Hopp til hovedinnhold
Tilbake
Koding 2 min · Kilde: InfoQ

vlt 1.0 skiller nedlasting og skriptkjøring i to kommandoer

KI Takeaway KI-generert · kan inneholde feil

Deler pakkeinstallasjonen i to kommandoer slik at ingen livssyklus-skript kjører før du har godkjent pakken.

«built so nothing runs on your machine just because you typed install». Slik beskrev Darcy Clarke klienten da vlt 1.0 kom, skriver InfoQ. Verktøyet er laget av folkene som opprinnelig bygget npm, og går inn som direkte erstatning for npm-klienten. Utgivelsen falt sammen med at vlts hostede registre og økosystem-speil ble allment tilgjengelige, og klienten er fri programvare under lisensen BSD-2-Clause-Patent.

Forskjellen ligger i rekkefølgen. Der npm laster ned, pakker ut og kjører livssyklus-skript i én operasjon, splitter vlt jobben: vlt install henter og pakker ut uten å eksekvere noe, mens vlt build kjører skript bare for pakkene du stoler på og hopper over alt som er flagget som skadevare.

«vlt helps engineering teams build JavaScript software faster, reduce supply chain risk, and lower infrastructure costs» — Darcy Clarke, grunnlegger av vlt

Den andre nyheten er vlt query, en selektor-syntaks som behandler avhengighetsgrafen som et DOM-tre. Rundt halvparten av de drøyt 60 CSS-liknende selektorene er sikkerhetsrettet og drives av en Socket-integrasjon, mens :host(local) utvider søket til alle prosjekter på maskinen. Flagget --view=mermaid tegner treffet som diagram.

Bakteppet er et år med angrep i forsyningskjeden, blant annet Shai-Hulud-ormen. npm v12 slår nå av installasjonsskript som standard, pnpm setter ferske utgivelser i karantene med et minstekrav til alder, og Bun blokkerer postinstall. vlt går lenger ved å avvise pakker allerede i registeret, og har ifølge InfoQ flagget over 275 000 pakkeversjoner. En fjerdedel av dem kan fortsatt installeres fra npm.

På ren installasjonshastighet ligger pnpm og Bun fortsatt foran. vlt oppgir sitt eget register som opptil 38 prosent raskere enn npm, ikke som raskest totalt.

Hva bør du gjøre?

  1. Kjør npm install -g vlt, deretter vlt install og vlt build i et eksisterende prosjekt for å se hvilke pakker som faktisk vil kjøre skript hos deg.
  2. Flytt konfigurasjonen fra .npmrc til vlt.json. vlt bruker sin egen vlt-lock.json, så begge låsefiler vil ligge i repoet en periode.
  3. Bruk vlt query med en av sikkerhetsselektorene til å kartlegge avhengighetsgrafen før du endrer noe i CI.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter