inspect.software mantiene un registro público de la salud del software de código abierto. Cada repositorio se evalúa con la misma metodología publicada y versionada en materia de mantenibilidad, calidad de ingeniería, postura de seguridad, adopción en el ecosistema y gobernanza. Los pesos y el escáner de producción son públicos, y el pago no puede cambiar un resultado.
Misión
Hacer que la salud, la calidad y la seguridad del software de código abierto sean legibles y fiables para todos los que dependen de él: desarrolladores que eligen una biblioteca, equipos de seguridad que revisan una cadena de suministro, funciones de compras que aprueban la pila tecnológica de un proveedor.
Quién lo opera
inspect.software lo lleva Vitalii Stepanenko, desde València, España. La identificación completa está en la sección 10 de los términos; las consultas van por contacto.
El problema que el registro existe para resolver
El software moderno se ensambla a partir de miles de dependencias de código abierto, pero las señales con las que se juzgan son débiles. Las estrellas miden popularidad, no salud. El factor bus es invisible: un paquete con cincuenta millones de descargas semanales mantenido por un único voluntario agotado es un riesgo sistémico — el patrón detrás de left-pad, Log4Shell y la puerta trasera de xz-utils. La práctica de seguridad es opaca, y leer la velocidad de mantenimiento exige una indagación manual.
Ninguna señal consistente, transparente y de terceros agregaba todo esto en algo sobre lo que un desarrollador, un equipo de seguridad o un CTO pudiera actuar. El registro público existe para ser esa señal.
La salud técnica es sólo una parte de una decisión empresarial sobre dependencias. El registro también hace visible el contexto definido por políticas mediante señales como la exposición a jurisdicciones de alto riesgo, ayudando a seguridad y compras a detectar dependencias que merecen revisión reforzada sin convertir datos públicos de perfil en un juicio sobre personas.
Principios
- La transparencia es el producto. La metodología y la wiki documentan cada métrica, peso, fórmula y umbral. El escáner, bajo licencia AGPL, es el motor de producción utilizado para generar los informes. Cada informe incluye las evidencias observadas, de modo que el resultado puede comprobarse a mano o recalcularse con el código publicado.
- Los resultados son independientes del pago. Ninguna relación comercial — cuotas de certificación, patrocinio, alineamiento con proveedores — puede alterar un resultado publicado. El pago compra análisis, privacidad y frecuencia; nunca un número mejor.
- Señales, no garantías. El registro afirma exactamente lo que mide y nada más — véase cómo leer los resultados.
- Versionado y responsable. Los cambios de metodología se fechan, se explican y quedan registrados en cada informe — véase versiones de la metodología.
- El bien público, primero. La inspección del software de código abierto de alto valor público es gratuita y sus resultados son públicos, de forma permanente.
Cómo se sostiene la institución
La cobertura gratuita de interés público se financia con los servicios de pago que la rodean: auditorías de repositorios privados, certificación bajo demanda de repositorios públicos de nicho, monitorización continua e informes empresariales — descritos en la página de certificación y precios. La salvaguarda es absoluta: un resultado más alto nunca está en venta.
El registro
El registro público enumera cada repositorio inspeccionado con su informe completo: perfil por categorías, desgloses por métrica, evidencia por componente y los datos brutos legibles por máquina. Los repositorios llevan insignias integrables que reflejan su situación actual.
Las preguntas y correcciones son bienvenidas — los errores de datos pueden señalarse a través de los canales de contacto, y la vía de corrección forma parte de la rendición de cuentas de la metodología.