Прозрачное проксирование
PkgMirror прозрачно проксирует запросы к pубличным реестрам (npm, Maven, PyPI, Cargo, NuGet), сохраняя исходные метаданные и версии. Конфигурация в pipeline не меняется — достаточно указать новый registry URL.
Подробный разбор ключевых технических возможностей PkgMirror: от детерминированного движка дистрибуции до единого API-слоя и сравнения с альтернативными решениями.
Ядро PkgMirror — это не просто кэш, а вычислительный слой, который предсказывает путь каждого артефакта до того, как он будет запрошен.
Алгоритм предзагрузки анализирует граф зависимостей вашего проекта и размещает наиболее вероятные пакеты на ближайшем узле. В результате медианное время получения сокращается с 240 мс до 4 мс даже при первом обращении в новой среде CI.
Каждый артефакт подписывается двойным хэшем (SHA-256 + Ed25519) в момент публикации. При любом расхождении контрольной суммы движок автоматически откатывает версию и уведомляет службу безопасности через webhook.
Приватные артефакты хранятся в зашифрованном виде с ключами, которые никогда не покидают ваш VPC.
По умолчанию применяется AES-256-GCM для всех бинарных объектов. Ключи шифрования (DEK) генерируются внутри вашего приватного VPC и не передаются на серверы PkgMirror. Это означает, что даже при компрометации инфраструктуры провайдера данные остаются недоступными без вашего кореневого ключа.
Поддержка внешнего KMS (HashiCorp Vault, AWS KMS, Azure Key Vault) позволяет интегрировать PkgMirror в существующую модель управления секретами без изменения workflow команды безопасности.
Один REST-эндпоинт, один набор токенов, один дашборд — независимо от того, работаете ли вы с npm, Maven, PyPI или внутренними Docker-образами.
PkgMirror прозрачно проксирует запросы к pубличным реестрам (npm, Maven, PyPI, Cargo, NuGet), сохраняя исходные метаданные и версии. Конфигурация в pipeline не меняется — достаточно указать новый registry URL.
Каждое действие — публикация, удаление, смена версии, нарушение подписи — генерирует структурированное событие. Подключите Slack, PagerDuty или внутреннюю SIEM за 5 минут через готовый webhook-конфиг.
Динамический rate-limiter на уровне API-слоя предотвращает перегрузку при массовых сборках. Пороги настраиваются per-team и per-project, а превышение фиксируется в аудите с метаданными запроса.
Создавайте неограниченное количество изолированных реестров с индивидуальной политикой доступа, TTL и стратегией инвалидации кэша.
Каждый кастомный реестр получает собственный namespace, отдельный bucket хранения и независимую цепочку подписи. Команда может настроить, чтобы артефакты из реестра prod-internal были доступны только сервисам с тегом critical, в то время как staging-shared открывался всем разработчикам отдела.
Стратегия TTL настраивается от 15 минут до бесконечного хранения. Для критичных пакетов (ядро платформы, лицензии) TTL отключается, а инвалидация запускается только при явном действии администратора.
Прямое сравнение ключевых характеристик с двумя распространёнными подходами: self-hosted Nexus и публичным npm-registry без кэширования.
Получите приватный VPC-реестр, глобальный кэш в 31 регионе и детерминированный аудит — без изменений в существующей конфигурации CI/CD.