Авторы npm выпустили замену npm. И это не случайно
7 сентября InfoQ разобрал vlt 1.0 — пакетный менеджер от людей, которые когда-то сделали npm. Drop-in: init, install, run, publish. Разница в одном решении, которое 15 лет никто не хотел ломать.
vlt install только качает и распаковывает. Скрипты не запускаются. Скрипты идут отдельной командой vlt build, и по умолчанию цель такая: :scripts:not(:built):not(:malware). На своих реестрах vlt уже отсекает известный малварь до того, как пакет попал к вам на диск: больше 275 000 версий помечены, четверть из них на npm до сих пор ставится.
Сегодня, 8 сентября, это выглядит не как маркетинг. Исследователи поймали возвращение червя Shai-Hulud: тот же SHA-256 payload, что был в майской волне, пролежал 111 дней и снова вышел через четыре пакета за один час. npm как раз обещал scan на публикации. Не сработало.
vlt query ':malware' выглядит как CSS-селектор по графу зависимостей. Шестьдесят с лишним селекторов, половина — про безопасность, данные от Socket. Если у вас в CI до сих пор голый npm ci с postinstall из интернета, этот релиз стоит хотя бы прочитать.
Источник: InfoQ, 7 сентября · vlt 1.0 · Shai-Hulud снова в npm
#JavaScript #npm #SupplyChain #DevSecOps #vlt
Post #696
46

- ❤ 3
- 🙏 3
- 🔥 1