Managing Dependencies
Supply-chain checklist die een pakket verifieert via echte registry API's voordat u het toevoegt, en u aanspoort om in plaats daarvan in te lijnen.
Getest · Werkt
Wat het doet
Een referentie/proces skill voor het evalueren of een afhankelijkheid moet worden toegevoegd: controleert stdlib-first, transitive cost, typosquatting/slopsquatting patronen, herkomst en OpenSSF Scorecard, lockfile hygiene, en veilige auto-merge regels, met behulp van live curl-aanroepen naar ecosyste.ms, scorecard.dev en deps.dev. Activeert bij het toevoegen van npm/pip/cargo/bundler/go afhankelijkheden, het auditen van pakketten, het beoordelen van lockfile diffs, of het vergelijken van pakketalternatieven.
Testrapport
Live getest tegen een echt pakket (is-promise): de beslissingstrechter van de skill haalde echte ecosyste.ms metadata op (347k afhankelijke repo's, MIT, 0 adviezen, maar geen release sinds 2020) en stuurde correct naar het inlinen van een 1-regelige typeof-controle in plaats van te installeren — een materieel betere, op bewijs gebaseerde beslissing dan de naïeve 'ziet er populair uit, ga ervoor' baseline.
Getest op: 2026-07-15 · Claude Code 2.x (agent harness)
Installatie
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Commando's en voorbeeldprompts
/managing-dependenciesSupply-chain checklist die een pakket verifieert via echte registry API's voordat u het toevoegt, en u aanspoort om in plaats daarvan in te lijnen.
Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile