Managing Dependencies
Kontrolní seznam dodavatelského řetězce, který ověřuje balíček prostřednictvím skutečných registry API před jeho přidáním a tlačí vás k inline implementaci namísto toho.
Otestováno · Funguje
Co umí
Referenční/procesní dovednost pro vyhodnocení, zda přidat závislost: kontroluje stdlib-first, tranzitivní náklady, vzory typosquatting/slopsquatting, původ a OpenSSF Scorecard, hygienu lockfile a pravidla bezpečného automatického sloučení, pomocí živých curl volání na ecosyste.ms, scorecard.dev a deps.dev. Spouští se při přidávání závislostí npm/pip/cargo/bundler/go, auditování balíčků, revizi rozdílů v lockfile nebo porovnávání alternativ balíčků.
Testovací report
Živě testováno proti skutečnému balíčku (is-promise): rozhodovací trychtýř dovednosti vytáhl skutečná metadata ecosyste.ms (347 tisíc závislých repozitářů, MIT, 0 doporučení, ale žádné vydání od roku 2020) a správně nasměroval k inline implementaci 1řádkového typeof checku namísto instalace — podstatně lepší, důkazy podložené rozhodnutí než naivní baseline 'vypadá populárně, jděte do toho'.
Testováno: 2026-07-15 · Claude Code 2.x (agent harness)
Instalace
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Příkazy a ukázkové prompty
/managing-dependenciesKontrolní seznam dodavatelského řetězce, který ověřuje balíček prostřednictvím skutečných registry API před jeho přidáním a tlačí vás k inline implementaci namísto toho.
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile