vlt lanza la versión 1.0 con registros alojados que funcionan con las herramientas de npm

Darcy Clarke está convirtiendo un administrador de paquetes creado por veteranos de npm en un negocio de registro comercial orientado a una integración continua más rápida y a instalaciones más seguras.

By · Published

Primary source: vlt

Why it matters

Clarke is using npm compatibility to lower switching costs while moving vlt from open-source tooling into paid infrastructure. The bet is that heavier CI and coding-agent use will make registry speed and package screening worth paying for. ([vlt.io](https://www.vlt.io/blog/1-0?ref=runtimewire))

A lone technician in a server room stands among racks, representing vlt and Darcy Clarke's npm-compatible hosted registries and package manager.

Darcy Clarke (@darcy), vlt's founder and CEO, launched the stable vlt 1.0 package manager and made the developer-tool maker's hosted JavaScript registries generally available in an August 4th announcement. The release gives vlt a complete commercial product: an npm replacement on the developer's machine, plus private registries and mirrors that can sit behind npm, pnpm, Yarn, Bun or Deno. (vlt.io)

Darcy Clarke (@darcy), el fundador y CEO de vlt, lanzó el gestor de paquetes estable vlt 1.0 y puso los registros alojados de JavaScript del fabricante de herramientas para desarrolladores en disponibilidad general en un anuncio del 4 de agosto. El lanzamiento le da a vlt un producto comercial completo: un reemplazo de npm en la máquina del desarrollador, además de registros privados y espejos que pueden ubicarse detrás de npm, pnpm, Yarn, Bun o Deno. (vlt.io)

Clarke has spent much of his career inside the tooling he is trying to rebuild. He previously managed GitHub's npm CLI and GitHub CLI engineering teams after GitHub acquired npm in 2020. When he introduced vlt's founding team in March 2024, Clarke described JavaScript packaging as essential infrastructure that had stagnated. (vlt.io)

Clarke ha pasado gran parte de su carrera dentro de las herramientas que ahora intenta reconstruir. Anteriormente dirigió los equipos de ingeniería del npm CLI y del GitHub CLI en GitHub después de que GitHub adquiriera npm en 2020. Cuando presentó al equipo fundador de vlt en marzo de 2024, Clarke describió el empaquetado de JavaScript como infraestructura esencial que se había estancado. (vlt.io)

He assembled a group with direct experience operating the incumbent stack. Isaac Z. Schlueter (@izs) created npm, ran npm Inc. and previously led Node.js. Ruy Adorno (@ruyadorno), who remains a staff software engineer at vlt, worked on the npm CLI at GitHub and later joined Google. The pitch rests on that history: the people who know where JavaScript packaging breaks are building both the client and the infrastructure behind it. (vlt.io)

Reunió a un grupo con experiencia directa en la operación de la pila incumbente. Isaac Z. Schlueter (@izs) creó npm, dirigió npm Inc. y anteriormente lideró Node.js. Ruy Adorno (@ruyadorno), quien sigue siendo staff software engineer en vlt, trabajó en el npm CLI en GitHub y luego se incorporó a Google. El argumento se apoya en esa historia: las personas que saben dónde falla el empaquetado de JavaScript están construyendo tanto el cliente como la infraestructura que lo respalda. (vlt.io)

A package manager built around dependency graphs

Un gestor de paquetes construido alrededor de grafos de dependencias

The 1.0 release moves the vlt client from a long release-candidate cycle into what vlt calls a stable, full-featured package manager. It handles the usual package lifecycle, including installation, script execution, updates, publishing and deprecation, without falling back to npm. (vlt.io)

El lanzamiento 1.0 traslada al cliente vlt desde un largo ciclo de release candidate hacia lo que vlt denomina un gestor de paquetes estable y con todas las funciones. Maneja el ciclo de vida habitual de los paquetes, incluida la instalación, ejecución de scripts, actualizaciones, publicación y desaprobación, sin recurrir a npm. (vlt.io)

Clarke and his engineers have built the client around dependency graphs rather than treating a project's package list as a flat manifest. Developers can query dependencies with more than 60 graph selectors, including roughly 30 selectors that vlt describes as security-focused. Those selectors can find packages connected to malware reports, CVEs, unmaintained dependencies, install scripts, licensing conditions or specific registries. A host-level selector can also search dependencies across every local project on a machine. (vlt.io)

Clarke y sus ingenieros han construido el cliente alrededor de grafos de dependencias en lugar de tratar la lista de paquetes de un proyecto como un manifiesto plano. Los desarrolladores pueden consultar dependencias con más de 60 selectores de grafo, incluidos aproximadamente 30 selectores que vlt describe como enfocados en seguridad. Esos selectores pueden encontrar paquetes vinculados a reportes de malware, CVE, dependencias sin mantenimiento, scripts de instalación, condiciones de licencia o registros específicos. Un selector a nivel de host también puede buscar dependencias en todos los proyectos locales de una máquina. (vlt.io)

