Команда vlt выпустила vlt 1.0 и открыла общий доступ к хостинговым JavaScript-реестрам и зеркалам экосистемы. Теперь vlt — это платформа полного цикла для разработчиков, команд и агентов.
Клиент vlt вырос из быстрого установщика с необычным синтаксисом запросов в полноценный менеджер пакетов с упором на безопасность. В нём больше 60 нативных графовых псевдоселекторов, и около 30 из них касаются безопасности: :malware, :cve, :unmaintained, :outdated, :eval, :fs, :license, :vuln, :peer, :diff(), :built, :registry(), :hostname(), :dist(). Селектор :host(local) умеет искать зависимости сразу во всех проектах на машине — например, vlt query ':host(local) #react:v(<19)' покажет, где в системе стоят старые версии react. Флаг --scope добавляет селекторы в команды run, exec, pkg, version, pack, publish. Graph Modifiers позволяют переопределять любую зависимость в vlt.json через DSS-селекторы с CSS-подобным разрешением специфичности. Установка разбита на фазы: vlt install скачивает пакеты без запуска скриптов, а vlt build запускает их выборочно и блокирует известные вредоносы по умолчанию. Каталоги (Catalogs) дают определить версии зависимостей один раз в vlt.json и ссылаться на них через catalog:. Через OIDC trusted publishing можно публиковать из CI в npm public registry без долгоживущих токенов — из коробки на GitHub Actions, а для GitLab CI и CircleCI достаточно передать их OIDC-токен.
vlt — это полноценная замена npm. Он выполняет весь жизненный цикл пакета: setup, init, create, install, build, run, exec, query, pack, publish, view, update, deprecate. И для этого не нужен npm или fallback.
Хостинговые реестры vlt обратно совместимы с npm registry API, поэтому работают привычные инструменты: npm, pnpm, yarn, bun и deno. Они могут и ставить пакеты через vlt, и публиковать в него. Пример: npm install express --registry=https://registry.vlt.sh/<account>/npm.
У сервиса щедрый бесплатный тариф. Пакеты раздаются из edge-инфраструктуры рядом с разработчиками и CI, так что установки остаются быстрыми. В бенчмарках чистая установка с vlt до 38% быстрее, чем с npm, и менять инструменты не нужно.
Приватные пакеты можно потреблять и публиковать без ограничений в рамках организации. Сейчас они жёстко привязаны к вашему namespace и проходят валидацию манифеста: битые или некорректные манифесты отклоняются на входе.
Безопасность — отдельная история. Реестр забирает публичные фиды вредоносов и базы уязвимостей вроде OSV и блокирует известные плохие пакеты прямо при индексации, а не после доставки. Плюс ведёт постоянный мониторинг. На сегодня помечено больше 275 тысяч версий пакетов, и более 25% из них всё ещё доступны для скачивания в npm public registry. В vlt такие пакеты блокируются за минуты, а не за дни или часы.