En una frase
La tool Dependencias (en Tools → Dependencias del Workspace) te dice de un vistazo qué piezas de código “prestado” que usan CreaRack y el Workspace se han quedado viejas, y cuánto.
¿Qué es una “dependencia” y por qué importa?
CreaRack y el Workspace no están hechos solo de código nuestro: usan piezas de terceros (librerías) que alguien mantiene por su cuenta — como apps que instalas en el móvil. Esas piezas sacan versiones nuevas cada cierto tiempo: arreglan fallos, tapan agujeros de seguridad o añaden cosas.
Si nos quedamos muy atrás con una pieza, ponerla al día más tarde se vuelve un dolor (y a veces un riesgo de seguridad). Esta tool sirve para verlo a tiempo, sin tener que ir mirando a mano paquete por paquete.
Qué ves en la pantalla
Una tabla, una fila por pieza, con las que tienen aviso de seguridad primero y después de la más vieja a la menos. Por cada pieza:
- Pedida — la versión que el proyecto dice que quiere usar (lo que los programadores llaman «versión pineada»).
- En uso — la que de verdad está funcionando, con una marca pequeña de de dónde se ha leído:
PROD(del servidor de producción: eso es lo que corre hoy, la verdad),CI(lo que resolvió el robot al instalar — sirve de respaldo cuando producción no contesta) olock(del fichero de bloqueo del proyecto). - Última — la más nueva que existe ahí fuera (en los registros oficiales PyPI y npm).
- Atraso — un aviso de color de cuánto nos hemos quedado atrás.
- Seguridad — si la versión en uso tiene alguna vulnerabilidad conocida publicada en OSV.dev (la base de avisos de seguridad de código abierto que mantiene Google). Pinchando en el aviso se abre la ficha pública con los detalles. Junto al aviso puede salir «basta redeploy» (el arreglo ya cabe en la versión que pedimos: con volver a desplegar se soluciona) o «cambiar pin» (hay que tocar el manifiesto para llegar a la versión arreglada).
Y si una pieza aparece en varios manifiestos a la vez, bajo el origen sale «en N manifiestos»; pasando el ratón se ven todos.
El aviso «Sin techo» (desde el 28-08-2026)
Cuando el proyecto pide una librería sin poner límite superior («de la 6 en adelante», sin decir hasta dónde), cada despliegue puede traerse una versión más nueva sin que nadie lo decida. Si además esa pieza ya se ha ido a un cambio grande (otro major) respecto al que teníamos apuntado, la fila lleva el distintivo naranja Sin techo y suma en la tarjeta de resumen «Sin techo, major nuevo».
No es una alarma de seguridad: es un aviso de descontrol. Lo sano es ponerle techo a esa librería en el manifiesto para que las subidas grandes las decidamos nosotros. Si solo falta el techo pero seguimos en el mismo major, sale un «sin techo» discreto en gris, sin naranja.
«Retenida a propósito» (desde el 28-08-2026)
No todo lo que está atrasado es un descuido. Algunas librerías se dejan paradas a posta: porque la versión nueva rompe algo nuestro, porque estamos esperando a que el autor arregle un fallo, o porque el salto pide un trabajo que ya está planificado para más adelante. Antes esas piezas salían en rojo como «Muy atrasada» y daban la impresión de que teníamos un problema sin atender.
Ahora, en vez del aviso rojo de atraso, esas filas llevan el distintivo «Retenida a propósito» en ámbar apagado. Pasando el ratón por encima sale el motivo escrito en llano, desde cuándo está parada, dónde se tomó la decisión (una tarea, un fallo abierto del autor de la librería…) y cuándo toca volver a mirarla. Ese mismo detalle, más ordenado, aparece en la ficha del paquete bajo «Por qué no se actualiza».
Lo importante: las retenidas no suman en «Muy atrasadas» ni en «Atrasadas», ni en la frase-resumen de arriba, ni en la cifra que enseña la tarjeta de Dependencias en el hub de Tools. Tienen su propia tarjeta, «Retenidas a propósito», y su propia pestaña Retenidas junto a «Pendientes» y «Todas». Así el número rojo significa exactamente una cosa: lo que nadie ha decidido todavía.
