npm package discovery and stats viewer.

Discover Tips

  • General search

    [free text search, go nuts!]

  • Package details

    pkg:[package-name]

  • User packages

    @[username]

Sponsor

Optimize Toolset

I’ve always been into building performant and accessible sites, but lately I’ve been taking it extremely seriously. So much so that I’ve been building a tool to help me optimize and monitor the sites that I build to make sure that I’m making an attempt to offer the best experience to those who visit them. If you’re into performant, accessible and SEO friendly sites, you might like it too! You can check it out at Optimize Toolset.

About

Hi, 👋, I’m Ryan Hefner  and I built this site for me, and you! The goal of this site was to provide an easy way for me to check the stats on my npm packages, both for prioritizing issues and updates, and to give me a little kick in the pants to keep up on stuff.

As I was building it, I realized that I was actually using the tool to build the tool, and figured I might as well put this out there and hopefully others will find it to be a fast and useful way to search and browse npm packages as I have.

If you’re interested in other things I’m working on, follow me on Twitter or check out the open source projects I’ve been publishing on GitHub.

I am also working on a Twitter bot for this site to tweet the most popular, newest, random packages from npm. Please follow that account now and it will start sending out packages soon–ish.

Open Software & Tools

This site wouldn’t be possible without the immense generosity and tireless efforts from the people who make contributions to the world and share their work via open source initiatives. Thank you 🙏

© 2026 – Pkg Stats / Ryan Hefner

@mostajs/archive-box

v0.2.0

Published

Une archive : un zip, un manifeste, des empreintes SHA-256 par fichier, une signature Ed25519 facultative. Générique — le module ignore ce qu'il y a DANS les fichiers. Extrait du noyau d'@mostajs/ixarchive, débarrassé de son domaine « projets ».

Readme

@mostajs/archive-box

Auteur : Dr Hamid MADANI [email protected] · Licence : AGPL-3.0-or-later Niveau : N0 · Dépendances : jszip + @mostajs/crypto-box

Une archive : un zip, un manifeste, des empreintes — et, si vous voulez, une signature. Rien de métier.

Pourquoi ce module existe

@mostajs/ixarchive avait les bonnes mécaniques (manifeste versionné, SHA-256, zip, fichiers hors base, import validé) — mais prisonnières d'un domaine : arbres de projets (collectProjectTree, rootProjectSlug), pierres tombales, pseudonymisation, compteurs de répondants et de réponses gravés dans le format lui-même. Impossible d'archiver autre chose qu'un projet d'enquête.

Extrait ici, le noyau redevient réutilisable — ixarchive retrouve son domaine, @mostajs/backup obtient son artefact.

Une archive n'est pas « des fichiers zippés »

C'est un artefact daté, autodescriptif et vérifiable :

| | Ce que ça prouve | |---|---| | SHA-256 par fichier | l'archive n'a pas été corrompue par accident | | Signature Ed25519 (facultative) | l'archive a été produite par nous |

La différence n'est pas rhétorique. Un attaquant qui modifie un fichier et recalcule son empreinte dans le manifeste passe le contrôle d'intégrité : tout est « cohérent ». Seule la signature du manifeste le trahit.

Et il y a plus subtil : une archive parfaitement valide, signée par quelqu'un d'autre. Empreintes bonnes, signature authentique — et pourtant ce n'est pas la vôtre. D'où expectedPublicKey : sans elle, on restaure une base fabriquée par un tiers.

Usage

import { buildArchive, openArchive } from '@mostajs/archive-box';
import { generateSigningKeyPair } from '@mostajs/crypto-box';

const cle = generateSigningKeyPair();

const { buffer } = await buildArchive({
  name: 'sauvegarde-yalidine',
  kind: 'backup',                      // étiquette libre — le module ne l'interprète pas
  files: [
    { path: 'entities/Ticket.json', content: json },
    { path: 'config.json', content: config },
    { path: 'files/logo.png', content: octets },
  ],
  extra: { siteId: 'yalidine-01', entites: 12480 },   // le DOMAINE range ce qu'il veut ici
  signingKey: cle.privateKey,
  signingPublicKey: cle.publicKey,
});

// Restauration — strict par défaut : LÈVE si l'intégrité ou la signature est en défaut.
const { manifest, files, integrity, signature } = await openArchive(buffer, {
  expectedPublicKey: cle.publicKey,
});

strict: false permet d'inspecter une archive suspecte sans la refuser d'emblée.

Ce que le module ignore

Ce qu'il y a dans les fichiers. Des entités ORM, une configuration, une licence, des images : il ne le sait pas et n'a pas à le savoir. C'est ce qui le rend réutilisable — et c'est exactement ce qui manquait à ixarchive.

Tests

npm test   # 14 tests mjs-unit

Une archive se juge sur ce qu'elle refuse : corruption d'un fichier, fichier manquant, manifeste falsifié (intégrité bernée, signature non), et signataire inattendu.