inspect.software

Preguntas frecuentes

Respuestas sobre inspect.software — cómo se inspeccionan los repositorios, qué significan los resultados, cobertura gratuita frente a la de pago, insignias, correcciones e independencia.

Actualizado el 2026-07-13

Sobre los resultados

¿Qué mide realmente el índice de salud?

Práctica públicamente visible: historial de commits y de versiones, distribución de contribuidores, archivos de comunidad, higiene de ingeniería, señales de seguridad y estado en los registros de paquetes — combinados mediante una metodología transparente y versionada en un índice de 1–100 con cinco bandas de calificación. El detalle completo por métrica está en la wiki.

¿Es un valor alto una garantía de que el software es seguro?

No. Los resultados son señales, no garantías: no se realiza una auditoría línea por línea, y ninguna metodología puede descartar una vulnerabilidad no descubierta. Lo que un valor alto sí significa está documentado con precisión en señales, no garantías.

¿Por qué cambió el valor de un repositorio sin ningún cambio en el código?

Dos razones legítimas: la evidencia observable cambió (una versión superó un umbral de antigüedad, la cola de issues creció), o cambió la versión de la metodología — cada cambio de fórmula está fechado y documentado en versiones de la metodología, y cada informe registra la versión que lo produjo.

Una métrica muestra componentes "excluidos" o un valor nulo. ¿Es una penalización?

Lo contrario. Los datos que no pueden observarse — ningún paquete publicado, ningún historial de issues — se excluyen y los pesos restantes se renormalizan, nunca se cuentan como cero. Las reglas están en el índice de salud.

¿Por qué la titularidad por una organización eleva el valor de un repositorio?

El respaldo de una organización señala una custodia compartida y responsable que puede sobrevivir a cualquier mantenedor individual. El incremento es deliberado, acotado y está plenamente documentado en custodia — uno de los pocos lugares donde la metodología adopta una posición explícita.

Envíos y cobertura

¿Cómo entra un repositorio en el registro?

Cualquier cuenta de GitHub puede enviar un repositorio público desde la página de inicio. Los repositorios que cumplen los umbrales de interés público documentados se inspeccionan gratuitamente; los demás pueden avanzar por la vía de certificación de pago — propietarios y mantenedores pueden pagar desde el saldo de la cuenta directamente al enviar.

¿Qué ecosistemas están admitidos?

Repositorios de GitHub en cualquier lenguaje, con evidencia de registros leída de npm, PyPI, Packagist, crates.io, Go, RubyGems, NuGet y Hex — la lista completa y las reglas de respaldo están en ecosistemas admitidos.

¿Puede inspeccionarse un repositorio privado?

Las auditorías de repositorios privados forman parte de la hoja de ruta comercial, pero no están disponibles a través del producto de autoservicio actual. Para tratar un futuro contrato: mail@inspect.software.

¿Puede eliminarse un repositorio del registro público?

No. Los resultados publicados sobre repositorios públicos permanecen publicados. Los errores de datos se corrigen, no se eliminan: véase la pregunta sobre correcciones más abajo.

Confianza e independencia

¿Puede el pago mejorar un resultado?

No. El pago compra análisis, privacidad y frecuencia — nunca un número distinto. La metodología y las fórmulas son idénticas en todos los niveles, y ninguna relación comercial puede alterar un resultado publicado. Véase acerca de para los principios institucionales.

Los datos sobre un repositorio son erróneos. ¿Cómo se corrigen?

Se señalan a través de los canales de contacto con el nombre del repositorio y el valor concreto en cuestión. Los errores de datos confirmados desencadenan un nuevo escaneo; los desacuerdos con la metodología se responden con la fórmula documentada — y a veces se convierten en puntos documentados de la hoja de ruta.

¿Pueden reproducirse los resultados de forma independiente?

Sí, por diseño. Cada informe incorpora sus datos de entrada, los puntos por componente, la configuración de la inspección y la versión de la metodología; cada fórmula está publicada. Cualquier valor del registro puede recalcularse a mano a partir de los propios datos del informe.

Insignias

¿Cómo se añade una insignia a un README?

Copiando el fragmento en Markdown o HTML desde la página de informe del repositorio — la insignia se actualiza automáticamente tras cada escaneo. Los detalles están en la página de insignias.

¿Qué muestra la insignia de un repositorio sin escanear?

Una insignia neutra de "pendiente" — nunca una imagen rota, y nunca un número inventado.