El registro en conjunto · métricas 2.10.0

El estado del registro.

Estadísticas agregadas de todo el registro público: cómo se distribuye la salud del software, dónde se concentra el volumen de descargas y qué prácticas de ingeniería son comunes o raras. Las cifras describen el registro inspeccionado, no la totalidad del código abierto.

Repositorios inspeccionados
64.699 de 66.921 indexados
Descargas mensuales bajo inspección
546B según los registros de paquetes
Índice de salud mediano
60 Moderado
Bueno o mejor
43% índice de 65 en adelante

Distribución del índice de salud

Último índice de salud de cada repositorio inspeccionado, en intervalos de cinco puntos sobre la escala de 1 a 100.

Dónde se sitúa el volumen de descargas

Descargas mensuales combinadas por banda, frente al número de repositorios.

El 54% del volumen mensual de descargas bajo inspección circula por repositorios situados por debajo de la banda «Bueno» — y el 1 % de repositorios más descargados concentra el 69% del volumen total.

Repositorios
17%20%25%16%
Volumen de descargas
16%18%18%16%
BandaRepositoriosDescargas / mesCuota de volumen
Excepcional347379.6B15%
Excelente10.88888.5B16%
Bueno13.22482.9B15%
Moderado16.40699.6B18%
Débil10.59395.9B18%
En riesgo762188.3B16%
Crítico249411.5B2.1%

Formas de las puntuaciones

La distribución que hay detrás de la mediana de cada categoría, en intervalos de diez puntos: dónde se agrupa el registro y dónde una categoría separa repositorios o se satura.

Vitalidad71
1100
Comunidad y Adopción46
1100
Sostenibilidad y Gobernanza59
1100
Calidad de Ingeniería65
1100
Seguridad47
1100
Preparación para IA53
1100

Perfil por categorías

Puntuación mediana de cada categoría en el ámbito. Las categorías están documentadas en la wiki de metodología.

Vitalidad
71
Comunidad y Adopción
46
Sostenibilidad y Gobernanza
59
Calidad de Ingeniería
65
Seguridad
47
Preparación para IAsin ponderar
53

El estado de la práctica

Proporción de repositorios inspeccionados donde la práctica es públicamente evidente. Los informes anteriores a una señal se excluyen de su base, nunca se cuentan como ausencia.

Práctica de ingeniería y comunidad

README
94% de 64.699
License detected
91% de 64.699
Automated tests
85% de 64.699
CI workflows
81% de 64.699
Linter configuration
42% de 64.699
Documentation directory
39% de 64.699
Contributing guide
37% de 64.699
Code of conduct
23% de 64.699
Security policy
19% de 64.699

Señales de la era de agentes

One-command bootstrap
29% de 64.699
AI agent instructions
24% de 64.699
llms.txt
5.5% de 64.699

Señales leídas por la categoría sin ponderar Preparación para IA.

¿Popularidad equivale a salud?

Índice de salud mediano (punto) y mitad central de los repositorios (franja) por tramo de popularidad, en la escala común de 1 a 100.

Por estrellas de GitHub

Under 100 stars 43.804
54 · 41–69
100 – 999 12.339
71 · 54–84
1,000 – 9,999 6851
83 · 63–91
10,000 and more 1705
92 · 81–96

Por descargas mensuales

Under 10K / month 12.533
59 · 47–71
10K – 1M 10.604
67 · 53–81
1M – 100M 4352
75 · 51–89
100M and more 1230
53 · 36–80

La seguridad al microscopio

Resultado medio de OpenSSF Scorecard por comprobación en el ámbito, de la más débil en adelante, en la escala de 0 a 10 de Scorecard. Los resultados de las comprobaciones son, en su mayoría, de todo o nada, de modo que la media refleja qué parte del registro las supera. Las comprobaciones que Scorecard declara no concluyentes se excluyen de la puntuación, nunca se cuentan como cero; la descripción emergente de cada fila indica su base.

CII-Best-Practices
0.1
Fuzzing
0.6
Signed-Releases
0.9
Branch-Protection
1.3
SAST
1.5
Pinned-Dependencies
1.7
Token-Permissions
1.8
Code-Review
2.1
Security-Policy
2.5
Dependency-Update-Tool
4.1
Maintained
5.4
Contributors
6.1
CI-Tests
6.4
Vulnerabilities
6.6
License
9.0
Dangerous-Workflow
9.7
Binary-Artifacts
9.8
Packaging
10.0

Señales de alerta

Hallazgos que ajustan una calificación a la baja en lugar de puntuar dentro de ella. Cada uno se informa como recuento, como proporción del registro completo y como tasa entre los repositorios en los que ha podido determinarse.

Abandono del proyecto
42126.5% del registro · 6.5% de 64.701 evaluados
Exposición a jurisdicciones de alto riesgo
11361.8% del registro · 2.0% de 57.609 evaluados
Dependencias maliciosas
690.1% del registro · 0.3% de 27.036 evaluados
Crecimiento inorgánico
25<0.1% del registro · 1.4% de 1761 evaluados

Una señal de alerta necesita evidencia propia, de modo que su base es menor que el registro. La autenticidad del crecimiento solo se evalúa allí donde se recopiló el historial diario; los hallazgos de dependencias, solo allí donde se resolvió un grafo de dependencias. Los repositorios sobre los que la evidencia no puede responder quedan fuera de la base en lugar de contarse como conformes.

