vega-functions
Supply chain provenance
Status for the latest visible version.
Without SLSA provenance there is no cryptographic link between this tarball and the public source, so a manually published version cannot be tied back to a reviewed commit.
Maintainers
Keywords
Accepted risks
Findings the reviewer chose to accept rather than block on.
| Source | Rule | Reason | Accepted by | When |
|---|---|---|---|---|
| dependencies | unvetted-dep:vega-time | AI (dependencies): vega-time is a first-party Vega monorepo sub-package; not a suspicious dependency for vega-functions. | ai | |
| dependencies | unvetted-dep:vega-scale | AI (dependencies): vega-scale is a first-party Vega monorepo sub-package; expected dependency for vega-functions. | ai | |
| dependencies | unvetted-dep:vega-dataflow | AI (dependencies): vega-dataflow is a first-party Vega monorepo sub-package; expected dependency for vega-functions. | ai | |
| dependencies | unvetted-dep:vega-expression | AI (dependencies): vega-expression is a first-party Vega monorepo sub-package; expected dependency for vega-functions. | ai | |
| dependencies | unvetted-dep:vega-scenegraph | AI (dependencies): vega-scenegraph is a first-party Vega monorepo sub-package; expected dependency for vega-functions. | ai | |
| dependencies | unvetted-dep:vega-selections | AI (dependencies): vega-selections is a first-party Vega monorepo sub-package; expected dependency for vega-functions. | ai | |
| dependencies | unvetted-dep:vega-statistics | AI (dependencies): vega-statistics is a first-party Vega monorepo sub-package; expected dependency for vega-functions. | ai | |
| provenance | no-provenance | AI (provenance): Vega packages predate Sigstore provenance; absence is expected and not a risk signal for this established ecosystem. | ai |
v6.1.3
1 finding[Accepted risk] Package was published without Sigstore provenance. Consider requesting the maintainer enable provenance via CI/CD.
v6.1.2
2 findings[Accepted risk] Package was published without Sigstore provenance. Consider requesting the maintainer enable provenance via CI/CD.
This version was published by a different npm account (domoritz) than the most recent previously approved version (hydrosquall) on 2026-07-21, but domoritz is listed as a maintainer on prior approved versions (matched on name). This looks like a manual publish by a known maintainer rather than a publisher change. Recorded as INFO for audit trail.