El registro en conjunto · métricas 1.13.0

El estado de npm.

Estadísticas agregadas de todos los repositorios inspeccionados que publican en npm: cómo se distribuye la salud, dónde se sitúa el volumen de descargas y qué prácticas son comunes o raras, medidas frente al registro completo.

Repositorios inspeccionados
10.752 de 10.754 indexados
Descargas mensuales bajo inspección
320B según los registros de paquetes
Índice de salud mediano
60 Moderado
Bueno o mejor
26% índice de 70 en adelante

Distribución del índice de salud

Último índice de salud de cada repositorio inspeccionado, en intervalos de cinco puntos sobre la escala de 1 a 100.

Dónde se sitúa el volumen de descargas

Descargas mensuales combinadas por banda, frente al número de repositorios.

El 84% del volumen mensual de descargas bajo inspección circula por repositorios situados por debajo de la banda «Bueno» — y el 1 % de repositorios más descargados concentra el 36% del volumen total.

Repositorios
24%50%20%
Volumen de descargas
36%36%
BandaRepositoriosDescargas / mesCuota de volumen
Excelente2285.2B1.6%
Bueno253345.8B14%
Moderado5410116B36%
En riesgo2135115B36%
Crítico44638.1B12%

Formas de las puntuaciones

La distribución que hay detrás de la mediana de cada categoría, en intervalos de diez puntos: dónde se agrupa el registro y dónde una categoría separa repositorios o se satura.

Vitalidad79
1100
Comunidad y Adopción49
1100
Sostenibilidad y Gobernanza59
1100
Calidad de Ingeniería70
1100
Seguridad46
1100
Preparación para IA52
1100

Perfil por categorías

Puntuación mediana de cada categoría en el ámbito. Las marcas señalan la mediana del registro completo. Las categorías están documentadas en la wiki de metodología.

Vitalidad
79
Comunidad y Adopción
49
Sostenibilidad y Gobernanza
59
Calidad de Ingeniería
70
Seguridad
46
Preparación para IAsin ponderar
52

El estado de la práctica

Proporción de repositorios inspeccionados donde la práctica es públicamente evidente. Los informes anteriores a una señal se excluyen de su base, nunca se cuentan como ausencia.

Práctica de ingeniería y comunidad

README
97% de 10.752
License detected
90% de 10.752
Automated tests
88% de 10.752
CI workflows
88% de 10.752
Linter configuration
58% de 10.752
Documentation directory
47% de 10.752
Contributing guide
44% de 10.752
Code of conduct
29% de 10.752
Security policy
25% de 10.752

Señales de la era de agentes

AI agent instructions
39% de 10.752
One-command bootstrap
19% de 10.752
llms.txt
3.9% de 10.752

Señales leídas por la categoría sin ponderar Preparación para IA.

¿Popularidad equivale a salud?

Índice de salud mediano (punto) y mitad central de los repositorios (franja) por tramo de popularidad, en la escala común de 1 a 100.

Por estrellas de GitHub

Under 100 stars 6779
56 · 47–63
100 – 999 2093
66 · 56–73
1,000 – 9,999 1273
72 · 65–78
10,000 and more 607
79 · 72–84

Por descargas mensuales

Under 10K / month 4018
57 · 48–65
10K – 1M 1994
65 · 55–72
1M – 100M 613
73 · 63–80
100M and more 706
49 · 38–62

La seguridad al microscopio

Resultado medio de OpenSSF Scorecard por comprobación en el ámbito, de la más débil en adelante, en la escala de 0 a 10 de Scorecard. Los resultados de las comprobaciones son, en su mayoría, de todo o nada, de modo que la media refleja qué parte del registro las supera. Las comprobaciones que Scorecard declara no concluyentes se excluyen de la puntuación, nunca se cuentan como cero; la descripción emergente de cada fila indica su base.

CII-Best-Practices
0.1
Fuzzing
0.4
Signed-Releases
0.7
Branch-Protection
1.6
Token-Permissions
1.7
SAST
2.0
Pinned-Dependencies
2.2
Code-Review
2.4
Security-Policy
3.2
Vulnerabilities
4.2
Dependency-Update-Tool
4.8
Contributors
6.3
Maintained
6.6
CI-Tests
7.2
License
8.9
Dangerous-Workflow
9.5
Binary-Artifacts
9.7
Packaging
10.0

Señales de alerta

Hallazgos que ajustan una calificación a la baja en lugar de puntuar dentro de ella. Cada uno se informa como recuento, como proporción del registro completo y como tasa entre los repositorios en los que ha podido determinarse.

Abandono del proyecto
3493.3% del registro · 3.3% de 10.754 evaluados
Exposición a jurisdicciones de alto riesgo
2822.6% del registro · 3.0% de 9508 evaluados
Dependencias maliciosas
8<0.1% del registro · 0.4% de 2201 evaluados
Crecimiento inorgánico
4<0.1% del registro · 0.9% de 438 evaluados

Una señal de alerta necesita evidencia propia, de modo que su base es menor que el registro. La autenticidad del crecimiento solo se evalúa allí donde se recopiló el historial diario; los hallazgos de dependencias, solo allí donde se resolvió un grafo de dependencias. Los repositorios sobre los que la evidencia no puede responder quedan fuera de la base en lugar de contarse como conformes.

El pulso

Cuán reciente era el último push de cada repositorio inspeccionado en el momento de la inspección.

La mitad de los repositorios inspeccionados había recibido un push en el 1 día anterior a la inspección.

Antigüedad del último push
87%
Último pushRepositoriosProporción
Pushed within 30 days932387%
31 – 90 days2792.6%
91 – 365 days4724.4%
Over a year6786.3%

Custodia y resiliencia

Quién respalda los repositorios inspeccionados y de cuántas personas depende el código. Ambos aspectos los lee la categoría de gobernanza.

6876Organization-stewarded mediana 64
3876Personal accounts mediana 55

Factor bus de mantenedores

El 71% de los repositorios inspeccionados depende de un único mantenedor para la mayoría de sus commits — incluidos 884 con más de un millón de descargas mensuales.

1 mantenedor
7629
2 mantenedores
1812
3–5 mantenedores
1027
6+ mantenedores
225

El iceberg de las dependencias

Dependencias directas declaradas frente al grafo resuelto completo (directas más transitivas), sobre los 7015 informes con grafo de dependencias recopilado.

El repositorio mediano declara 5 dependencias directas — y se resuelve en 521 paquetes en total.

Paquetes resueltos por repositorio

0
130
1 – 5
331
6 – 20
585
21 – 50
394
51 – 200
696
201 – 500
1287
501 – 1,000
1505
Over 1,000
2087

Panorama de licencias

Las licencias detectadas más comunes en el ámbito (identificadores SPDX).

MIT
5784
Apache-2.0
1768
Licencia propia
1064
Sin licencia detectada
1031
AGPL-3.0
288
GPL-3.0
237
BSD-3-Clause
166
ISC
82
MPL-2.0
65
GPL-2.0
62

De los que más se depende

Los repositorios más descargados bajo inspección que publican en npm: los registros que más pesan en las cifras anteriores. El resto queda cubierto por el catálogo completo · índice de etiquetas.

npm
49En riesgoíndice de salud
chalk/ansi-regex
Regular expression for matching ANSI escape codes
JavaScript★ 202↓ 2.1B/mes22 jul 2026
MIT22 jul 2026 · métricas 1.13.0
npm
66Moderadoíndice de salud
vercel/ms
Tiny millisecond conversion utility
TypeScript★ 5541↓ 2.1B/mes22 jul 2026
MIT22 jul 2026 · métricas 1.13.0
npm
68Moderadoíndice de salud
isaacs/node-lru-cache
A fast cache that automatically deletes the least recently used items
JavaScript · TypeScript★ 5902↓ 2.1B/mes22 jul 2026
BlueOak-1.0.022 jul 2026 · métricas 1.13.0
npm
60Moderadoíndice de salud
sindresorhus/string-width
Get the visual width of a string - the number of columns required to display it
JavaScript★ 529↓ 2B/mes17 jul 2026
MIT17 jul 2026 · métricas 1.13.0
npm
49En riesgoíndice de salud
chalk/supports-color
Detect whether a terminal supports color
JavaScript★ 370↓ 1.9B/mes22 jul 2026
MIT22 jul 2026 · métricas 1.13.0
npm
59Moderadoíndice de salud
chalk/chalk
🖍 Terminal string styling done right
JavaScript · TypeScript★ 23.3K↓ 1.8B/mes22 jul 2026
MIT22 jul 2026 · métricas 1.13.0

Cómo leer estas cifras

  • Cada cifra se calcula a partir de la última inspección publicada de cada repositorio, conforme a la metodología versionada (actualmente métricas 1.13.0). Véase la metodología · escala de bandas.
  • Las estadísticas describen el registro inspeccionado —software admitido a inspección, no una muestra aleatoria de todo el código abierto—. La admisión sigue los criterios de interés público.
  • Las cifras de descargas proceden de los registros de paquetes; los registros que no publican cifra mensual (Maven Central, Go, NuGet, RubyGems) no aportan volumen, en lugar de contarse como cero. La cobertura por ecosistema está documentada en ecosistemas compatibles.
  • Cuando una señal no está disponible en un informe —un grafo de dependencias sin recopilar, una comprobación de Scorecard no concluyente, un informe anterior a la señal—, el repositorio se excluye de la base de esa cifra y nunca cuenta en su contra.
  • Los índices de salud son señales de práctica públicamente visible, no auditorías ni garantías; cómo interpretarlos se explica en el índice de salud.
  • Cifras calculadas 2026-07-23 08:02 UTC; el agregado se recalcula cada hora. Los datos subyacentes están disponibles como JSON.