¿Dónde se apuntan? No en esta página: en un fichero del repositorio de CreaRack-Pro llamado deps_holds.json. El robot semanal lo lee y trae de ahí el motivo. Para retener una librería nueva —o soltar una que ya se puede subir— se edita ese fichero.
La ficha de cada pieza (pincha el nombre)
Desde el 11-07-2026 el nombre de cada paquete es un enlace: al pincharlo se abre una ficha que cuenta qué es esa pieza en llano (explicación nuestra, en español), qué licencia tiene, los enlaces a su ficha oficial (PyPI/npm), a su repositorio de código y a su web, y — si tiene avisos de seguridad — el enlace directo a cada aviso. La licencia y los enlaces se consultan en vivo al registro oficial en el momento de abrir la ficha, así que siempre están frescos. La idea: que esta página sirva también de chuleta del Tech Stack — cualquiera del equipo puede saber qué pinta cada pieza sin preguntar. Si lo que se instalaría hoy en un despliegue limpio no coincide con lo que corre ahora, la ficha añade una línea «Se instalaría» con esa versión.
Los colores del atraso
| Etiqueta | En técnico | Traducción |
|---|---|---|
| 🔴 Muy atrasada | Major | Estamos muy atrás. Actualizar puede romper cosas — hay que mirarlo con cuidado. |
| 🟠 Atrasada | Minor | Atrasados, pero sin drama. |
| ⚪ Casi al día | Patch | Un retoque menor (un arreglito). |
| 🟢 Al día | Up to date | Estamos en la última. |
Los avisos de seguridad
| Etiqueta | Significa |
|---|---|
| 🟥 Crítico / Alto | Vulnerabilidad seria en la versión que usamos. De lo primero que conviene poner al día. |
| 🟧 Medio / Bajo | Vulnerabilidad conocida pero de menor calado. |
| ⬜ Sin clasificar | Hay aviso publicado pero la base de datos no le pone nota de gravedad. |
Arriba del todo hay un resumen (cuántas hay de cada tipo), una frase que te dice si hay algo que mirar primero y la fecha de la última comprobación. Y si dudas con la tabla, el desplegable «¿Cómo leo esta tabla?» de la propia página lo explica en tres frases.
Cómo usarla
- Entra en Tools → Dependencias.
- Por defecto verás solo las pendientes (las que tienen algo nuevo disponible o un aviso de seguridad). Con el botón Todas ves también las que están al día.
- Puedes filtrar por repo (CreaRack-Pro o Workspace) con los botones de arriba, o buscar un paquete por nombre.
- Las tarjetas del resumen de arriba también son filtros: pincha «Muy atrasadas» y la lista muestra solo esas; vuelve a pinchar (o dale a «Quitar filtro») y desaparece. La tarjeta «Total vigiladas» quita todos los filtros y enseña la lista completa.
- Pincha el nombre de cualquier paquete para abrir su ficha: qué es, licencia y enlaces.
¿Cada cuánto se actualiza?
Sola, una vez por semana: un robot automático (en GitHub, no en el ordenador de nadie) revisa todo y rellena la tabla. No hay que hacer nada. Si quieres forzar una comprobación al momento, se puede lanzar a mano — eso ya es cosa más técnica y está explicado en la guía de al lado.
¿Y si veo muchas rojas?
No cunde el pánico: que algo esté rojo no significa que esté roto, solo que hay una versión más nueva con cambios grandes. Es una lista de tareas de mantenimiento, no una alarma. Y las que están paradas a propósito ya no cuentan en esa cifra roja: salen aparte, con su motivo. Lo normal es ir poniéndolas al día poco a poco, empezando por las que tienen aviso de seguridad (que la propia página ya te pone las primeras) y siguiendo por las muy atrasadas.
Véase también
- [[runbook—workspace-tech—tool-dependencias]]
- [[entity—functions—endpoint—tools-deps]]
- [[entity—migrations—table—deps-freshness]]