Managing Dependencies

Supply-Chain-Checkliste, die ein Paket über echte Registry-APIs verifiziert, bevor Sie es hinzufügen, und Sie dazu drängt, es stattdessen inline zu verwenden.

von andrew · andrew/managing-dependencies

Getestet · Funktioniert ★ 9.6/10

Managing Dependencies — Supply-Chain-Checkliste, die ein Paket über echte Registry-APIs verifiziert, bevor Sie es hinzufügen, und Sie dazu drängt, es stattdessen inline zu verwenden.

Was es kann

Eine Referenz-/Prozess-Skill zur Bewertung, ob eine Abhängigkeit hinzugefügt werden soll: prüft stdlib-first, transitive Kosten, Typosquatting/Slopsquatting-Muster, Herkunft und OpenSSF Scorecard, Lockfile-Hygiene und sichere Auto-Merge-Regeln, unter Verwendung von Live-curl-Aufrufen an ecosyste.ms, scorecard.dev und deps.dev. Wird ausgelöst beim Hinzufügen von npm/pip/cargo/bundler/go-Abhängigkeiten, beim Auditieren von Paketen, beim Überprüfen von Lockfile-Diffs oder beim Vergleichen von Paketalternativen.

Testbericht

Live gegen ein echtes Paket (is-promise) getestet: Der Entscheidungs-Funnel der Skill zog echte ecosyste.ms-Metadaten (347k abhängige Repos, MIT, 0 Advisories, aber keine Veröffentlichung seit 2020) und lenkte korrekt darauf hin, einen 1-zeiligen typeof-Check inline zu verwenden, anstatt zu installieren – eine wesentlich bessere, evidenzbasierte Entscheidung als die naive 'sieht beliebt aus, mach weiter'-Baseline.

Getestet am: 2026-07-15 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Befehle & Beispiel-Prompts

  • /managing-dependenciesSupply-Chain-Checkliste, die ein Paket über echte Registry-APIs verifiziert, bevor Sie es hinzufügen, und Sie dazu drängt, es stattdessen inline zu verwenden.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile