Failio za Lock za Bun na Usalama wa Mnyororo wako wa Ugavi

Failio za lock za binari ni kodi ya usalama—unalipa baadaye, pamoja na riba.

Bun ilikuwa ikihifadhi utegemezi (dependencies) kwenye failio la binari linaloitwa bun.lockb. Lilikuwa la haraka na dogo, lakini hukuweza kulisoma. Hukuweza kulifanya diff kwenye pull request, na hukuweza kuona kilichobadilika.

Unaposhindwa kupitia mabadiliko ya utegemezi, huna sera—una hisia tu.

Bun v1.2 inabadilisha chaguo la kawaida kuwa bun.lock inayotokana na maandishi. Hilo pekee ni ushindi mkubwa wa usalama.

Kwa nini failio za lock zinazotokana na maandishi ni muhimu

  • Diff zenye maana – wakaguzi wanaona sawia ni vifurushi (packages) gani vilivyohamishwa au kubadilishwa.
  • Ukaguzi rahisi wa sera – CI inaweza kuskani mifumo iliyopigwa marufuku au rejista zisizoaminika.
  • Uchunguzi wa haraka (forensics)git log inaonyesha commit kamili iliyoleta kifurushi chenye madhara.

Failio la lock linahakikisha uadilifu na uwezo wa kurudia (reproducibility), lakini si suluhisho la kila kitu. Halitazuia toleo lenye madhara lililochapishwa kisheria, wala msimamizi (maintainer) aliyeingiliwa.

Kile ambacho failio la maandishi linajumlisha ni uwezo wa kuona (visibility). Uwezo wa kuona ndio mstari wako wa kwanza wa ulinzi.

Jinsi ya kulinda mtiririko wako wa kazi wa Bun

  • Endesha bun install --frozen-lockfile kwenye CI. Ujenzi (build) utafeli ikiwa failio la lock linahitaji sasisho.
  • Endesha bun install --lockfile-only kwenye CI. Unathibitisha utatuzi (resolution) bila kutekeleza skripti nzito za usakinishaji.
  • Hamisha failio lolote la bun.lockb kwenda bun.lock mara moja.
  • Hitaji ukaguzi wa kibinadamu kwa mabadiliko ya failio la lock. Ongeza wamiliki wanaostahili kwenye CODEOWNERS ili macho sahihi yaone kila sasisho la utegemezi.

Acha kuamini kifaa bila uthibitisho. Badala yake, thibitisha kila mabadiliko.

Chanzo: https://dev.to/kunal_d6a8fea2309e1571ee7/bun-lockfile-bunlockb-format-threat-model-ci-checks-2026-4i3b