That graph model also controls installation behavior. Phased installations separate downloading packages from running their lifecycle scripts. vlt install can populate node_modules without executing package-supplied code, while vlt build lets developers choose which scripts run afterward. vlt says known malware is blocked by default during that process. (vlt)

Ese modelo de grafo también controla el comportamiento de instalación. Instalaciones por fases separan la descarga de paquetes de la ejecución de sus scripts de ciclo de vida. vlt install puede poblar node_modules sin ejecutar el código proporcionado por los paquetes, mientras que vlt build permite a los desarrolladores elegir qué scripts se ejecutan después. vlt afirma que el malware conocido se bloquea por defecto durante ese proceso. (vlt)

The separation addresses a recurring weakness in JavaScript package management: installation often gives third-party scripts access to a developer machine or CI runner before the developer has reviewed what will execute. vlt's approach makes script execution a distinct decision while preserving an option for teams that require conventional npm behavior. (vlt)

La separación aborda una debilidad recurrente en la gestión de paquetes de JavaScript: la instalación a menudo da a scripts de terceros acceso a la máquina del desarrollador o al runner de CI antes de que el desarrollador haya revisado lo que se ejecutará. El enfoque de vlt convierte la ejecución de scripts en una decisión independiente, a la vez que preserva una opción para equipos que requieren el comportamiento convencional de npm. (vlt)

vlt 1.0 also supports dependency catalogs, graph-based overrides and OIDC trusted publishing. The latter allows CI systems to publish without storing long-lived registry tokens, with built-in support for GitHub Actions and configurable support for GitLab CI and CircleCI. (vlt.io)

vlt 1.0 también admite catálogos de dependencias, anulaciones basadas en grafos y publicación confiable OIDC. Esto último permite que los sistemas de CI publiquen sin almacenar tokens de registro de larga duración, con soporte integrado para GitHub Actions y soporte configurable para GitLab CI y CircleCI. (vlt.io)

The registry turns open-source tooling into a business

El registro convierte las herramientas de código abierto en un negocio

The hosted registry is the consequential part of the release for vlt. Clarke first presented the package manager and a serverless registry in a November 5th, 2024 launch. General availability gives vlt a paid service that can capture the package traffic generated by developers, CI systems and coding agents. (vlt.io)

El registro alojado es la parte trascendental del lanzamiento para vlt. Clarke presentó por primera vez el gestor de paquetes y un registro sin servidor en un lanzamiento del 5 de noviembre de 2024. La disponibilidad general le da a vlt un servicio de pago que puede capturar el tráfico de paquetes generado por desarrolladores, sistemas de CI y agentes de codificación. (vlt.io)

Compatibility is central to the sales strategy. Teams can point existing npm, pnpm, Yarn, Bun or Deno clients at a vlt registry endpoint instead of replacing every package-management workflow at once. vlt can host organization-scoped private packages and mirror upstream public dependencies, while validating manifests before packages are published. (vlt.io)

La compatibilidad es central en la estrategia de ventas. Los equipos pueden apuntar clientes existentes de npm, pnpm, Yarn, Bun o Deno a un endpoint de registro de vlt en lugar de reemplazar todos los flujos de trabajo de gestión de paquetes de una vez. vlt puede alojar paquetes privados con alcance de organización y espejar dependencias públicas upstream, además de validar manifiestos antes de que se publiquen los paquetes. (vlt.io)

The pricing page starts with a free plan that includes 2 GB of storage and delivery. Annual pricing is $8 per user each month for Pro, $20 for Premium and $79 for Enterprise, with larger storage allowances and support features at each tier. That model gives Clarke a direct path from free client adoption to recurring registry revenue. (vlt.io)

La página de precios comienza con un plan gratuito que incluye 2 GB de almacenamiento y entrega. El precio anual es de $8 por usuario al mes para Pro, $20 para Premium y $79 para Enterprise, con mayores asignaciones de almacenamiento y características de soporte en cada nivel. Ese modelo le da a Clarke un camino directo desde la adopción del cliente gratuito hasta ingresos recurrentes por el registro. (vlt.io)

Clarke is tying the timing to AI-driven development, where agents create short-lived environments and repeatedly install dependencies. "At agentic scale the registry becomes the bottleneck," he wrote in the launch announcement. vlt says packages are served from edge infrastructure close to developers and CI, and claims its own clean-install benchmark ran up to 38% faster than npm. The figure comes from vlt's testing and has not been independently audited. (vlt.io)

Clarke está vinculando el momento al desarrollo impulsado por IA, donde los agentes crean entornos efímeros e instalan dependencias de forma reiterada. "A escala de agentes, el registro se convierte en el cuello de botella", escribió en el anuncio de lanzamiento. vlt dice que los paquetes se sirven desde infraestructura edge cercana a los desarrolladores y a CI, y afirma que su propio benchmark de instalación limpia fue hasta 38% más rápido que npm. La cifra proviene de las pruebas de vlt y no ha sido auditada de forma independiente. (vlt.io)

The security argument is similarly aggressive. vlt says it consumes public malware feeds and advisory databases such as OSV, blocking known-bad packages while indexing them. As of August 4th, vlt claimed to have flagged more than 275,000 package versions, with over 25% of those versions still downloadable from npm's public registry. Those classifications and percentages are company-reported. (vlt.io)

El argumento de seguridad es igualmente agresivo. vlt afirma que consume feeds públicos de malware y bases de datos de avisos como OSV, bloqueando paquetes conocidos como maliciosos mientras los indexa. Al 4 de agosto, vlt afirmó haber marcado más de 275,000 versiones de paquetes, con más del 25% de esas versiones aún descargables desde el registro público de npm. Esas clasificaciones y porcentajes son informados por la compañía. (vlt.io)

Package screening remains an adversarial problem rather than a permanent shield. On January 26th, 2026, security firm Koi reported PackageGate vulnerabilities affecting vlt alongside npm, pnpm and Bun. The report said the flaws could potentially bypass package-manager security protections. The episode reinforces the value of a client and registry that can both change quickly, while showing why no package manager should be described as immune to supply-chain attacks. (Koi)

El cribado de paquetes sigue siendo un problema adversarial más que un escudo permanente. El 26 de enero de 2026, la firma de seguridad Koi informó vulnerabilidades de PackageGate que afectaban a vlt junto con npm, pnpm y Bun. El informe indicó que las fallas podrían potencialmente eludir las protecciones de seguridad del gestor de paquetes. El episodio refuerza el valor de contar con un cliente y un registro que puedan cambiar rápidamente, a la vez que muestra por qué ningún gestor de paquetes debería describirse como inmune a los ataques en la cadena de suministro. (Koi)

Rebuilding infrastructure the founders once operated

Reconstruyendo la infraestructura que los fundadores habían operado

vlt announced its venture backing on March 20th, 2024. Accel led the financing, with Inovia Capital and Abstraction Capital participating. The backers also include Vercel CEO Guillermo Rauch, Socket CEO Feross Aboukhadijeh, Sentry CEO David Cramer and Vue.js creator Evan You. vlt has not published a round size or valuation. (vlt.io)

vlt anunció su apoyo de capital de riesgo el 20 de marzo de 2024. Accel lideró la financiación, con la participación de Inovia Capital y Abstraction Capital. Entre los financiadores también se encuentran Guillermo Rauch (CEO de Vercel), Feross Aboukhadijeh (CEO de Socket), David Cramer (CEO de Sentry) y Evan You, creador de Vue.js. vlt no ha publicado el tamaño de la ronda ni la valoración. (vlt.io)

The 1.0 milestone begins the commercial test of Clarke's thesis. Compatibility lowers the cost of trying vlt because developers can keep familiar clients and change the registry endpoint first. Owning both layers gives vlt control over how dependencies are resolved, inspected, downloaded and executed.

El hito 1.0 inicia la prueba comercial de la tesis de Clarke. La compatibilidad reduce el costo de probar vlt porque los desarrolladores pueden conservar clientes conocidos y cambiar primero el endpoint del registro. Poseer ambas capas le da a vlt control sobre cómo se resuelven, inspeccionan, descargan y ejecutan las dependencias.

That same scope raises the burden. Developers must trust vlt with credentials, private packages and a critical part of every build. Clarke's advantage is a founding group that has already designed and operated widely used JavaScript package infrastructure. With the stable client and hosted registries available together, vlt can now test whether that experience is enough to move package traffic onto infrastructure it controls.

Ese mismo alcance aumenta la carga. Los desarrolladores deben confiar en vlt con credenciales, paquetes privados y una parte crítica de cada compilación. La ventaja de Clarke es un grupo fundador que ya ha diseñado y operado infraestructura de empaquetado de JavaScript de uso amplio. Con el cliente estable y los registros alojados disponibles juntos, vlt ahora puede poner a prueba si esa experiencia es suficiente para trasladar el tráfico de paquetes a la infraestructura que controla.

Reader comments

Conversation for this story loads after sign-in.