigt die erkannte Lizenz neben dem Health Score — und zeigt sie als unbekannt an, wenn sie unbekannt ist, anstatt zu raten.
Methode
10,336 AI-Repositories wurden zum 7. August 2026 verfolgt. Lizenzkennungen stammen von der GitHub-API, die eine SPDX-Kennung zurückgibt, wenn sie die LICENSE-Datei erkennt, und nichts, wenn nicht. Wir werten “keine identifizierbare Lizenz” als Fehlen dieser Kennung — was, wie oben erläutert, tatsächlich lizenzfreie Projekte mit solchen, die nicht standardisierte Bedingungen verwenden, zusammenfasst. Wir haben Software von Inhalten (Kurse, Listen, Bücher) mit derselben Namens- und Sprachregel getrennt, die wir in unserer Dormancy-Analyse verwendet haben, und geben die Softwarezahl an.
Dieser Artikel beschreibt, was unsere Daten über Lizenzmetadaten zeigen. Es handelt sich nicht um Rechtsberatung, und die Autoren sind keine Anwälte.