Managing Dependencies

Kontrolní seznam dodavatelského řetězce, který ověřuje balíček prostřednictvím skutečných registry API před jeho přidáním a tlačí vás k inline implementaci namísto toho.

od andrew · andrew/managing-dependencies

Otestováno · Funguje ★ 9.6/10

Managing Dependencies — Kontrolní seznam dodavatelského řetězce, který ověřuje balíček prostřednictvím skutečných registry API před jeho přidáním a tlačí vás k inline implementaci namísto toho.

Co umí

Referenční/procesní dovednost pro vyhodnocení, zda přidat závislost: kontroluje stdlib-first, tranzitivní náklady, vzory typosquatting/slopsquatting, původ a OpenSSF Scorecard, hygienu lockfile a pravidla bezpečného automatického sloučení, pomocí živých curl volání na ecosyste.ms, scorecard.dev a deps.dev. Spouští se při přidávání závislostí npm/pip/cargo/bundler/go, auditování balíčků, revizi rozdílů v lockfile nebo porovnávání alternativ balíčků.

Testovací report

Živě testováno proti skutečnému balíčku (is-promise): rozhodovací trychtýř dovednosti vytáhl skutečná metadata ecosyste.ms (347 tisíc závislých repozitářů, MIT, 0 doporučení, ale žádné vydání od roku 2020) a správně nasměroval k inline implementaci 1řádkového typeof checku namísto instalace — podstatně lepší, důkazy podložené rozhodnutí než naivní baseline 'vypadá populárně, jděte do toho'.

Testováno: 2026-07-15 · Claude Code 2.x (agent harness)

Instalace

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Příkazy a ukázkové prompty

  • /managing-dependenciesKontrolní seznam dodavatelského řetězce, který ověřuje balíček prostřednictvím skutečných registry API před jeho přidáním a tlačí vás k inline implementaci namísto toho.

Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile