Open source · alpha2025 — Presente

Vault

Package manager seguro para Node.js, escrito em Rust

Tela do projeto Vault

# Por que existe

Em 2025–2026 o ecossistema npm foi atingido por worms auto-replicantes (Shai-Hulud, Glassworm), typosquats que roubam credenciais e tomadas de conta de mantenedores. Nenhum package manager mainstream inspeciona um pacote antes de ele rodar na sua máquina: o npm audit só verifica CVEs conhecidas depois da instalação, e lifecycle scripts executam com acesso total ao seu home, chaves SSH e credenciais de nuvem.

O Vault inverte o modelo: audita primeiro, instala depois.

# Como funciona

  • Gate de CVEs via OSV antes da extração, em uma única consulta em lote para a árvore inteira (ou espelho offline de advisories)
  • Análise estática de install scripts resistente a ofuscação
  • Sinais de typosquat e de tomada de conta de mantenedor
  • Sandbox de kernel (Landlock) para os lifecycle scripts do vault run
  • Store endereçado por conteúdo com hard links, no estilo pnpm, e node_modules isolado
  • Resolver concorrente por níveis, downloads em streaming verificados por hash e linking incremental

# Performance

Segurança costuma significar "mais lento" — o Vault recusa esse trade-off. Nos benchmarks, com cache aquecido (o caso do dia a dia) ele instala em 0,4s contra 2,1s do pnpm e 3,1s do npm, enquanto audita cada dependência. Com cache frio fica a cerca de um segundo do pnpm.

Distribuído como binário nativo único via npm (npm install -g vaultpm — com zero postinstall scripts), curl ou cargo. Licença MIT.

# Tecnologias

RustTokioLandlockOSVContent-addressable storenpm registry

Gostou do projeto?

Estou sempre aberto a novas oportunidades e parcerias. Vamos conversar sobre o seu próximo produto.

Entrar em contato