BookinglyTech News
Software

vlt 1.0 llega como reemplazo directo de npm con instalación en fases y bloqueo de malware

vlt 1.0, del equipo original de npm, se ofrece como reemplazo directo con instalación en fases, consulta de dependencias y registro que bloquea malware.

2 min de lecturaInfoQ0 vistas

vlt 1.0 ya está disponible. El gestor de paquetes JavaScript, nacido del equipo original de npm, se presenta como un reemplazo directo de npm con dos diferencias clave: la instalación se divide en dos fases para no ejecutar scripts sin permiso, y su registro rechaza paquetes maliciosos antes de servirlos.

Instalación en dos fases

Con vlt install solo se descargan y extraen las dependencias; no corre nada. Después, vlt build ejecuta los scripts de las dependencias en las que confías, y salta por defecto lo que esté marcado como malware. Darcy Clarke, fundador del proyecto, lo resume en una frase: "nada se ejecuta en tu máquina solo porque escribiste install".

La decisión tiene contexto. Tras un año de ataques a la cadena de suministro como el gusano Shai-Hulud, otras herramientas ya han tomado medidas: npm v12 desactiva los scripts por defecto, pnpm pone en cuarentena los paquetes recién publicados y Bun bloquea los postinstall. vlt va más lejos y filtra en su propio registro, que ha marcado más de 275.000 versiones de paquetes; según las revisiones, una cuarta parte de esas versiones todavía se pueden instalar desde npm.

Consulta del grafo de dependencias

La otra pieza importante es vlt query, que trata el árbol de dependencias como un documento DOM. Con más de 60 selectores, alrededor de la mitad pensados para la seguridad gracias a la integración con Socket, permite auditar dependencias a gran escala. El selector :host(local) extiende las consultas a todos los proyectos de una máquina, y la opción --view=mermaid dibuja el resultado como un diagrama.

En rendimiento puro, pnpm y Bun siguen siendo más rápidos en la instalación. vlt se conforma con asegurar que su registro es hasta un 38% más rápido que el de npm, no que sea el más rápido del mercado. La respuesta en Hacker News ha sido en general positiva, aunque también ha generado dudas sobre el posicionamiento; Clarke respondió a una petición de explicarlo en cinco segundos con "ahorrar tiempo y dinero".

Para migrar, el proceso es directo: después de instalar vlt con npm install -g vlt, en un proyecto existente ejecutas vlt install y vlt build, trasladas la configuración de .npmrc a vlt.json y el lockfile pasa a ser vlt-lock.json. La API compatible con npm mantiene funcionando los pipelines de CI y los registros privados. vlt es open source con licencia BSD-2-Clause-Patent y está disponible gratis.