Managing Dependencies
Supply-Chain-Checkliste, die ein Paket über echte Registry-APIs verifiziert, bevor Sie es hinzufügen, und Sie dazu drängt, es stattdessen inline zu verwenden.
Getestet · Funktioniert
Was es kann
Eine Referenz-/Prozess-Skill zur Bewertung, ob eine Abhängigkeit hinzugefügt werden soll: prüft stdlib-first, transitive Kosten, Typosquatting/Slopsquatting-Muster, Herkunft und OpenSSF Scorecard, Lockfile-Hygiene und sichere Auto-Merge-Regeln, unter Verwendung von Live-curl-Aufrufen an ecosyste.ms, scorecard.dev und deps.dev. Wird ausgelöst beim Hinzufügen von npm/pip/cargo/bundler/go-Abhängigkeiten, beim Auditieren von Paketen, beim Überprüfen von Lockfile-Diffs oder beim Vergleichen von Paketalternativen.
Testbericht
Live gegen ein echtes Paket (is-promise) getestet: Der Entscheidungs-Funnel der Skill zog echte ecosyste.ms-Metadaten (347k abhängige Repos, MIT, 0 Advisories, aber keine Veröffentlichung seit 2020) und lenkte korrekt darauf hin, einen 1-zeiligen typeof-Check inline zu verwenden, anstatt zu installieren – eine wesentlich bessere, evidenzbasierte Entscheidung als die naive 'sieht beliebt aus, mach weiter'-Baseline.
Getestet am: 2026-07-15 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Befehle & Beispiel-Prompts
/managing-dependenciesSupply-Chain-Checkliste, die ein Paket über echte Registry-APIs verifiziert, bevor Sie es hinzufügen, und Sie dazu drängt, es stattdessen inline zu verwenden.
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile