- Le build scaricano le loro dipendenze da un registry pubblico, ogni volta.
- Un repository proxy si mette davanti a
registry.npmjs.org o Docker Hub: la prima richiesta recupera il pacchetto a monte, le successive lo servono da ArtiFerris. Un gruppo riunisce questo proxy e i propri pacchetti dietro un unico indirizzo. - Si ospitano i pacchetti di più team o di più clienti sulla stessa istanza.
- Ogni organizzazione ha il suo sottodominio, i suoi repository, i suoi utenti, il suo marchio e il suo provider di identità. I suoi amministratori agiscono soltanto su di essa; un super-amministratore le vede tutte.
- Si vuole sapere cosa contengono le immagini e i pacchetti che si distribuiscono.
- Trivy analizza ogni immagine caricata, e la scansione si può rilanciare a mano. Le dipendenze di un pacchetto npm vengono verificate a ogni pubblicazione. I risultati compaiono sulla pagina dell'immagine o del pacchetto.
- Si vuole che l'autenticazione a due fattori non dipenda dalla diligenza di ciascuno.
- È obbligatoria per ogni account, locale o proveniente da LDAP o OIDC. Gli strumenti da riga di comando si autenticano con un token API, che l'amministrazione può elencare e revocare.