Vault
Package manager seguro para Node.js, escrito em Rust

# Por que existe
Em 2025–2026 o ecossistema npm foi atingido por worms auto-replicantes (Shai-Hulud, Glassworm), typosquats que roubam credenciais e tomadas de conta de mantenedores. Nenhum package manager mainstream inspeciona um pacote antes de ele rodar na sua máquina: o npm audit só verifica CVEs conhecidas depois da instalação, e lifecycle scripts executam com acesso total ao seu home, chaves SSH e credenciais de nuvem.
O Vault inverte o modelo: audita primeiro, instala depois.
# Como funciona
- Gate de CVEs via OSV antes da extração, em uma única consulta em lote para a árvore inteira (ou espelho offline de advisories)
- Análise estática de install scripts resistente a ofuscação
- Sinais de typosquat e de tomada de conta de mantenedor
- Sandbox de kernel (Landlock) para os lifecycle scripts do vault run
- Store endereçado por conteúdo com hard links, no estilo pnpm, e node_modules isolado
- Resolver concorrente por níveis, downloads em streaming verificados por hash e linking incremental
# Performance
Segurança costuma significar "mais lento" — o Vault recusa esse trade-off. Nos benchmarks, com cache aquecido (o caso do dia a dia) ele instala em 0,4s contra 2,1s do pnpm e 3,1s do npm, enquanto audita cada dependência. Com cache frio fica a cerca de um segundo do pnpm.
Distribuído como binário nativo único via npm (npm install -g vaultpm — com zero postinstall scripts), curl ou cargo. Licença MIT.
# Tecnologias
Gostou do projeto?
Estou sempre aberto a novas oportunidades e parcerias. Vamos conversar sobre o seu próximo produto.
Entrar em contato