オープンソース
Vlt 1.0とホスト型パッケージレジストリ
Vlt 1.0 and Hosted Package Registries (vlt.io)
要約
vltはバージョン1.0をリリースし、ホスト型パッケージレジストリとエコシステムミラーの一般提供を開始しました。これにより、vltは開発者向けの包括的なプラットフォームとなり、より迅速かつ安全なソフトウェア出荷を支援します。新しいCLIは、60以上のセキュリティに焦点を当てたセレクター、グラフモディファイア、OIDCによる信頼性の高い公開機能などを備えています。また、npmとのドロップイン互換性、低コストのホスト型レジストリ、高速なインストールパフォーマンス、強化されたプライバシーとセキュリティ機能を提供します。
全文翻訳
すべての投稿
アナウンス
レジストリ
クライアント
vlt 1.0 とホスト型パッケージレジストリ
安定版クライアントリリースとホスト型レジストリ&エコシステムミラーの一般提供。
Darcy Clarke
Darcy Clarke
2026年8月4日
本日、vlt 1.0、およびホスト型パッケージレジストリとエコシステムミラーの一般提供を発表できることを嬉しく思います。これらのリリースにより、vltは開発者、チーム、エージェントがより迅速、安全、かつ確実にソフトウェアを出荷するためのエンドツーエンドプラットフォームとなりました。
当社のパッケージマネージャー
vltとvsrを初めて導入して以来、CLIは、新しいクエリ構文を持つ高速インストーラーから、独自のインフラストラクチャに裏打ちされたフル機能のセキュリティファーストパッケージマネージャーへと成長しました。以下にハイライトを示します:
60以上のグラフネイティブ疑似セレクター — 約30はセキュリティに焦点を当てています — 例として :malware, :cve, :unmaintained, :outdated, :eval, :fs, :license, :vuln, :peer, :diff(), :built, :registry(), :hostname(), :dist() などがあります。
:host(local) は、マシン上のすべてのプロジェクトにわたる依存関係を一度にクエリできます。例:vlt query ':host(local) #react:v(<19)' は、システム上で古いReactバージョンを使用しているプロジェクトを見つけます。
--scope フラグは、セレクターをすべてのコマンドに適用することで、run, exec, pkg, version, pack, publish などをさらに強力にします。
グラフモディファイア — CSSライクな優先度解決を持つDSSセレクターを使用して、vlt.jsonの任意の依存関係をオーバーライドします。
フェーズインストール — vlt install がスクリプトを実行せずにダウンロードできるようにし、vlt build は選択的に実行でき、デフォルトで既知のマルウェアをブロックします。
カタログ — vlt.jsonで依存関係のバージョンを一度定義し、catalog: を使用してどこでも参照できます。
OIDC "信頼性の高い公開":長期間有効なトークンなしでCIからnpm公開レジストリに公開します。GitHub Actionsではすぐに動作し、GitLab CIとCircleCIは、それらのOIDCトークンを提供した場合にサポートされます。
そして、その他多数...
npmのドロップイン代替品
vltクライアントはnpmのドロップイン代替品であり、npmのフォールバックや依存関係なしに、vltを通じてパッケージライフサイクルのすべてを実行できます。
bash
# クライアントのインストール
curl -fsSL https://install.vlt.sh | bash
# 設定のセットアップ
vlt setup
# vltを通じてSDLC全体を実行
vlt init ...
vlt create ...
vlt install ...
vlt build ...
vlt run ...
vlt exec ...
vlt query ...
vlt pack ...
vlt publish ...
vlt view ...
vlt update ...
vlt deprecate ...
# ... その他多数
ホスト型レジストリとミラー
後方互換性
当社のレジストリサービスはnpmレジストリAPIと後方互換性があるため、既存のツールとワークフローをvltで使用できます。npm, pnpm, yarn, bun, denoはすべてサポートされており、ホスト型レジストリからインストールすることも、ホスト型レジストリに公開することも可能です。
bash
# 例:vlt経由でエコシステム依存関係を安全にインストール
npm install express --registry=https://registry.vlt.sh/<account>/npm
コスト
私たちは、vltをすべての人にアクセス可能にすることにコミットしています。歴史的に、プライベートレジストリは高価で、セットアップとメンテナンスが複雑でした。寛大な無料ティアにより、数回のクリックで今日から始めることができます。価格ティアの詳細については、こちらをご覧ください。
パフォーマンス
過去数年間の出来事は、エージェントがソフトウェア開発の未来であるということを明確にしました。チームがAIネイティブ開発プラクティスを採用するにつれて、ソフトウェア出荷の加速されたペースは、より良く、専用のインフラストラクチャを必要とします。エージェント規模の開発と一時的なサンドボックスが標準になりつつあり、コールドインストールのパフォーマンスがクリティカルになっています。エージェント規模では、レジストリがボトルネックになります。パッケージは開発者とCIの近くのエッジインフラストラクチャから提供されるため、チームがどこで実行してもインストールは迅速に保たれます。
当社のベンチマークでは、クリーンインストールはnpmよりも最大38%高速に実行されます。ツールに変更は必要ありません。
プライバシー
組織にスコープされた無制限のプライベートパッケージを消費または公開します。現在、公開されているパッケージはスコープ強制およびマニフェスト検証済みであるため、所有する名前空間の外に何も公開されません。不正な形式または一貫性のないマニフェストは、入り口で拒否されます。
セキュリティ
侵害されたメンテナーアカウント、自己複製ワーム、およびますます能力が高まっている悪意のあるアクターは、同じギャップを悪用しています:公開レジストリは適応が遅いです。私たちはこの問題に対処するために独自のインフラストラクチャを構築し、マルウェアのブロックを第一級市民として扱っています。私たちはOSVなどのソースから公開マルウェアフィードとアドバイザリデータベースを取り込み、既知の悪意のあるパッケージはエコシステムによって発見されるとブロックされます。悪意のあるペイロードが配信された後を待つのではなく、インフラストラクチャへのインデックス作成プロセス中に悪意のあるパッケージをブロックし、継続的に監視します。これにより、デフォルトで新しい安全なオリジンが提供されます。
本日現在、275,000以上のパッケージバージョンにフラグを立てており、その25%以上がnpm公開レジストリでダウンロード可能になっています。数週間、数日、数時間待つ必要はありません。私たちは数分で積極的に監視・ブロックしています。
アカウントを登録する
今日、アカウント名を予約して、パッケージのインストールまたは公開を開始してください!
質問?
ホスト型サービスに関するご質問は、こちらから営業デモまたはサポートコールを予約できます。
共有
次へ