El pulso

Cuán reciente era el último push de cada repositorio inspeccionado en el momento de la inspección.

La mitad de los repositorios inspeccionados había recibido un push en los 3 días anteriores a la inspección.

Antigüedad del último push
78%
Último pushRepositoriosProporción
Pushed within 30 days50.33878%
31 – 90 days46067.1%
91 – 365 days41806.5%
Over a year55758.6%

Custodia y resiliencia

Quién respalda los repositorios inspeccionados y de cuántas personas depende el código. Ambos aspectos los lee la categoría de gobernanza.

37.934Organization-stewarded mediana 65
26.765Personal accounts mediana 53

Factor bus de mantenedores

El 75% de los repositorios inspeccionados depende de un único mantenedor para la mayoría de sus commits — incluidos 3764 con más de un millón de descargas mensuales.

1 mantenedor
47.928
2 mantenedores
9981
3–5 mantenedores
5326
6+ mantenedores
952

El iceberg de las dependencias

Dependencias directas declaradas frente al grafo resuelto completo (directas más transitivas), sobre los 46.918 informes con grafo de dependencias recopilado.

El repositorio mediano declara 3 dependencias directas — y se resuelve en 26 paquetes en total.

Paquetes resueltos por repositorio

0
4946
1 – 5
6351
6 – 20
10.602
21 – 50
5407
51 – 200
7129
201 – 500
4508
501 – 1,000
3738
Over 1,000
4237

Panorama de licencias

Las licencias detectadas más comunes en el ámbito (identificadores SPDX).

MIT
30.117
Apache-2.0
13.379
Licencia propia
7012
Sin licencia detectada
5971
BSD-3-Clause
1979
GPL-3.0
1665
AGPL-3.0
1109
MPL-2.0
685
GPL-2.0
589
BSD-2-Clause
534

Ecosistemas comparados

La porción del registro que corresponde a cada ecosistema. Un repositorio que publica en varios ecosistemas cuenta en cada uno de ellos. Cada fila abre las estadísticas completas de ese ecosistema.

EcosistemaInspeccionadosSalud medianaReparto por bandasBueno o mejorDescargas / mes
npm19.569 65 Bueno53%471B
Go18.146 56 Moderado34%1.3B
PyPI9795 69 Bueno57%53.5B
Packagist7390 57 Moderado33%5.2B
crates.io5819 67 Bueno54%29.5B
RubyGems3148 62 Moderado47%1.4B
Maven2215 71 Bueno60%996M
NuGet2169 60 Moderado44%6M
Hex1266 51 Moderado22%287M

De los que más se depende

Los repositorios más descargados bajo inspección: los registros que más pesan en las cifras anteriores. El resto queda cubierto por el catálogo completo · índice de etiquetas.

npm
99Excepcionalíndice de salud
typescript-eslint/typescript-eslint
:sparkles: Monorepo for all the tooling which enables ESLint to support TypeScript
TypeScript★ 16.4K↓ 3.8B/mes27 ago 2026
MIT27 ago 2026 · métricas 2.10.0
npm
90Excelenteíndice de salud
npm/node-semver
The semver parser for node (the one npm uses)
JavaScript★ 5459↓ 3.5B/mes29 ago 2026
ISC29 ago 2026 · métricas 2.10.0
npm
53Moderadoíndice de salud
jridgewell/sourcemaps
Monorepo for various sourcemap libraries
TypeScript · JavaScript★ 52↓ 3.3B/mes29 ago 2026
Sin licencia29 ago 2026 · métricas 2.10.0
npm
98Excepcionalíndice de salud
babel/babel
🐠 Babel is a compiler for writing next generation JavaScript.
TypeScript · JavaScript★ 44K↓ 3.3B/mes27 ago 2026
MIT27 ago 2026 · métricas 2.10.0
npm
94Excepcionalíndice de salud
eslint/js
Monorepo for the JS language tools.
JavaScript★ 2387↓ 3.1B/mes29 ago 2026
BSD-2-Clause29 ago 2026 · métricas 2.10.0
npm
77Buenoíndice de salud
isaacs/minimatch
a glob matcher in javascript
JavaScript · TypeScript★ 3518↓ 2.9B/mes29 ago 2026
BlueOak-1.0.029 ago 2026 · métricas 2.10.0

Cómo leer estas cifras

  • Cada cifra se calcula a partir de la última inspección publicada de cada repositorio, conforme a la metodología versionada (actualmente métricas 2.10.0). Véase la metodología · escala de bandas.
  • Las estadísticas describen el registro inspeccionado —software admitido a inspección, no una muestra aleatoria de todo el código abierto—. La admisión sigue los criterios de interés público.
  • Las cifras de descargas proceden de los registros de paquetes; los registros que no publican cifra mensual (Maven Central, Go, NuGet, RubyGems) no aportan volumen, en lugar de contarse como cero. La cobertura por ecosistema está documentada en ecosistemas compatibles.
  • Cuando una señal no está disponible en un informe —un grafo de dependencias sin recopilar, una comprobación de Scorecard no concluyente, un informe anterior a la señal—, el repositorio se excluye de la base de esa cifra y nunca cuenta en su contra.
  • Los índices de salud son señales de práctica públicamente visible, no auditorías ni garantías; cómo interpretarlos se explica en el índice de salud.
  • Cifras calculadas 2026-09-06 06:32 UTC; el agregado se recalcula cada hora. Los datos subyacentes están disponibles como JSON.