Managing Dependencies
Liste de contrôle de la chaîne d'approvisionnement qui vérifie un package via de vraies API de registre avant de l'ajouter, et vous pousse à l'intégrer directement à la place.
Testé · Fonctionne
Ce que fait
Une compétence de référence/processus pour évaluer s'il faut ajouter une dépendance : vérifie d'abord la stdlib, le coût transitif, les schémas de typosquatting/slopsquatting, la provenance et le OpenSSF Scorecard, l'hygiène du lockfile et les règles de fusion automatique sûres, en utilisant des appels curl en direct vers ecosyste.ms, scorecard.dev et deps.dev. Se déclenche lors de l'ajout de dépendances npm/pip/cargo/bundler/go, de l'audit de packages, de la révision des diffs de lockfile ou de la comparaison d'alternatives de packages.
Rapport de test
Testé en direct contre un vrai package (is-promise) : l'entonnoir de décision de la compétence a extrait de vraies métadonnées ecosyste.ms (347k dépôts dépendants, MIT, 0 avis, mais aucune version depuis 2020) et a correctement orienté vers l'intégration d'une vérification typeof d'une ligne au lieu de l'installation — un appel matériellement meilleur, basé sur des preuves, que la base de référence naïve "semble populaire, allez-y".
Testé le: 2026-07-15 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Commandes et exemples de prompts
/managing-dependenciesListe de contrôle de la chaîne d'approvisionnement qui vérifie un package via de vraies API de registre avant de l'ajouter, et vous pousse à l'intégrer directement à la place.
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile