Um gerenciador de pacotes Node.js seguro, no estilo pnpm, que bloqueia ativamente ataques de cadeia de suprimentos antes de extrair qualquer arquivo.
$ npm install -g vaultpm
Instala os comandos vault e vt. A própria instalação do
Vault roda zero scripts de postinstall.
Não é um scanner que você roda depois. O próprio gerenciador de pacotes é o guarda.
Cada pacote é verificado no OSV.dev antes do download. CVEs críticos são bloqueados, não apenas reportados.
Varredura resistente a ofuscação de preinstall/postinstall contra roubo de credenciais, exfiltração e payloads via eval.
Sinaliza versões publicadas recentemente e mudanças no conjunto de mantenedores entre instalações — o padrão clássico de takeover.
Pega nomes parecidos (expresss, crossenv) antes de você instalar o pacote errado.
Scripts de ciclo de vida rodam sob um sandbox do kernel, sem acesso a ~/.ssh, ~/.aws ou à rede.
Store global + hard links, igual ao pnpm. Dez projetos usando lodash = uma cópia no disco.
Análise no estilo Socket, embutida num gerenciador de pacotes nativo — open source.
| Vault | Socket / Aikido | snpm / rnpm | pnpm 10 / bun | |
|---|---|---|---|---|
| É um gerenciador de pacotes | ✓ | ✗ envolve o npm | ✓ | ✓ |
| Scan de CVE pré-instalação | ✓ | ✓ | parcial | ✗ |
| Análise estática de scripts | ✓ | ✓ | ✗ | ✗ |
| Sandbox de kernel | ✓ Landlock | ✗ | ✗ | ✗ |
| Open source e autocontido | ✓ | ✗ SaaS | ✓ | ✓ |
O Vault é o primeiro gerenciador de pacotes nativo open-source onde a análise de segurança está embutida no próprio instalador. Veja os benchmarks honestos.
Segurança costuma significar "mais lento". O Vault recusa esse trade-off — no cache quente é ~2× mais rápido que o pnpm (e empata no frio), auditando cada dependência.
| Gerenciador | Cache frio | Cache quente | Audita deps? |
|---|---|---|---|
| vault | 3,7s | 1,3s 🥇 | ✓ |
| pnpm | 2,8s | 2,1s | ✗ |
| npm | 8,0s | 3,5s | ✗ |
Uma execução back-to-back · árvore de ~150 pacotes · scripts desativados em todos. Tempos variam com a rede; a ordem no frio vs pnpm muda entre execuções. Reproduza: BENCHMARKS.md.
Um pacote malicioso é rejeitado só pelos metadados — antes de qualquer arquivo tocar o disco.