El registro en conjunto · métricas 1.13.0

El estado del registro.

Estadísticas agregadas de todo el registro público: cómo se distribuye la salud del software, dónde se concentra el volumen de descargas y qué prácticas de ingeniería son comunes o raras. Las cifras describen el registro inspeccionado, no la totalidad del código abierto.

Repositorios inspeccionados
34.071 de 35.514 indexados
Descargas mensuales bajo inspección
378B según los registros de paquetes
Índice de salud mediano
57 Moderado
Bueno o mejor
19% índice de 70 en adelante

Distribución del índice de salud

Último índice de salud de cada repositorio inspeccionado, en intervalos de cinco puntos sobre la escala de 1 a 100.

Dónde se sitúa el volumen de descargas

Descargas mensuales combinadas por banda, frente al número de repositorios.

El 77% del volumen mensual de descargas bajo inspección circula por repositorios situados por debajo de la banda «Bueno» — y el 1 % de repositorios más descargados concentra el 64% del volumen total.

Repositorios
18%49%26%
Volumen de descargas
18%35%32%
BandaRepositoriosDescargas / mesCuota de volumen
Excelente51619B5.0%
Bueno597966.6B18%
Moderado16.564132B35%
En riesgo9025121B32%
Crítico198739.6B10%

Formas de las puntuaciones

La distribución que hay detrás de la mediana de cada categoría, en intervalos de diez puntos: dónde se agrupa el registro y dónde una categoría separa repositorios o se satura.

Vitalidad73
1100
Comunidad y Adopción46
1100
Sostenibilidad y Gobernanza59
1100
Calidad de Ingeniería66
1100
Seguridad45
1100
Preparación para IA46
1100

Perfil por categorías

Puntuación mediana de cada categoría en el ámbito. Las categorías están documentadas en la wiki de metodología.

Vitalidad
73
Comunidad y Adopción
46
Sostenibilidad y Gobernanza
59
Calidad de Ingeniería
66
Seguridad
45
Preparación para IAsin ponderar
46

El estado de la práctica

Proporción de repositorios inspeccionados donde la práctica es públicamente evidente. Los informes anteriores a una señal se excluyen de su base, nunca se cuentan como ausencia.

Práctica de ingeniería y comunidad

README
95% de 34.071
License detected
91% de 34.071
Automated tests
87% de 34.071
CI workflows
82% de 34.071
Linter configuration
41% de 34.071
Documentation directory
40% de 34.071
Contributing guide
39% de 34.071
Code of conduct
25% de 34.071
Security policy
21% de 34.071

Señales de la era de agentes

One-command bootstrap
30% de 34.071
AI agent instructions
26% de 34.071
llms.txt
1.9% de 34.071

Señales leídas por la categoría sin ponderar Preparación para IA.

¿Popularidad equivale a salud?

Índice de salud mediano (punto) y mitad central de los repositorios (franja) por tramo de popularidad, en la escala común de 1 a 100.

Por estrellas de GitHub

Under 100 stars 22.417
53 · 43–62
100 – 999 6781
63 · 51–71
1,000 – 9,999 3671
70 · 61–77
10,000 and more 1202
78 · 70–84

Por descargas mensuales

Under 10K / month 7974
55 · 46–63
10K – 1M 4641
62 · 52–70
1M – 100M 1958
67 · 55–76
100M and more 806
51 · 39–66

La seguridad al microscopio

Resultado medio de OpenSSF Scorecard por comprobación en el ámbito, de la más débil en adelante, en la escala de 0 a 10 de Scorecard. Los resultados de las comprobaciones son, en su mayoría, de todo o nada, de modo que la media refleja qué parte del registro las supera. Las comprobaciones que Scorecard declara no concluyentes se excluyen de la puntuación, nunca se cuentan como cero; la descripción emergente de cada fila indica su base.

CII-Best-Practices
0.1
Fuzzing
0.6
Signed-Releases
0.9
Branch-Protection
1.3
Pinned-Dependencies
1.7
SAST
1.7
Token-Permissions
1.7
Code-Review
2.3
Security-Policy
2.8
Dependency-Update-Tool
4.3
Maintained
5.8
Contributors
6.2
CI-Tests
6.6
Vulnerabilities
6.6
License
9.0
Dangerous-Workflow
9.7
Binary-Artifacts
9.8
Packaging
10.0

Señales de alerta

Hallazgos que ajustan una calificación a la baja en lugar de puntuar dentro de ella. Cada uno se informa como recuento, como proporción del registro completo y como tasa entre los repositorios en los que ha podido determinarse.

Exposición a jurisdicciones de alto riesgo
11913.5% del registro · 3.9% de 30.193 evaluados
Abandono del proyecto
9332.7% del registro · 2.7% de 34.076 evaluados
Crecimiento inorgánico
25<0.1% del registro · 1.4% de 1792 evaluados
Dependencias maliciosas
10<0.1% del registro · 0.2% de 5058 evaluados

Una señal de alerta necesita evidencia propia, de modo que su base es menor que el registro. La autenticidad del crecimiento solo se evalúa allí donde se recopiló el historial diario; los hallazgos de dependencias, solo allí donde se resolvió un grafo de dependencias. Los repositorios sobre los que la evidencia no puede responder quedan fuera de la base en lugar de contarse como conformes.

