npm package discovery and stats viewer.

Discover Tips

  • General search

    [free text search, go nuts!]

  • Package details

    pkg:[package-name]

  • User packages

    @[username]

Sponsor

Optimize Toolset

I’ve always been into building performant and accessible sites, but lately I’ve been taking it extremely seriously. So much so that I’ve been building a tool to help me optimize and monitor the sites that I build to make sure that I’m making an attempt to offer the best experience to those who visit them. If you’re into performant, accessible and SEO friendly sites, you might like it too! You can check it out at Optimize Toolset.

About

Hi, 👋, I’m Ryan Hefner  and I built this site for me, and you! The goal of this site was to provide an easy way for me to check the stats on my npm packages, both for prioritizing issues and updates, and to give me a little kick in the pants to keep up on stuff.

As I was building it, I realized that I was actually using the tool to build the tool, and figured I might as well put this out there and hopefully others will find it to be a fast and useful way to search and browse npm packages as I have.

If you’re interested in other things I’m working on, follow me on Twitter or check out the open source projects I’ve been publishing on GitHub.

I am also working on a Twitter bot for this site to tweet the most popular, newest, random packages from npm. Please follow that account now and it will start sending out packages soon–ish.

Open Software & Tools

This site wouldn’t be possible without the immense generosity and tireless efforts from the people who make contributions to the world and share their work via open source initiatives. Thank you 🙏

© 2026 – Pkg Stats / Ryan Hefner

@mybuildex/pkg

v0.5.0

Published

Infra comum das APIs MyBuilder: multitenancy Prisma (pool único), middleware de tenant e CORS

Readme

@mybuildex/pkg

Infra comum das APIs MyBuilder (fonte única): multitenancy Prisma com pool único compartilhado entre escolas, middleware de tenant (:id_school da URL decide o schema) e CORS padrão.

Módulos

  • createMultitenantPrisma — fábrica: 1 pool mariadb para a instância inteira; client por escola é leve e só qualifica o database no SQL gerado. Pool sem database default (raw sem qualificar falha alto — Error 1046 — em vez de vazar para o tenant errado). Suporta ?socket=/cloudsql/... (prod) e host:porta (dev/túnel).
  • createTenantMiddleware — hook preValidation que injeta req.prisma resolvendo params.id_school → query.id_school → header x-id-school (só inteiro positivo; inválido cai no default).
  • resolveTenantId — a regra de resolução, exportada para testes/usos avulsos.
  • createCorsPlugin — CORS padrão das APIs.

Uso (numa API)

import mariadb from "mariadb";
import {PrismaMariaDb} from "@prisma/adapter-mariadb";
import {PrismaClient} from "./generated/client";
import {createMultitenantPrisma, createTenantMiddleware} from "@mybuildex/pkg";

const mt = createMultitenantPrisma({
  databaseUrl: process.env.DATABASE_URL!,
  PrismaClient, PrismaMariaDb, createPool: mariadb.createPool,
});
// fastify.register(mt.plugin) + fastify.register(createTenantMiddleware(mt))

A lib não depende de @prisma/client/mariadb: cada API injeta o client gerado e o driver nas versões dela.

0.4.0 — concorrência e isolamento entre escolas

Quatro módulos novos, todos opt-in (nada muda numa API que não os usar):

  • createRequestScopePlugin() + requestScoped(Ctor, ...args) — escopo por request via AsyncLocalStorage. Resolve o padrão const service = new XService(fastify) + service.setRequest(request) no preHandler, que compartilhava this.request (e o request.prisma do tenant) entre requests concorrentes. Troca mecânica: new XService(fastify)requestScoped(XService, fastify); registrar o plugin antes dos controllers. Uso fora de request lança RequestScopeError.
  • createTenantMembershipAssert({getTenantClient}) — o assertTenant pronto: consulta users.firebase_id = uid no schema do :id_school da URL; sem vínculo → 403. Fail-closed em erro de banco; cache positivo por escola:uid (120 s).
  • createTenantMiddleware({..., strictTenant: true})id_school presente mas inválido responde 400 (InvalidTenantError) em vez de cair no client default, que é a escola do DATABASE_URL. Sem id_school nenhum, o default continua.
  • createAuthMiddleware({..., internalAuth: {routes: [publicRoute("emailsend", "", {methods: ["POST"]})]}}) (0.4.1) — autenticação de serviço entre APIs dentro do próprio auth: header x-internal-secret com INTERNAL_API_SECRET, aceito só nas rotas listadas; o request vira internal e não passa por assertTenant. Segredo errado/rota fora da lista caem no fluxo de token.
  • createCompressPlugin({threshold, encodings, brotliQuality, level}) (0.5.0) — @fastify/compress (global, br/gzip/deflate, threshold 1 KB, brotli qualidade 4) + guard onRoute que torna reply.send() sem return em handler async equivalente a return reply. Sem o guard, o compress (stream) fecha a resposta com content-length: 0 nesse padrão (reproduzido em socket real e na ponte do Functions Framework). Registrar em loadPlugins logo após o CORS, antes dos controllers. createAsyncSendGuard() também é exportado.
  • createSharedSecretGuard({env: "INTERNAL_API_SECRET", header: "x-internal-secret"})preHandler para rotas chamadas entre APIs (ex: emailsend): compara o segredo do env em tempo constante; 401 se inválido, 503 (fail-closed) se a variável não existe em produção.
  • publicRoute(recurso, sufixo, {methods, prefix}), publicPath, isPublicRoute, safeEqual — rotas públicas ancoradas (^/v1/\d+/recurso/sufixo$, com filtro de método) no lugar de regex de substring, e comparação de segredo/HMAC em tempo constante. createAuthMiddleware.publicRoutes aceita as regras e continua aceitando RegExp.
import {createRequestScopePlugin, requestScoped, createTenantMembershipAssert, publicRoute} from "@mybuildex/pkg";

await createRequestScopePlugin()(fastify);            // antes do autoload dos módulos
const service = requestScoped(PayService, fastify);   // em cada controller
createAuthMiddleware({
  publicRoutes: [publicRoute("pay_checkouts", "public/new", {methods: ["POST"]})],
  assertTenant: createTenantMembershipAssert({getTenantClient}),
  ...
});
createTenantMiddleware({getTenantClient, defaultClient, strictTenant: true});

Consumo pelas APIs (npmjs público)

O pacote é publicado público no npmjs — só o dist/ compilado vai no tarball (files: ["dist"]); testes e repo continuam privados. Zero token: npm i funciona no dev, no Actions e no build do GCP.

npm i @mybuildex/pkg

Release

  1. Bump da versão no package.json (npm version patch|minor local, sem push automático).
  2. Commit + tag vX.Y.Z + push da tag → o workflow publish.yml roda testes e publica (secret NPM_TOKEN).
  3. Nas APIs: npm update @mybuildex/pkg (ou bump da range no package.json).

Testes

npm test

Inclui o teste de isolamento ponta a ponta (test/isolation.spec.ts): URL → middleware → prisma, com 50 requests concorrentes intercalando escolas — dados de uma escola nunca aparecem na resposta de outra.