Managing Dependencies

Liste de contrôle de la chaîne d'approvisionnement qui vérifie un package via de vraies API de registre avant de l'ajouter, et vous pousse à l'intégrer directement à la place.

par andrew · andrew/managing-dependencies

Testé · Fonctionne ★ 9.6/10

Managing Dependencies — Liste de contrôle de la chaîne d'approvisionnement qui vérifie un package via de vraies API de registre avant de l'ajouter, et vous pousse à l'intégrer directement à la place.

Ce que fait

Une compétence de référence/processus pour évaluer s'il faut ajouter une dépendance : vérifie d'abord la stdlib, le coût transitif, les schémas de typosquatting/slopsquatting, la provenance et le OpenSSF Scorecard, l'hygiène du lockfile et les règles de fusion automatique sûres, en utilisant des appels curl en direct vers ecosyste.ms, scorecard.dev et deps.dev. Se déclenche lors de l'ajout de dépendances npm/pip/cargo/bundler/go, de l'audit de packages, de la révision des diffs de lockfile ou de la comparaison d'alternatives de packages.

Rapport de test

Testé en direct contre un vrai package (is-promise) : l'entonnoir de décision de la compétence a extrait de vraies métadonnées ecosyste.ms (347k dépôts dépendants, MIT, 0 avis, mais aucune version depuis 2020) et a correctement orienté vers l'intégration d'une vérification typeof d'une ligne au lieu de l'installation — un appel matériellement meilleur, basé sur des preuves, que la base de référence naïve "semble populaire, allez-y".

Testé le: 2026-07-15 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Commandes et exemples de prompts

  • /managing-dependenciesListe de contrôle de la chaîne d'approvisionnement qui vérifie un package via de vraies API de registre avant de l'ajouter, et vous pousse à l'intégrer directement à la place.

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile