El registro en conjunto · métricas 2.10.0

El estado de Hex.

Estadísticas agregadas de todos los repositorios inspeccionados que publican en Hex: cómo se distribuye la salud, dónde se sitúa el volumen de descargas y qué prácticas son comunes o raras, medidas frente al registro completo.

Repositorios inspeccionados
1269 de 1269 indexados
Descargas mensuales bajo inspección
287M según los registros de paquetes
Índice de salud mediano
51 Moderado
Bueno o mejor
22% índice de 65 en adelante

Distribución del índice de salud

Último índice de salud de cada repositorio inspeccionado, en intervalos de cinco puntos sobre la escala de 1 a 100.

Dónde se sitúa el volumen de descargas

Descargas mensuales combinadas por banda, frente al número de repositorios.

El 23% del volumen mensual de descargas bajo inspección circula por repositorios situados por debajo de la banda «Bueno» — y el 1 % de repositorios más descargados concentra el 68% del volumen total.

Repositorios
32%31%
Volumen de descargas
39%32%
BandaRepositoriosDescargas / mesCuota de volumen
Excepcional12111M39%
Excelente9490.3M32%
Bueno17619M6.6%
Moderado41038.6M13%
Débil38922M7.7%
En riesgo1725.5M1.9%
Crítico16293.1K0.1%

Formas de las puntuaciones

La distribución que hay detrás de la mediana de cada categoría, en intervalos de diez puntos: dónde se agrupa el registro y dónde una categoría separa repositorios o se satura.

Vitalidad49
1100
Comunidad y Adopción49
1100
Sostenibilidad y Gobernanza62
1100
Calidad de Ingeniería55
1100
Seguridad39
1100
Preparación para IA31
1100

Perfil por categorías

Puntuación mediana de cada categoría en el ámbito. Las marcas señalan la mediana del registro completo. Las categorías están documentadas en la wiki de metodología.

Vitalidad
49
Comunidad y Adopción
49
Sostenibilidad y Gobernanza
62
Calidad de Ingeniería
55
Seguridad
39
Preparación para IAsin ponderar
31

El estado de la práctica

Proporción de repositorios inspeccionados donde la práctica es públicamente evidente. Los informes anteriores a una señal se excluyen de su base, nunca se cuentan como ausencia.

Práctica de ingeniería y comunidad

Automated tests
98% de 1269
README
98% de 1269
License detected
92% de 1269
CI workflows
82% de 1269
Contributing guide
20% de 1269
Code of conduct
16% de 1269
Documentation directory
13% de 1269
Security policy
4.4% de 1269
Linter configuration
2.5% de 1269

Señales de la era de agentes

One-command bootstrap
14% de 1269
AI agent instructions
12% de 1269
llms.txt
1.0% de 1269

Señales leídas por la categoría sin ponderar Preparación para IA.

¿Popularidad equivale a salud?

Índice de salud mediano (punto) y mitad central de los repositorios (franja) por tramo de popularidad, en la escala común de 1 a 100.

Por estrellas de GitHub

Under 100 stars 818
47 · 36–59
100 – 999 366
54 · 44–65
1,000 – 9,999 81
75 · 58–84
10,000 and more 4
94 · 80–96

Por descargas mensuales

Under 10K / month 615
48 · 36–59
10K – 1M 514
54 · 44–67
1M – 100M 34
73 · 51–83
100M and more 0

La seguridad al microscopio

Resultado medio de OpenSSF Scorecard por comprobación en el ámbito, de la más débil en adelante, en la escala de 0 a 10 de Scorecard. Los resultados de las comprobaciones son, en su mayoría, de todo o nada, de modo que la media refleja qué parte del registro las supera. Las comprobaciones que Scorecard declara no concluyentes se excluyen de la puntuación, nunca se cuentan como cero; la descripción emergente de cada fila indica su base.

CII-Best-Practices
0.0
SAST
0.4
Signed-Releases
0.4
Branch-Protection
0.6
Pinned-Dependencies
0.8
Fuzzing
1.0
Security-Policy
1.4
Token-Permissions
1.8
Code-Review
2.2
Dependency-Update-Tool
2.7
Maintained
3.8
CI-Tests
4.0
Vulnerabilities
6.2
Contributors
6.4
License
9.1
Binary-Artifacts
10.0
Dangerous-Workflow
10.0
Packaging
10.0

Señales de alerta

Hallazgos que ajustan una calificación a la baja en lugar de puntuar dentro de ella. Cada uno se informa como recuento, como proporción del registro completo y como tasa entre los repositorios en los que ha podido determinarse.

Abandono del proyecto
302.4% del registro · 2.4% de 1269 evaluados
Exposición a jurisdicciones de alto riesgo
60.5% del registro · 0.5% de 1199 evaluados
Crecimiento inorgánico
1<0.1% del registro · 2.6% de 39 evaluados
Dependencias maliciosas
00% del registro · 0% de 42 evaluados

Una señal de alerta necesita evidencia propia, de modo que su base es menor que el registro. La autenticidad del crecimiento solo se evalúa allí donde se recopiló el historial diario; los hallazgos de dependencias, solo allí donde se resolvió un grafo de dependencias. Los repositorios sobre los que la evidencia no puede responder quedan fuera de la base en lugar de contarse como conformes.

El pulso

Cuán reciente era el último push de cada repositorio inspeccionado en el momento de la inspección.

La mitad de los repositorios inspeccionados había recibido un push en los 41 días anteriores a la inspección.

Antigüedad del último push
44%19%23%
Último pushRepositoriosProporción
Pushed within 30 days55744%
31 – 90 days23719%
91 – 365 days28723%
Over a year18815%

Custodia y resiliencia

Quién respalda los repositorios inspeccionados y de cuántas personas depende el código. Ambos aspectos los lee la categoría de gobernanza.

699Organization-stewarded mediana 57
570Personal accounts mediana 44

Factor bus de mantenedores

El 80% de los repositorios inspeccionados depende de un único mantenedor para la mayoría de sus commits — incluidos 14 con más de un millón de descargas mensuales.

1 mantenedor
1004
2 mantenedores
182
3–5 mantenedores
71
6+ mantenedores
3

El iceberg de las dependencias

Dependencias directas declaradas frente al grafo resuelto completo (directas más transitivas), sobre los 954 informes con grafo de dependencias recopilado.

El repositorio mediano declara 0 dependencias directas — y se resuelve en 0 paquetes en total.

Paquetes resueltos por repositorio

0
799
1 – 5
10
6 – 20
18
21 – 50
31
51 – 200
45
201 – 500
21
501 – 1,000
18
Over 1,000
12

Panorama de licencias

Las licencias detectadas más comunes en el ámbito (identificadores SPDX).

MIT
627
Apache-2.0
312
Licencia propia
185
Sin licencia detectada
102
BSD-2-Clause
11
BSD-3-Clause
10
AGPL-3.0
6
ISC
4
GPL-3.0
3
GPL-2.0
2

De los que más se depende

Los repositorios más descargados bajo inspección que publican en Hex: los registros que más pesan en las cifras anteriores. El resto queda cubierto por el catálogo completo · índice de etiquetas.

npm · Hex
81Excelenteíndice de salud
supabase/phoenix
Peace of mind from prototype to production
Elixir · JavaScript★ 3↓ 66.9M/mes27 ago 2026
MIT27 ago 2026 · métricas 2.10.0
npm · PyPI · Hex +2
99Excepcionalíndice de salud
taskforcesh/bullmq
BullMQ - Message Queue and Batch processing for NodeJS, Python, .NET, Elixir, Rust and PHP based on Redis or PostgreSQL
TypeScript · Rust · Elixir★ 9336↓ 36.1M/mes27 ago 2026
MIT27 ago 2026 · métricas 2.10.0
npm · Packagist · Hex +4
95Excepcionalíndice de salud
cucumber/messages
A message protocol for representing results and other information from Cucumber
C# · PHP · Java★ 41↓ 34.8M/mes22 ago 2026
MIT22 ago 2026 · métricas 2.10.0
npm · PyPI · Packagist +4
96Excepcionalíndice de salud
cucumber/gherkin
A parser and compiler for the Gherkin language.
C★ 400↓ 32.5M/mes27 ago 2026
MIT27 ago 2026 · métricas 2.10.0
PyPI · crates.io · Go +1
91Excelenteíndice de salud
ethereum/c-kzg-4844
A minimal implementation of the Polynomial Commitments API for EIP-4844 and EIP-7594, written in C.
C · Rust★ 174↓ 7.4M/mes27 ago 2026
Apache-2.027 ago 2026 · métricas 2.10.0
npm · Hex
93Excepcionalíndice de salud
phoenixframework/phoenix
Peace of mind from prototype to production
Elixir · JavaScript★ 23.1K↓ 6.1M/mes5 ago 2026
MIT5 ago 2026 · métricas 2.10.0

Cómo leer estas cifras

  • Cada cifra se calcula a partir de la última inspección publicada de cada repositorio, conforme a la metodología versionada (actualmente métricas 2.10.0). Véase la metodología · escala de bandas.
  • Las estadísticas describen el registro inspeccionado —software admitido a inspección, no una muestra aleatoria de todo el código abierto—. La admisión sigue los criterios de interés público.
  • Las cifras de descargas proceden de los registros de paquetes; los registros que no publican cifra mensual (Maven Central, Go, NuGet, RubyGems) no aportan volumen, en lugar de contarse como cero. La cobertura por ecosistema está documentada en ecosistemas compatibles.
  • Cuando una señal no está disponible en un informe —un grafo de dependencias sin recopilar, una comprobación de Scorecard no concluyente, un informe anterior a la señal—, el repositorio se excluye de la base de esa cifra y nunca cuenta en su contra.
  • Los índices de salud son señales de práctica públicamente visible, no auditorías ni garantías; cómo interpretarlos se explica en el índice de salud.
  • Cifras calculadas 2026-09-06 23:38 UTC; el agregado se recalcula cada hora. Los datos subyacentes están disponibles como JSON.