Managing Dependencies

Supply-chain checklist die een pakket verifieert via echte registry API's voordat u het toevoegt, en u aanspoort om in plaats daarvan in te lijnen.

Door andrew · andrew/managing-dependencies

Getest · Werkt ★ 9.6/10

Managing Dependencies — Supply-chain checklist die een pakket verifieert via echte registry API's voordat u het toevoegt, en u aanspoort om in plaats daarvan in te lijnen.

Wat het doet

Een referentie/proces skill voor het evalueren of een afhankelijkheid moet worden toegevoegd: controleert stdlib-first, transitive cost, typosquatting/slopsquatting patronen, herkomst en OpenSSF Scorecard, lockfile hygiene, en veilige auto-merge regels, met behulp van live curl-aanroepen naar ecosyste.ms, scorecard.dev en deps.dev. Activeert bij het toevoegen van npm/pip/cargo/bundler/go afhankelijkheden, het auditen van pakketten, het beoordelen van lockfile diffs, of het vergelijken van pakketalternatieven.

Testrapport

Live getest tegen een echt pakket (is-promise): de beslissingstrechter van de skill haalde echte ecosyste.ms metadata op (347k afhankelijke repo's, MIT, 0 adviezen, maar geen release sinds 2020) en stuurde correct naar het inlinen van een 1-regelige typeof-controle in plaats van te installeren — een materieel betere, op bewijs gebaseerde beslissing dan de naïeve 'ziet er populair uit, ga ervoor' baseline.

Getest op: 2026-07-15 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Commando's en voorbeeldprompts

  • /managing-dependenciesSupply-chain checklist die een pakket verifieert via echte registry API's voordat u het toevoegt, en u aanspoort om in plaats daarvan in te lijnen.

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile