یکی از اتفاقات جالب اکوسیستم JavaScript این روزها، ظهور ابزارهایی مثل vlt هست.
ابزار vlt نسخه 1.0 خودش رو منتشر کرده و هدفش اینه که بهعنوان جایگزینی برای npm استفاده بشه.
اما قسمت جالبش فقط سرعت نیست.
ابزار vlt روی امنیت Supply Chain تمرکز زیادی داره.
مثلاً:
🔹 نصب مرحلهای Packageها
🔹 امکان Query کردن Dependency Graph
🔹 جلوگیری از اجرای بعضی Scriptهای مخرب
🔹همینطور Registryهایی با قابلیت مسدود کردن Packageهای مخرب
این موضوع مهمه چون امروزه پروژه تو فقط به کدی که خودت نوشتی وابسته نیست.
مثلاً:
Your App
↓
Package A
↓
Package B
↓
Package C
↓
Package D
ممکنه یک Package کوچک، دهها Dependency دیگه داشته باشه.
پس حمله به Supply Chain میتونه بدون اینکه مستقیماً کد خودت مشکل داشته باشه، پروژهات رو تحت تأثیر قرار بده.
جالبتر اینکه vlt توسط اعضای تیم اولیه npm ساخته شده و دقیقاً روی همین مسئله تمرکز داره.
💡 از این به بعد وقتی یک Package نصب میکنی، فقط نپرس:
«این Package چه کاری انجام میده؟»
این رو هم بپرس:
«این Package چه چیزهایی با خودش وارد پروژه من میکنه؟»
@CodeVerse_dev