inspect.software mantiene un registro público de la salud del software de código abierto. Cada repositorio se mide con la misma metodología transparente y versionada, que abarca mantenibilidad, calidad de ingeniería, postura de seguridad, adopción en el ecosistema y gobernanza. El método es público, los pesos son públicos y ningún repositorio puede pagar por un resultado mejor.
Misión
Hacer que la salud, la calidad y la seguridad del software de código abierto sean legibles y fiables para todos los que dependen de él: desarrolladores que eligen una biblioteca, equipos de seguridad que revisan una cadena de suministro, funciones de compras que aprueban la pila tecnológica de un proveedor.
El problema que el registro existe para resolver
El software moderno se ensambla a partir de miles de dependencias de código abierto, pero las señales con las que se juzgan son débiles. Las estrellas miden popularidad, no salud. El factor bus es invisible: un paquete con cincuenta millones de descargas semanales mantenido por un único voluntario agotado es un riesgo sistémico — el patrón detrás de left-pad, Log4Shell y la puerta trasera de xz-utils. La práctica de seguridad es opaca, y leer la velocidad de mantenimiento exige una indagación manual.
Ninguna señal consistente, transparente y de terceros agregaba todo esto en algo sobre lo que un desarrollador, un equipo de seguridad o un CTO pudiera actuar. El registro público existe para ser esa señal.
La salud técnica es sólo una parte de una decisión empresarial sobre dependencias. El registro también hace visible el contexto definido por políticas mediante señales como la exposición a jurisdicciones de alto riesgo, ayudando a seguridad y compras a detectar dependencias que merecen revisión reforzada sin convertir datos públicos de perfil en un juicio sobre personas.
Principios
- La transparencia es el producto. Cada métrica, peso, fórmula y umbral está publicado en la metodología y en la wiki. Cada informe refleja sus datos de entrada, de modo que cualquier valor puede recalcularse a mano.
- Los resultados son independientes del pago. Ninguna relación comercial — cuotas de certificación, patrocinio, alineamiento con proveedores — puede alterar un resultado publicado. El pago compra análisis, privacidad y frecuencia; nunca un número mejor.
- Señales, no garantías. El registro afirma exactamente lo que mide y nada más — véase cómo leer los resultados.
- Versionado y responsable. Los cambios de metodología se fechan, se explican y quedan registrados en cada informe — véase versiones de la metodología.
- El bien público, primero. La inspección del software de código abierto de alto valor público es gratuita y sus resultados son públicos, de forma permanente.
Cómo se sostiene la institución
La cobertura gratuita de interés público se financia con los servicios de pago que la rodean: auditorías de repositorios privados, certificación bajo demanda de repositorios públicos de nicho, monitorización continua e informes empresariales — descritos en la página de certificación y precios. La salvaguarda es absoluta: un resultado más alto nunca está en venta.
El registro
El registro público enumera cada repositorio inspeccionado con su informe completo: perfil por categorías, desgloses por métrica, evidencia por componente y los datos brutos legibles por máquina. Los repositorios llevan insignias integrables que reflejan su situación actual.
Las preguntas y correcciones son bienvenidas — los errores de datos pueden señalarse a través de los canales de contacto, y la vía de corrección forma parte de la rendición de cuentas de la metodología.