vlt 1.0 skiller nedlasting og skriptkjøring i to kommandoer
Deler pakkeinstallasjonen i to kommandoer slik at ingen livssyklus-skript kjører før du har godkjent pakken.
«built so nothing runs on your machine just because you typed install». Slik beskrev Darcy Clarke klienten da vlt 1.0 kom, skriver InfoQ. Verktøyet er laget av folkene som opprinnelig bygget npm, og går inn som direkte erstatning for npm-klienten. Utgivelsen falt sammen med at vlts hostede registre og økosystem-speil ble allment tilgjengelige, og klienten er fri programvare under lisensen BSD-2-Clause-Patent.
Forskjellen ligger i rekkefølgen. Der npm laster ned, pakker ut og kjører livssyklus-skript i én operasjon, splitter vlt jobben: vlt install henter og pakker ut uten å eksekvere noe, mens vlt build kjører skript bare for pakkene du stoler på og hopper over alt som er flagget som skadevare.
«vlt helps engineering teams build JavaScript software faster, reduce supply chain risk, and lower infrastructure costs» — Darcy Clarke, grunnlegger av vlt
Den andre nyheten er vlt query, en selektor-syntaks som behandler avhengighetsgrafen som et DOM-tre. Rundt halvparten av de drøyt 60 CSS-liknende selektorene er sikkerhetsrettet og drives av en Socket-integrasjon, mens :host(local) utvider søket til alle prosjekter på maskinen. Flagget --view=mermaid tegner treffet som diagram.
Bakteppet er et år med angrep i forsyningskjeden, blant annet Shai-Hulud-ormen. npm v12 slår nå av installasjonsskript som standard, pnpm setter ferske utgivelser i karantene med et minstekrav til alder, og Bun blokkerer postinstall. vlt går lenger ved å avvise pakker allerede i registeret, og har ifølge InfoQ flagget over 275 000 pakkeversjoner. En fjerdedel av dem kan fortsatt installeres fra npm.
På ren installasjonshastighet ligger pnpm og Bun fortsatt foran. vlt oppgir sitt eget register som opptil 38 prosent raskere enn npm, ikke som raskest totalt.
Hva bør du gjøre?
- Kjør
npm install -g vlt, derettervlt installogvlt buildi et eksisterende prosjekt for å se hvilke pakker som faktisk vil kjøre skript hos deg. - Flytt konfigurasjonen fra
.npmrctilvlt.json. vlt bruker sin egenvlt-lock.json, så begge låsefiler vil ligge i repoet en periode. - Bruk
vlt querymed en av sikkerhetsselektorene til å kartlegge avhengighetsgrafen før du endrer noe i CI.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.