Managing Dependencies

Forsyningskæde-tjekliste, der verificerer en pakke via rigtige registry API'er, før du tilføjer den, og presser dig til at inline i stedet.

Af andrew · andrew/managing-dependencies

Testet · Virker ★ 9.6/10

Managing Dependencies — Forsyningskæde-tjekliste, der verificerer en pakke via rigtige registry API'er, før du tilføjer den, og presser dig til at inline i stedet.

Hvad det gør

En reference-/procesfærdighed til evaluering af, om en afhængighed skal tilføjes: kontrollerer stdlib-først, transitiv omkostning, typosquatting/slopsquatting-mønstre, proveniens og OpenSSF Scorecard, lockfile-hygiejne og sikre auto-merge-regler, ved hjælp af live curl-kald til ecosyste.ms, scorecard.dev og deps.dev. Udløses ved tilføjelse af npm/pip/cargo/bundler/go-afhængigheder, auditering af pakker, gennemgang af lockfile-diffs eller sammenligning af pakkealternativer.

Testrapport

Live-testet mod en reel pakke (is-promise): færdighedens beslutningstragt trak ægte ecosyste.ms metadata (347k afhængige repos, MIT, 0 advisories, men ingen udgivelse siden 2020) og styrede korrekt mod at inline en 1-linjes typeof-kontrol i stedet for at installere — et materielt bedre, evidensbaseret kald end den naive 'ser populær ud, bare gør det' baseline.

Testet: 2026-07-15 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Kommandoer og eksempelprompter

  • /managing-dependenciesForsyningskæde-tjekliste, der verificerer en pakke via rigtige registry API'er, før du tilføjer den, og presser dig til at inline i stedet.

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile