El registro en conjunto · métricas 1.13.0

El estado de PyPI.

Estadísticas agregadas de todos los repositorios inspeccionados que publican en PyPI: cómo se distribuye la salud, dónde se sitúa el volumen de descargas y qué prácticas son comunes o raras, medidas frente al registro completo.

Repositorios inspeccionados
5283 de 5283 indexados
Descargas mensuales bajo inspección
51.6B según los registros de paquetes
Índice de salud mediano
62 Moderado
Bueno o mejor
32% índice de 70 en adelante

Distribución del índice de salud

Último índice de salud de cada repositorio inspeccionado, en intervalos de cinco puntos sobre la escala de 1 a 100.

Dónde se sitúa el volumen de descargas

Descargas mensuales combinadas por banda, frente al número de repositorios.

El 35% del volumen mensual de descargas bajo inspección circula por repositorios situados por debajo de la banda «Bueno» — y el 1 % de repositorios más descargados concentra el 64% del volumen total.

Repositorios
28%46%17%
Volumen de descargas
27%38%23%
BandaRepositoriosDescargas / mesCuota de volumen
Excelente21514B27%
Bueno149219.4B38%
Moderado243012B23%
En riesgo9174.9B9.5%
Crítico2291.3B2.5%

Formas de las puntuaciones

La distribución que hay detrás de la mediana de cada categoría, en intervalos de diez puntos: dónde se agrupa el registro y dónde una categoría separa repositorios o se satura.

Vitalidad75
1100
Comunidad y Adopción58
1100
Sostenibilidad y Gobernanza63
1100
Calidad de Ingeniería75
1100
Seguridad48
1100
Preparación para IA47
1100

Perfil por categorías

Puntuación mediana de cada categoría en el ámbito. Las marcas señalan la mediana del registro completo. Las categorías están documentadas en la wiki de metodología.

Vitalidad
75
Comunidad y Adopción
58
Sostenibilidad y Gobernanza
63
Calidad de Ingeniería
75
Seguridad
48
Preparación para IAsin ponderar
47

El estado de la práctica

Proporción de repositorios inspeccionados donde la práctica es públicamente evidente. Los informes anteriores a una señal se excluyen de su base, nunca se cuentan como ausencia.

Práctica de ingeniería y comunidad

README
97% de 5283
License detected
96% de 5283
Automated tests
94% de 5283
CI workflows
90% de 5283
Documentation directory
67% de 5283
Linter configuration
57% de 5283
Contributing guide
48% de 5283
Code of conduct
27% de 5283
Security policy
23% de 5283

Señales de la era de agentes

One-command bootstrap
51% de 5283
AI agent instructions
27% de 5283
llms.txt
2.5% de 5283

Señales leídas por la categoría sin ponderar Preparación para IA.

¿Popularidad equivale a salud?

Índice de salud mediano (punto) y mitad central de los repositorios (franja) por tramo de popularidad, en la escala común de 1 a 100.

Por estrellas de GitHub

Under 100 stars 2492
57 · 47–64
100 – 999 1462
65 · 53–73
1,000 – 9,999 956
72 · 62–79
10,000 and more 373
81 · 74–86

Por descargas mensuales

Under 10K / month 1206
59 · 50–67
10K – 1M 663
66 · 57–73
1M – 100M 797
67 · 53–77
100M and more 93
78 · 62–84

La seguridad al microscopio

Resultado medio de OpenSSF Scorecard por comprobación en el ámbito, de la más débil en adelante, en la escala de 0 a 10 de Scorecard. Los resultados de las comprobaciones son, en su mayoría, de todo o nada, de modo que la media refleja qué parte del registro las supera. Las comprobaciones que Scorecard declara no concluyentes se excluyen de la puntuación, nunca se cuentan como cero; la descripción emergente de cada fila indica su base.

CII-Best-Practices
0.1
Fuzzing
0.7
Signed-Releases
1.1
Branch-Protection
1.5
Pinned-Dependencies
1.6
SAST
1.8
Token-Permissions
1.9
Code-Review
2.7
Security-Policy
3.0
Dependency-Update-Tool
4.7
Maintained
6.0
Vulnerabilities
6.5
CI-Tests
6.8
Contributors
7.1
License
9.5
Binary-Artifacts
9.7
Dangerous-Workflow
9.7
Packaging
10.0

Señales de alerta

Hallazgos que ajustan una calificación a la baja en lugar de puntuar dentro de ella. Cada uno se informa como recuento, como proporción del registro completo y como tasa entre los repositorios en los que ha podido determinarse.

Exposición a jurisdicciones de alto riesgo
1793.4% del registro · 3.7% de 4844 evaluados
Abandono del proyecto
1342.5% del registro · 2.5% de 5283 evaluados
Crecimiento inorgánico
1<0.1% del registro · 0.2% de 516 evaluados
Dependencias maliciosas
00% del registro · 0% de 1176 evaluados

Una señal de alerta necesita evidencia propia, de modo que su base es menor que el registro. La autenticidad del crecimiento solo se evalúa allí donde se recopiló el historial diario; los hallazgos de dependencias, solo allí donde se resolvió un grafo de dependencias. Los repositorios sobre los que la evidencia no puede responder quedan fuera de la base en lugar de contarse como conformes.

El pulso

Cuán reciente era el último push de cada repositorio inspeccionado en el momento de la inspección.

La mitad de los repositorios inspeccionados había recibido un push en los 2 días anteriores a la inspección.

Antigüedad del último push
76%
Último pushRepositoriosProporción
Pushed within 30 days403276%
31 – 90 days2835.4%
91 – 365 days4518.5%
Over a year5179.8%

Custodia y resiliencia

Quién respalda los repositorios inspeccionados y de cuántas personas depende el código. Ambos aspectos los lee la categoría de gobernanza.

3286Organization-stewarded mediana 67
1997Personal accounts mediana 56

Factor bus de mantenedores

El 68% de los repositorios inspeccionados depende de un único mantenedor para la mayoría de sus commits — incluidos 506 con más de un millón de descargas mensuales.

1 mantenedor
3571
2 mantenedores
946
3–5 mantenedores
587
6+ mantenedores
164

El iceberg de las dependencias

Dependencias directas declaradas frente al grafo resuelto completo (directas más transitivas), sobre los 4053 informes con grafo de dependencias recopilado.

El repositorio mediano declara 2 dependencias directas — y se resuelve en 23 paquetes en total.

Paquetes resueltos por repositorio

0
343
1 – 5
741
6 – 20
885
21 – 50
538
51 – 200
724
201 – 500
355
501 – 1,000
198
Over 1,000
269

Panorama de licencias

Las licencias detectadas más comunes en el ámbito (identificadores SPDX).

MIT
2091
Apache-2.0
1222
Licencia propia
761
BSD-3-Clause
385
Sin licencia detectada
202
GPL-3.0
180
AGPL-3.0
128
BSD-2-Clause
89
MPL-2.0
52
LGPL-3.0
46

De los que más se depende

Los repositorios más descargados bajo inspección que publican en PyPI: los registros que más pesan en las cifras anteriores. El resto queda cubierto por el catálogo completo · índice de etiquetas.

PyPI
89Excelenteíndice de salud
pypa/packaging
Core utilities for Python packages
Python★ 745↓ 2.1B/mes16 jul 2026
Licencia propia16 jul 2026 · métricas 1.13.0
PyPI
89Excelenteíndice de salud
psf/requests
A simple, yet elegant, HTTP library.
Python★ 54.1K↓ 1.7B/mes16 jul 2026
Apache-2.016 jul 2026 · métricas 1.13.0
PyPI
71Buenoíndice de salud
kjd/idna
Internationalized Domain Names for Python (IDNA 2008 and UTS #46)
Python★ 287↓ 1.6B/mes16 jul 2026
BSD-3-Clause16 jul 2026 · métricas 1.13.0
PyPI · crates.io
84Buenoíndice de salud
pyca/cryptography
cryptography is a package designed to expose cryptographic primitives and recipes to Python developers.
Python · Rust★ 7664↓ 1.4B/mes16 jul 2026
Licencia propia16 jul 2026 · métricas 1.13.0
PyPI
88Excelenteíndice de salud
aio-libs/aiobotocore
asyncio support for botocore library using aiohttp
Python★ 1418↓ 1.2B/mes17 jul 2026
Apache-2.017 jul 2026 · métricas 1.13.0
PyPI
91Excelenteíndice de salud
numpy/numpy
The fundamental package for scientific computing with Python.
Python · C★ 32.4K↓ 1.1B/mes22 jul 2026
Licencia propia22 jul 2026 · métricas 1.13.0

Cómo leer estas cifras

  • Cada cifra se calcula a partir de la última inspección publicada de cada repositorio, conforme a la metodología versionada (actualmente métricas 1.13.0). Véase la metodología · escala de bandas.
  • Las estadísticas describen el registro inspeccionado —software admitido a inspección, no una muestra aleatoria de todo el código abierto—. La admisión sigue los criterios de interés público.
  • Las cifras de descargas proceden de los registros de paquetes; los registros que no publican cifra mensual (Maven Central, Go, NuGet, RubyGems) no aportan volumen, en lugar de contarse como cero. La cobertura por ecosistema está documentada en ecosistemas compatibles.
  • Cuando una señal no está disponible en un informe —un grafo de dependencias sin recopilar, una comprobación de Scorecard no concluyente, un informe anterior a la señal—, el repositorio se excluye de la base de esa cifra y nunca cuenta en su contra.
  • Los índices de salud son señales de práctica públicamente visible, no auditorías ni garantías; cómo interpretarlos se explica en el índice de salud.
  • Cifras calculadas 2026-07-23 09:11 UTC; el agregado se recalcula cada hora. Los datos subyacentes están disponibles como JSON.