El registro en conjunto · métricas 2.10.0

El estado de Packagist.

Estadísticas agregadas de todos los repositorios inspeccionados que publican en Packagist: cómo se distribuye la salud, dónde se sitúa el volumen de descargas y qué prácticas son comunes o raras, medidas frente al registro completo.

Repositorios inspeccionados
7472 de 7472 indexados
Descargas mensuales bajo inspección
5.2B según los registros de paquetes
Índice de salud mediano
57 Moderado
Bueno o mejor
33% índice de 65 en adelante

Distribución del índice de salud

Último índice de salud de cada repositorio inspeccionado, en intervalos de cinco puntos sobre la escala de 1 a 100.

Dónde se sitúa el volumen de descargas

Descargas mensuales combinadas por banda, frente al número de repositorios.

El 36% del volumen mensual de descargas bajo inspección circula por repositorios situados por debajo de la banda «Bueno» — y el 1 % de repositorios más descargados concentra el 37% del volumen total.

Repositorios
19%36%21%
Volumen de descargas
31%24%16%
BandaRepositoriosDescargas / mesCuota de volumen
Excepcional131488M9.4%
Excelente9061.6B31%
Bueno14571.2B24%
Moderado2667837M16%
Débil1538579M11%
En riesgo655391M7.6%
Crítico11841.5M0.8%

Formas de las puntuaciones

La distribución que hay detrás de la mediana de cada categoría, en intervalos de diez puntos: dónde se agrupa el registro y dónde una categoría separa repositorios o se satura.

Vitalidad64
1100
Comunidad y Adopción47
1100
Sostenibilidad y Gobernanza63
1100
Calidad de Ingeniería62
1100
Seguridad42
1100
Preparación para IA35
1100

Perfil por categorías

Puntuación mediana de cada categoría en el ámbito. Las marcas señalan la mediana del registro completo. Las categorías están documentadas en la wiki de metodología.

Vitalidad
64
Comunidad y Adopción
47
Sostenibilidad y Gobernanza
63
Calidad de Ingeniería
62
Seguridad
42
Preparación para IAsin ponderar
35

El estado de la práctica

Proporción de repositorios inspeccionados donde la práctica es públicamente evidente. Los informes anteriores a una señal se excluyen de su base, nunca se cuentan como ausencia.

Práctica de ingeniería y comunidad

README
96% de 7472
License detected
91% de 7472
Automated tests
81% de 7472
CI workflows
78% de 7472
Contributing guide
50% de 7472
Linter configuration
48% de 7472
Documentation directory
23% de 7472
Code of conduct
22% de 7472
Security policy
17% de 7472

Señales de la era de agentes

llms.txt
11% de 7472
One-command bootstrap
10% de 7472
AI agent instructions
8.9% de 7472

Señales leídas por la categoría sin ponderar Preparación para IA.

¿Popularidad equivale a salud?

Índice de salud mediano (punto) y mitad central de los repositorios (franja) por tramo de popularidad, en la escala común de 1 a 100.

Por estrellas de GitHub

Under 100 stars 5406
54 · 45–63
100 – 999 1362
66 · 54–78
1,000 – 9,999 631
77 · 60–88
10,000 and more 73
88 · 78–94

Por descargas mensuales

Under 10K / month 2985
53 · 45–63
10K – 1M 3660
59 · 48–71
1M – 100M 649
71 · 51–84
100M and more 3
80 · 77–87

La seguridad al microscopio

Resultado medio de OpenSSF Scorecard por comprobación en el ámbito, de la más débil en adelante, en la escala de 0 a 10 de Scorecard. Los resultados de las comprobaciones son, en su mayoría, de todo o nada, de modo que la media refleja qué parte del registro las supera. Las comprobaciones que Scorecard declara no concluyentes se excluyen de la puntuación, nunca se cuentan como cero; la descripción emergente de cada fila indica su base.

CII-Best-Practices
0.0
Fuzzing
0.0
SAST
0.5
Pinned-Dependencies
0.9
Signed-Releases
1.0
Branch-Protection
1.4
Token-Permissions
1.4
Code-Review
1.9
Security-Policy
2.4
Dependency-Update-Tool
3.3
Maintained
4.0
CI-Tests
5.2
Contributors
7.6
License
8.9
Vulnerabilities
9.2
Dangerous-Workflow
9.8
Binary-Artifacts
10.0
Packaging
10.0

Señales de alerta

Hallazgos que ajustan una calificación a la baja en lugar de puntuar dentro de ella. Cada uno se informa como recuento, como proporción del registro completo y como tasa entre los repositorios en los que ha podido determinarse.

Abandono del proyecto
3705.0% del registro · 5.0% de 7472 evaluados
Exposición a jurisdicciones de alto riesgo
2493.3% del registro · 3.4% de 7252 evaluados
Dependencias maliciosas
6<0.1% del registro · 0.4% de 1707 evaluados
Crecimiento inorgánico
00% del registro · 0% de 165 evaluados

Una señal de alerta necesita evidencia propia, de modo que su base es menor que el registro. La autenticidad del crecimiento solo se evalúa allí donde se recopiló el historial diario; los hallazgos de dependencias, solo allí donde se resolvió un grafo de dependencias. Los repositorios sobre los que la evidencia no puede responder quedan fuera de la base en lugar de contarse como conformes.

El pulso

Cuán reciente era el último push de cada repositorio inspeccionado en el momento de la inspección.

La mitad de los repositorios inspeccionados había recibido un push en los 0 días anteriores a la inspección.

Antigüedad del último push
79%
Último pushRepositoriosProporción
Pushed within 30 days593779%
31 – 90 days5887.9%
91 – 365 days7039.4%
Over a year2443.3%

Custodia y resiliencia

Quién respalda los repositorios inspeccionados y de cuántas personas depende el código. Ambos aspectos los lee la categoría de gobernanza.

5933Organization-stewarded mediana 57
1539Personal accounts mediana 57

Factor bus de mantenedores

El 61% de los repositorios inspeccionados depende de un único mantenedor para la mayoría de sus commits — incluidos 395 con más de un millón de descargas mensuales.

1 mantenedor
4578
2 mantenedores
1801
3–5 mantenedores
950
6+ mantenedores
120

El iceberg de las dependencias

Dependencias directas declaradas frente al grafo resuelto completo (directas más transitivas), sobre los 6455 informes con grafo de dependencias recopilado.

El repositorio mediano declara 2 dependencias directas — y se resuelve en 11 paquetes en total.

Paquetes resueltos por repositorio

0
106
1 – 5
1399
6 – 20
2947
21 – 50
776
51 – 200
736
201 – 500
194
501 – 1,000
148
Over 1,000
149

Panorama de licencias

Las licencias detectadas más comunes en el ámbito (identificadores SPDX).

MIT
3753
Licencia propia
1459
Sin licencia detectada
688
BSD-3-Clause
462
GPL-2.0
297
Apache-2.0
294
GPL-3.0
176
AFL-3.0
66
LGPL-3.0
62
OSL-3.0
56

De los que más se depende

Los repositorios más descargados bajo inspección que publican en Packagist: los registros que más pesan en las cifras anteriores. El resto queda cubierto por el catálogo completo · índice de etiquetas.

npm · RubyGems · Packagist
87Excelenteíndice de salud
handlebars-lang/handlebars.js
Minimal templating on steroids.
JavaScript★ 18.7K↓ 168M/mes4 ago 2026
MIT4 ago 2026 · métricas 2.10.0
npm · Packagist
77Buenoíndice de salud
moment/moment
Parse, validate, manipulate, and display dates in javascript.
JavaScript★ 47.9K↓ 140M/mes4 ago 2026
MIT4 ago 2026 · métricas 2.10.0
npm · Packagist
80Excelenteíndice de salud
PrismJS/prism
Lightweight, robust, elegant syntax highlighting.
JavaScript★ 13K↓ 109M/mes12 ago 2026
MIT12 ago 2026 · métricas 2.10.0
npm · Packagist
78Buenoíndice de salud
moment/moment-timezone
Timezone support for moment.js
JavaScript★ 3876↓ 71.8M/mes4 ago 2026
MIT4 ago 2026 · métricas 2.10.0
npm · Packagist
84Excelenteíndice de salud
chartjs/Chart.js
Simple HTML5 Charts using the <canvas> tag
JavaScript · TypeScript★ 67.6K↓ 53.4M/mes4 ago 2026
MIT4 ago 2026 · métricas 2.10.0
npm · Packagist
98Excepcionalíndice de salud
swagger-api/swagger-ui
Swagger UI is a collection of HTML, JavaScript, and CSS assets that dynamically generate beautiful documentation from a Swagger-compliant API.
JavaScript★ 29K↓ 50.3M/mes5 ago 2026
Apache-2.05 ago 2026 · métricas 2.10.0

Cómo leer estas cifras

  • Cada cifra se calcula a partir de la última inspección publicada de cada repositorio, conforme a la metodología versionada (actualmente métricas 2.10.0). Véase la metodología · escala de bandas.
  • Las estadísticas describen el registro inspeccionado —software admitido a inspección, no una muestra aleatoria de todo el código abierto—. La admisión sigue los criterios de interés público.
  • Las cifras de descargas proceden de los registros de paquetes; los registros que no publican cifra mensual (Maven Central, Go, NuGet, RubyGems) no aportan volumen, en lugar de contarse como cero. La cobertura por ecosistema está documentada en ecosistemas compatibles.
  • Cuando una señal no está disponible en un informe —un grafo de dependencias sin recopilar, una comprobación de Scorecard no concluyente, un informe anterior a la señal—, el repositorio se excluye de la base de esa cifra y nunca cuenta en su contra.
  • Los índices de salud son señales de práctica públicamente visible, no auditorías ni garantías; cómo interpretarlos se explica en el índice de salud.
  • Cifras calculadas 2026-09-09 01:37 UTC; el agregado se recalcula cada hora. Los datos subyacentes están disponibles como JSON.