En marzo de 2023, Docker Hub anunció que eliminaría automáticamente las imágenes de contenedores inactivas de cuentas gratuitas tras seis meses sin actividad, una decisión que rompió silenciosamente miles de pipelines de integración continua en todo el mundo antes de ser revertida tras las protestas. El incidente reveló una dependencia que pocos equipos habían cuestionado: la infraestructura crítica de despliegue de software del planeta entero descansa, en gran medida, sobre un único registro centralizado propiedad de una empresa privada estadounidense. Docker Hub (EEUU, EIU 7,85) es hoy el registro de contenedores por defecto en millones de Dockerfiles; Gitea Packages, nacido del proyecto open source Gitea, plantea una alternativa radicalmente descentralizada.
Por Qué Importa El Origen Democrático En Los Registros De Contenedores
Un registro de contenedores no es un simple almacén de archivos: es el punto de entrada de la cadena de suministro de software de una organización. Cada imagen descargada puede contener dependencias de terceros, y quien controla el registro controla, en última instancia, la disponibilidad y la integridad de ese software. El Índice de Democracia de la EIU, que solo admite en Democratic Market países con puntuación superior a 6,0, es el criterio que aplicamos también aquí: la jurisdicción legal del proveedor determina qué garantías existen frente a censura, cierre unilateral de cuentas o solicitudes de acceso gubernamental.
La centralización tiene un coste democrático adicional: cuando una sola empresa controla el registro por defecto de un ecosistema completo, adquiere poder para imponer límites de descarga (rate limits), cambiar precios retroactivamente o suspender cuentas sin proceso de apelación transparente, como ha documentado la comunidad open source en incidentes recurrentes desde 2020.
Docker Hub: Centralización Bajo Docker Inc. (EEUU, EIU 7,85)
Docker Hub es propiedad de Docker Inc., con sede en Palo Alto, California. Estados Unidos mantiene una puntuación EIU de 7,85, democracia plena, pero la naturaleza privada y centralizada del registro implica que Docker Inc. puede modificar unilateralmente los límites de extracción de imágenes (pulls), como hizo en noviembre de 2020 al introducir límites de 100 descargas cada seis horas para usuarios anónimos, una medida que afectó a pipelines de CI/CD de organizaciones enteras sin previo aviso suficiente.
El escaneo de vulnerabilidades y el análisis de imágenes que ofrece Docker Hub son funcionalidades sólidas, pero exigen depender de la infraestructura de un único proveedor para verificar la seguridad de las dependencias de tu propia organización. Para Democratic Market, esta concentración de poder técnico en una sola empresa estadounidense, por muy plena que sea su democracia de origen, introduce un riesgo estructural de dependencia que conviene sopesar.
Gitea Packages: Registro Descentralizado Y Autoalojable (Open Source)
Gitea es un proyecto de código abierto que cualquier organización puede desplegar en su propia infraestructura, en cualquier país con puntuación EIU superior a 6,0 de su elección: Alemania (8,66), Países Bajos (8,88) o Francia (7,99), por ejemplo. Gitea Packages, su registro de paquetes integrado, soporta imágenes Docker, paquetes npm, Maven, Cargo y una decena de formatos más desde un único panel autogestionado, sin depender de los límites de descarga ni de las políticas de retención de un proveedor externo.
Al ser software libre bajo licencia MIT, cualquier auditor puede revisar el código fuente completo del registro, algo que Docker Hub, como producto propietario, no permite. Esta transparencia técnica se traduce en una transparencia democrática directa: no hay caja negra corporativa que decida qué imágenes se eliminan, qué cuentas se suspenden o qué condiciones cambian de un trimestre a otro.
Riesgo Democrático: La Concentración Como Amenaza Silenciosa
El mayor riesgo democrático en el ecosistema de contenedores no es que Docker Hub esté ubicado en un país con democracia débil —no lo está—, sino que su posición dominante lo convierte en un punto único de fallo para la cadena de suministro de software global. Cuando el 80% de las imágenes base más descargadas del mundo pasan por un único registro privado, cualquier decisión comercial de esa empresa tiene efectos sistémicos que trascienden fronteras, algo que ni el RGPD ni la Cloud Act estaban diseñados originalmente para regular.
Docker Hub vs Gitea Packages: Comparativa Técnica
Docker Hub ofrece 200 descargas gratuitas cada seis horas para usuarios autenticados, escaneo de vulnerabilidades integrado y una biblioteca de imágenes oficiales verificadas que constituye el estándar de facto de la industria. Gitea Packages, al autoalojarse, elimina por completo los límites de descarga —el único límite es tu propio ancho de banda— y permite mantener paquetes privados sin coste de suscripción adicional, aunque exige a la organización asumir el mantenimiento del servidor.
En integración con pipelines de CI/CD, Docker Hub tiene ventaja por la ubicuidad: casi todas las herramientas de integración continua lo soportan de forma nativa. Gitea Packages, al integrarse directamente con el sistema de control de versiones Gitea, ofrece un flujo de trabajo más cohesionado para equipos que ya alojan su propio código, evitando la fragmentación de credenciales entre múltiples servicios de terceros.
Legislación UE 2026: Cyber Resilience Act Y Cadena De Suministro De Software
La Cyber Resilience Act de la UE, cuyas obligaciones principales entran en vigor de forma escalonada hasta 2027, exige a los fabricantes de software con componentes digitales garantizar la trazabilidad de toda la cadena de suministro, incluida la procedencia de las imágenes de contenedores utilizadas en producción. Las organizaciones que dependen de un registro centralizado fuera de la UE deberán documentar explícitamente los riesgos de esa dependencia como parte de su declaración de conformidad.
Esta normativa favorece indirectamente las soluciones autoalojadas o basadas en la UE: una organización que ejecuta Gitea Packages en un centro de datos alemán puede demostrar control directo sobre su cadena de suministro de software, mientras que depender de Docker Hub exige contratos de procesamiento de datos adicionales y una evaluación de riesgo de terceros más compleja para cumplir con los requisitos de auditoría del Cyber Resilience Act.
Cómo Evalúa Democratic Market Los Registros De Software
Aplicamos tres criterios: la puntuación EIU del país donde se procesan y almacenan los datos, el grado de centralización del servicio —penalizando los puntos únicos de fallo en infraestructura crítica—, y la disponibilidad de código abierto auditable como garantía adicional de transparencia. Un registro autoalojado desplegado en una democracia plena obtiene la puntuación más alta posible en nuestra metodología.
Guía Práctica: Qué Registro De Contenedores Elegir
Si gestionas un proyecto personal o una startup en fase temprana sin recursos para mantener infraestructura propia, Docker Hub sigue siendo la opción más pragmática, especialmente para imágenes públicas. Si tu organización maneja software crítico, código propietario o debe cumplir requisitos estrictos de trazabilidad bajo el Cyber Resilience Act, desplegar Gitea Packages en un proveedor europeo con EIU superior a 8,0 —Hetzner o Scaleway, por ejemplo— ofrece control total y elimina la dependencia de límites de descarga de terceros.
Casos De Uso Reales: Del Proyecto Personal Al Banco Regulado
Un desarrollador independiente que publica una imagen Docker pública para su proyecto open source difícilmente notará los límites de descarga de Docker Hub: su audiencia es pequeña y el registro gratuito basta. El cálculo cambia radicalmente para una fintech regulada: un banco europeo que despliega microservicios en producción y depende de extracciones masivas de imágenes durante cada ciclo de despliegue puede alcanzar los límites de Docker Hub en horas punta, generando fallos silenciosos en pipelines de CI/CD que, en el peor caso, retrasan un parche de seguridad crítico.
Las administraciones públicas europeas, sujetas a menudo a directrices internas de soberanía digital, han empezado a exigir en sus pliegos de contratación que la infraestructura crítica de despliegue de software se aloje dentro de la UE. Gitea Packages, al ser autoalojable, permite a un proveedor de servicios públicos cumplir ese requisito sin renunciar a la automatización moderna de contenedores, algo que contratar Docker Hub Business no puede garantizar contractualmente.
Mantenimiento Y Coste Operativo Real
Autoalojar Gitea Packages no es gratuito en términos de esfuerzo: exige asignar a alguien del equipo la responsabilidad de aplicar parches de seguridad al servidor, gestionar copias de seguridad y monitorizar el uso de almacenamiento a medida que crecen las imágenes acumuladas. Para equipos sin experiencia previa en administración de sistemas, esta curva de aprendizaje puede traducirse en varias horas mensuales de mantenimiento que no existen al depender de un servicio gestionado como Docker Hub.
A cambio, ese esfuerzo elimina por completo el riesgo de que una decisión comercial unilateral —un cambio de precios, un límite de descarga más restrictivo o el cierre de una cuenta por un algoritmo de moderación automatizado— interrumpa la cadena de despliegue de la organización sin previo aviso. Para equipos con recursos de DevOps dedicados, este intercambio suele resultar favorable a medio plazo.
Preguntas Frecuentes Sobre Registros De Contenedores
¿Puede una organización usar ambos registros simultáneamente? Sí, y de hecho es una práctica extendida: usar Docker Hub para imágenes base públicas y ampliamente auditadas por la comunidad, mientras se mantiene un registro Gitea Packages privado y autoalojado para las imágenes propietarias de la organización, combinando lo mejor de la ubicuidad pública con el control sobre el código propio.
¿Existen alternativas intermedias? GitHub Container Registry y GitLab Container Registry ofrecen un punto intermedio: siguen siendo servicios gestionados por terceros, pero con políticas de límites generalmente más generosas que Docker Hub para usuarios que ya alojan su código en esas plataformas, aunque mantienen la misma cuestión de jurisdicción estadounidense que Docker Hub.
El Coste Oculto De No Auditar Tu Cadena De Suministro
Numerosos incidentes de seguridad de alto perfil documentados desde 2021 —ataques de tipo 'typosquatting' donde imágenes maliciosas imitan nombres de paquetes populares, o compromisos de cuentas de mantenedores legítimos que inyectan código malicioso en versiones aparentemente confiables— han demostrado que la procedencia de una imagen de contenedor es tan crítica como su funcionalidad. Confiar ciegamente en un registro centralizado sin mecanismos propios de verificación expone a cualquier organización a heredar vulnerabilidades que no puede auditar ni controlar directamente, independientemente de la puntuación democrática del país donde ese registro tenga su sede legal.
Gitea Packages, combinado con herramientas de firma de imágenes como Cosign o Notary, permite a una organización construir una cadena de confianza verificable de principio a fin: desde el commit original hasta la imagen desplegada en producción, cada paso queda firmado criptográficamente y es auditable internamente. Docker Hub ofrece funcionalidades equivalentes en sus planes empresariales, pero exige depender nuevamente de la infraestructura de verificación de un tercero, reproduciendo el mismo patrón de centralización que se pretende mitigar.
Para organizaciones que deben cumplir con el nivel más exigente del Cyber Resilience Act —fabricantes de software crítico según la clasificación de la propia normativa europea—, la capacidad de demostrar control directo sobre cada eslabón de la cadena de suministro, sin depender de la buena voluntad contractual de un proveedor externo, puede convertirse en un requisito no negociable antes de 2027, cuando las obligaciones más estrictas de la normativa entren en vigor de forma completa.
Conviene además distinguir entre riesgo teórico y riesgo materializado: no se trata de asumir que Docker Hub, por ser una empresa estadounidense, actuará de mala fe, sino de reconocer que la concentración de infraestructura crítica en un único proveedor privado —sea cual sea su país de origen— reduce la resiliencia colectiva del ecosistema de software frente a fallos, cambios de política o incidentes de seguridad que escapan al control directo de cualquier organización individual que dependa de ese proveedor.
Por esta razón, los marcos de resiliencia de cadena de suministro recomiendan cada vez más una estrategia de múltiples registros incluso para organizaciones que no necesitan estrictamente autoalojarse: replicar las imágenes base críticas en al menos dos registros operados de forma independiente cuesta poco esfuerzo de ingeniería y reduce de forma significativa el radio de impacto de una interrupción o un cambio de política de cualquiera de los proveedores.
En última instancia, un registro de contenedores es infraestructura invisible para el usuario final del producto, pero determina silenciosamente qué software puede desplegarse, con qué garantías de integridad y bajo qué condiciones comerciales. Aplicar el mismo criterio de escrutinio que se aplicaría al país de fabricación de un producto físico es, para Democratic Market, extender la misma lógica cívica a la capa invisible de la cadena de suministro moderna.
Un paso intermedio útil para equipos que aún no están preparados para autoalojarse por completo es ejecutar una caché de tipo pull-through delante de Docker Hub, en infraestructura controlada por la propia organización. No elimina la dependencia del registro original para imágenes nuevas, pero sí aísla el pipeline de despliegue frente a límites de descarga temporales e interrupciones puntuales, ganando tiempo para planificar una migración más completa hacia un registro autoalojado o europeo si el perfil de riesgo de la organización lo justifica más adelante.
Conclusión: Quién Controla Tu Cadena De Suministro De Software
Docker Hub y Gitea Packages no compiten solo en funcionalidades, sino en dos modelos de poder distintos: la centralización eficiente de una empresa estadounidense frente a la descentralización auditable del software libre. Ninguna de las dos opciones plantea un riesgo democrático por ubicación geográfica, pero sí difieren radicalmente en cuánto control cede tu organización sobre un elemento crítico de su infraestructura. Elegir con criterio aquí es, literalmente, elegir quién guarda las llaves de tu software.




