Managing Dependencies

Lista de verificación de cadena de suministro que verifica un paquete a través de APIs de registro reales antes de añadirlo, y te impulsa a integrarlo en línea en su lugar.

Por andrew · andrew/managing-dependencies

Probado · Funciona ★ 9.6/10

Managing Dependencies — Lista de verificación de cadena de suministro que verifica un paquete a través de APIs de registro reales antes de añadirlo, y te impulsa a integrarlo en línea en su lugar.

Qué hace

Una habilidad de referencia/proceso para evaluar si añadir una dependencia: verifica stdlib-first, costo transitivo, patrones de typosquatting/slopsquatting, procedencia y OpenSSF Scorecard, higiene del lockfile y reglas de auto-fusión seguras, utilizando llamadas curl en vivo a ecosyste.ms, scorecard.dev y deps.dev. Se activa al añadir dependencias npm/pip/cargo/bundler/go, auditar paquetes, revisar diferencias de lockfile o comparar alternativas de paquetes.

Informe de la prueba

Probado en vivo contra un paquete real (is-promise): el embudo de decisión de la habilidad extrajo metadatos reales de ecosyste.ms (347k repositorios dependientes, MIT, 0 avisos, pero sin lanzamiento desde 2020) y correctamente orientó hacia la integración en línea de una verificación typeof de 1 línea en lugar de la instalación — una decisión materialmente mejor y respaldada por evidencia que la línea base ingenua de 'parece popular, adelante'.

Probado el: 2026-07-15 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Comandos y prompts de ejemplo

  • /managing-dependenciesLista de verificación de cadena de suministro que verifica un paquete a través de APIs de registro reales antes de añadirlo, y te impulsa a integrarlo en línea en su lugar.

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile