Sobre los resultados
¿Qué mide realmente el índice de salud?
Práctica públicamente visible: historial de commits y de versiones, distribución de contribuidores, archivos de comunidad, higiene de ingeniería, señales de seguridad y estado en los registros de paquetes — combinados mediante una metodología transparente y versionada en un índice de 1–100 con siete bandas de calificación. El detalle completo por métrica está en la wiki.
¿Es un valor alto una garantía de que el software es seguro?
No. Los resultados son señales, no garantías: no se realiza una auditoría línea por línea, y ninguna metodología puede descartar una vulnerabilidad no descubierta. Lo que un valor alto sí significa está documentado con precisión en señales, no garantías.
¿Por qué cambió el valor de un repositorio sin ningún cambio en el código?
Dos razones legítimas: la evidencia observable cambió (una versión superó un umbral de antigüedad, la cola de issues creció), o cambió la versión de la metodología — cada cambio de fórmula está fechado y documentado en versiones de la metodología, y cada informe registra la versión que lo produjo.
Una métrica muestra componentes "excluidos" o un valor nulo. ¿Es una penalización?
Lo contrario. Los datos que no pueden observarse — ningún paquete publicado, ningún historial de issues — se excluyen y los pesos restantes se renormalizan, nunca se cuentan como cero. Las reglas están en el índice de salud.
¿Por qué la titularidad por una organización eleva el valor de un repositorio?
El respaldo de una organización señala una custodia compartida y responsable que puede sobrevivir a cualquier mantenedor individual. El incremento es deliberado, acotado y está plenamente documentado en custodia — uno de los pocos lugares donde la metodología adopta una posición explícita.
Envíos y cobertura
¿Cómo entra un repositorio en el registro?
Cualquier cuenta de GitHub puede enviar un repositorio público desde la página de inicio. Los repositorios que cumplen los umbrales de interés público documentados se inspeccionan gratuitamente; los demás pueden avanzar por la vía de certificación de pago — propietarios y mantenedores pueden pagar desde el saldo de la cuenta directamente al enviar.
¿Qué ecosistemas están admitidos?
Repositorios de GitHub en cualquier lenguaje, con evidencia de registros leída de npm, PyPI, Packagist, crates.io, Go, RubyGems, NuGet y Hex — la lista completa y las reglas de respaldo están en ecosistemas admitidos.
¿Puede inspeccionarse un repositorio privado?
Las auditorías de repositorios privados forman parte de la hoja de ruta comercial, pero no están disponibles a través del producto de autoservicio actual. Para tratar un futuro contrato: mail@inspect.software.
¿Puede eliminarse un repositorio del registro público?
No. Los resultados publicados sobre repositorios públicos permanecen publicados. Los errores de datos se corrigen, no se eliminan: véase la pregunta sobre correcciones más abajo.
Confianza e independencia
¿Puede el pago mejorar un resultado?
No. El pago compra análisis, privacidad y frecuencia — nunca un número distinto. La metodología y las fórmulas son idénticas en todos los niveles, y ninguna relación comercial puede alterar un resultado publicado. Véase acerca de para los principios institucionales.
Los datos sobre un repositorio son erróneos. ¿Cómo se corrigen?
Se señalan a través de los canales de contacto con el nombre del repositorio y el valor concreto en cuestión. Los errores de datos confirmados desencadenan un nuevo escaneo; los desacuerdos con la metodología se responden con la fórmula documentada — y a veces se convierten en puntos documentados de la hoja de ruta.
¿Es de código abierto el motor de puntuación?
Sí. inspect-software/scanner es el escáner de producción que recopila las evidencias y calcula las métricas, bandas e índice de cada informe. Se publica bajo la Licencia Pública General Affero de GNU v3.0 o posterior. La plataforma que lo rodea — el sitio web, la base de datos y la cola de inspecciones — no es de código abierto. Existe una licencia comercial para usos incompatibles con la AGPL; solicítela a través de contacto.
¿Pueden reproducirse los resultados de forma independiente?
Sí, por diseño. Cada informe incorpora sus datos de entrada, los puntos por componente, la configuración de la inspección y la versión de la metodología; cada fórmula está publicada. Cualquier valor del registro puede recalcularse a mano a partir de los propios datos del informe.
¿Pueden reutilizarse las estadísticas publicadas?
Las estadísticas agregadas de las páginas de perspectivas, y el endpoint JSON que hay detrás, se publican bajo CC BY 4.0: reutilícelas en un artículo, un gráfico o un trabajo académico, con o sin fines comerciales, incluyendo la atribución inspect.software — https://inspect.software con enlace de retorno. El registro por repositorio no queda cubierto por esa licencia y sigue sujeto a los términos; los informes individuales pueden citarse y reproducirse parcialmente como hasta ahora.
Certificación e insignias
¿Qué significan los niveles de certificación?
Un repositorio situado en una de las tres bandas de calificación superiores ostenta el nivel de certificación correspondiente: Certified (Bueno, calificación A), Certified with Excellence (Excelente, calificación AA) o Certified AAA (Excepcional, el ≈5% superior del registro). El nivel se sigue mecánicamente de la banda publicada — el pago puede iniciar una inspección, pero nunca puede elegir su resultado.
¿Cómo se añade una insignia a un README?
Copiando el fragmento en Markdown o HTML desde la página de informe del repositorio — la insignia se actualiza automáticamente tras cada escaneo. Los detalles están en la página de insignias.
¿Qué muestra la insignia de un repositorio sin escanear?
Una insignia neutra de "pendiente" — nunca una imagen rota, y nunca un número inventado.