El pulso

Cuán reciente era el último push de cada repositorio inspeccionado en el momento de la inspección.

La mitad de los repositorios inspeccionados había recibido un push en los 2 días anteriores a la inspección.

Antigüedad del último push
82%
Último pushRepositoriosProporción
Pushed within 30 days27.98582%
31 – 90 days13203.9%
91 – 365 days20816.1%
Over a year26857.9%

Custodia y resiliencia

Quién respalda los repositorios inspeccionados y de cuántas personas depende el código. Ambos aspectos los lee la categoría de gobernanza.

20.483Organization-stewarded mediana 61
13.588Personal accounts mediana 52

Factor bus de mantenedores

El 73% de los repositorios inspeccionados depende de un único mantenedor para la mayoría de sus commits — incluidos 1772 con más de un millón de descargas mensuales.

1 mantenedor
24.629
2 mantenedores
5663
3–5 mantenedores
2959
6+ mantenedores
580

El iceberg de las dependencias

Dependencias directas declaradas frente al grafo resuelto completo (directas más transitivas), sobre los 23.268 informes con grafo de dependencias recopilado.

El repositorio mediano declara 3 dependencias directas — y se resuelve en 27 paquetes en total.

Paquetes resueltos por repositorio

0
2720
1 – 5
3116
6 – 20
5017
21 – 50
2567
51 – 200
3549
201 – 500
2232
501 – 1,000
1823
Over 1,000
2244

Panorama de licencias

Las licencias detectadas más comunes en el ámbito (identificadores SPDX).

MIT
16.116
Apache-2.0
6980
Licencia propia
3494
Sin licencia detectada
3185
BSD-3-Clause
1071
GPL-3.0
867
AGPL-3.0
647
MPL-2.0
335
GPL-2.0
330
BSD-2-Clause
288

Ecosistemas comparados

La porción del registro que corresponde a cada ecosistema. Un repositorio que publica en varios ecosistemas cuenta en cada uno de ellos. Cada fila abre las estadísticas completas de ese ecosistema.

EcosistemaInspeccionadosSalud medianaReparto por bandasBueno o mejorDescargas / mes
npm10.718 60 Moderado26%320B
Go10.117 53 Moderado14%1.2B
PyPI5271 62 Moderado32%51.6B
Packagist3161 58 Moderado16%3.9B
crates.io2471 62 Moderado27%12.5B
RubyGems2112 56 Moderado19%460M
Hex1096 51 Moderado7%253M
Maven874 65 Moderado37%518M
NuGet566 56 Moderado13%6M

De los que más se depende

Los repositorios más descargados bajo inspección: los registros que más pesan en las cifras anteriores. El resto queda cubierto por el catálogo completo · índice de etiquetas.

npm
49En riesgoíndice de salud
chalk/ansi-regex
Regular expression for matching ANSI escape codes
JavaScript★ 202↓ 2.1B/mes22 jul 2026
MIT22 jul 2026 · métricas 1.13.0
npm
66Moderadoíndice de salud
vercel/ms
Tiny millisecond conversion utility
TypeScript★ 5541↓ 2.1B/mes22 jul 2026
MIT22 jul 2026 · métricas 1.13.0
PyPI
89Excelenteíndice de salud
pypa/packaging
Core utilities for Python packages
Python★ 745↓ 2.1B/mes16 jul 2026
Licencia propia16 jul 2026 · métricas 1.13.0
npm
68Moderadoíndice de salud
isaacs/node-lru-cache
A fast cache that automatically deletes the least recently used items
JavaScript · TypeScript★ 5902↓ 2.1B/mes22 jul 2026
BlueOak-1.0.022 jul 2026 · métricas 1.13.0
npm
60Moderadoíndice de salud
sindresorhus/string-width
Get the visual width of a string - the number of columns required to display it
JavaScript★ 529↓ 2B/mes17 jul 2026
MIT17 jul 2026 · métricas 1.13.0
npm
49En riesgoíndice de salud
chalk/supports-color
Detect whether a terminal supports color
JavaScript★ 370↓ 1.9B/mes22 jul 2026
MIT22 jul 2026 · métricas 1.13.0

Cómo leer estas cifras

  • Cada cifra se calcula a partir de la última inspección publicada de cada repositorio, conforme a la metodología versionada (actualmente métricas 1.13.0). Véase la metodología · escala de bandas.
  • Las estadísticas describen el registro inspeccionado —software admitido a inspección, no una muestra aleatoria de todo el código abierto—. La admisión sigue los criterios de interés público.
  • Las cifras de descargas proceden de los registros de paquetes; los registros que no publican cifra mensual (Maven Central, Go, NuGet, RubyGems) no aportan volumen, en lugar de contarse como cero. La cobertura por ecosistema está documentada en ecosistemas compatibles.
  • Cuando una señal no está disponible en un informe —un grafo de dependencias sin recopilar, una comprobación de Scorecard no concluyente, un informe anterior a la señal—, el repositorio se excluye de la base de esa cifra y nunca cuenta en su contra.
  • Los índices de salud son señales de práctica públicamente visible, no auditorías ni garantías; cómo interpretarlos se explica en el índice de salud.
  • Cifras calculadas 2026-07-23 05:46 UTC; el agregado se recalcula cada hora. Los datos subyacentes están disponibles como JSON.