Managing Dependencies
Forsyningskæde-tjekliste, der verificerer en pakke via rigtige registry API'er, før du tilføjer den, og presser dig til at inline i stedet.
Testet · Virker
Hvad det gør
En reference-/procesfærdighed til evaluering af, om en afhængighed skal tilføjes: kontrollerer stdlib-først, transitiv omkostning, typosquatting/slopsquatting-mønstre, proveniens og OpenSSF Scorecard, lockfile-hygiejne og sikre auto-merge-regler, ved hjælp af live curl-kald til ecosyste.ms, scorecard.dev og deps.dev. Udløses ved tilføjelse af npm/pip/cargo/bundler/go-afhængigheder, auditering af pakker, gennemgang af lockfile-diffs eller sammenligning af pakkealternativer.
Testrapport
Live-testet mod en reel pakke (is-promise): færdighedens beslutningstragt trak ægte ecosyste.ms metadata (347k afhængige repos, MIT, 0 advisories, men ingen udgivelse siden 2020) og styrede korrekt mod at inline en 1-linjes typeof-kontrol i stedet for at installere — et materielt bedre, evidensbaseret kald end den naive 'ser populær ud, bare gør det' baseline.
Testet: 2026-07-15 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Kommandoer og eksempelprompter
/managing-dependenciesForsyningskæde-tjekliste, der verificerer en pakke via rigtige registry API'er, før du tilføjer den, og presser dig til at inline i stedet.
Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile