Managing Dependencies
Lista de verificación de cadena de suministro que verifica un paquete a través de APIs de registro reales antes de añadirlo, y te impulsa a integrarlo en línea en su lugar.
Probado · Funciona
Qué hace
Una habilidad de referencia/proceso para evaluar si añadir una dependencia: verifica stdlib-first, costo transitivo, patrones de typosquatting/slopsquatting, procedencia y OpenSSF Scorecard, higiene del lockfile y reglas de auto-fusión seguras, utilizando llamadas curl en vivo a ecosyste.ms, scorecard.dev y deps.dev. Se activa al añadir dependencias npm/pip/cargo/bundler/go, auditar paquetes, revisar diferencias de lockfile o comparar alternativas de paquetes.
Informe de la prueba
Probado en vivo contra un paquete real (is-promise): el embudo de decisión de la habilidad extrajo metadatos reales de ecosyste.ms (347k repositorios dependientes, MIT, 0 avisos, pero sin lanzamiento desde 2020) y correctamente orientó hacia la integración en línea de una verificación typeof de 1 línea en lugar de la instalación — una decisión materialmente mejor y respaldada por evidencia que la línea base ingenua de 'parece popular, adelante'.
Probado el: 2026-07-15 · Claude Code 2.x (agent harness)
Instalación
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Comandos y prompts de ejemplo
/managing-dependenciesLista de verificación de cadena de suministro que verifica un paquete a través de APIs de registro reales antes de añadirlo, y te impulsa a integrarlo en línea en su lugar.
Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile