Distribución del índice de salud
Último índice de salud de cada repositorio inspeccionado, en intervalos de cinco puntos sobre la escala de 1 a 100.
Estadísticas agregadas de todos los repositorios inspeccionados que publican en NuGet: cómo se distribuye la salud, dónde se sitúa el volumen de descargas y qué prácticas son comunes o raras, medidas frente al registro completo.
Último índice de salud de cada repositorio inspeccionado, en intervalos de cinco puntos sobre la escala de 1 a 100.
Descargas mensuales combinadas por banda, frente al número de repositorios.
El 78% del volumen mensual de descargas bajo inspección circula por repositorios situados por debajo de la banda «Bueno» — y el 1 % de repositorios más descargados concentra el 98% del volumen total.
| Banda | Repositorios | Descargas / mes | Cuota de volumen |
|---|---|---|---|
| Excelente | 0 | 0 | 0% |
| Bueno | 74 | 1.3M | 22% |
| Moderado | 290 | 4.6M | 77% |
| En riesgo | 160 | 60.3K | 1.0% |
| Crítico | 48 | 0 | 0% |
La distribución que hay detrás de la mediana de cada categoría, en intervalos de diez puntos: dónde se agrupa el registro y dónde una categoría separa repositorios o se satura.
Puntuación mediana de cada categoría en el ámbito. Las marcas señalan la mediana del registro completo. Las categorías están documentadas en la wiki de metodología.
Proporción de repositorios inspeccionados donde la práctica es públicamente evidente. Los informes anteriores a una señal se excluyen de su base, nunca se cuentan como ausencia.
Señales leídas por la categoría sin ponderar Preparación para IA.
Índice de salud mediano (punto) y mitad central de los repositorios (franja) por tramo de popularidad, en la escala común de 1 a 100.
Resultado medio de OpenSSF Scorecard por comprobación en el ámbito, de la más débil en adelante, en la escala de 0 a 10 de Scorecard. Los resultados de las comprobaciones son, en su mayoría, de todo o nada, de modo que la media refleja qué parte del registro las supera. Las comprobaciones que Scorecard declara no concluyentes se excluyen de la puntuación, nunca se cuentan como cero; la descripción emergente de cada fila indica su base.
Hallazgos que ajustan una calificación a la baja en lugar de puntuar dentro de ella. Cada uno se informa como recuento, como proporción del registro completo y como tasa entre los repositorios en los que ha podido determinarse.
Una señal de alerta necesita evidencia propia, de modo que su base es menor que el registro. La autenticidad del crecimiento solo se evalúa allí donde se recopiló el historial diario; los hallazgos de dependencias, solo allí donde se resolvió un grafo de dependencias. Los repositorios sobre los que la evidencia no puede responder quedan fuera de la base en lugar de contarse como conformes.
Cuán reciente era el último push de cada repositorio inspeccionado en el momento de la inspección.
La mitad de los repositorios inspeccionados había recibido un push en los 0 días anteriores a la inspección.
| Último push | Repositorios | Proporción |
|---|---|---|
| Pushed within 30 days | 456 | 80% |
| 31 – 90 days | 24 | 4.2% |
| 91 – 365 days | 30 | 5.2% |
| Over a year | 62 | 11% |
Quién respalda los repositorios inspeccionados y de cuántas personas depende el código. Ambos aspectos los lee la categoría de gobernanza.
El 77% de los repositorios inspeccionados depende de un único mantenedor para la mayoría de sus commits — incluidos 1 con más de un millón de descargas mensuales.
Dependencias directas declaradas frente al grafo resuelto completo (directas más transitivas), sobre los 514 informes con grafo de dependencias recopilado.
El repositorio mediano declara 9 dependencias directas — y se resuelve en 15 paquetes en total.
Las licencias detectadas más comunes en el ámbito (identificadores SPDX).
Los repositorios más descargados bajo inspección que publican en NuGet: los registros que más pesan en las cifras anteriores. El resto queda cubierto por el catálogo completo · índice de etiquetas.