Managing Dependencies

Forsyningskjede-sjekkliste som verifiserer en pakke via ekte register-API-er før du legger den til, og presser deg til å inlinje i stedet.

av andrew · andrew/managing-dependencies

Bestått ★ 9.6/10

Managing Dependencies — Forsyningskjede-sjekkliste som verifiserer en pakke via ekte register-API-er før du legger den til, og presser deg til å inlinje i stedet.

Hva den gjør

En referanse-/prosessferdighet for å evaluere om en avhengighet skal legges til: sjekker stdlib-først, transitiv kostnad, typosquatting/slopsquatting-mønstre, herkomst og OpenSSF Scorecard, lockfile-hygiene og sikre auto-merge-regler, ved hjelp av live curl-kall til ecosyste.ms, scorecard.dev og deps.dev. Utløses når du legger til npm/pip/cargo/bundler/go-avhengigheter, reviderer pakker, gjennomgår lockfile-diffs eller sammenligner pakkealternativer.

Testrapport

Live-testet mot en ekte pakke (is-promise): ferdighetens beslutningstrakt hentet reelle ecosyste.ms-metadata (347k avhengige repoer, MIT, 0 advarsler, men ingen utgivelse siden 2020) og styrte korrekt mot å inlinje en 1-linjes typeof-sjekk i stedet for å installere — et materielt bedre, evidensbasert kall enn den naive 'ser populær ut, kjør på'-baselinen.

Testet på: 2026-07-15 · Claude Code 2.x (agent harness)

Installer

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Kommandoer og eksempelprompter

  • /managing-dependenciesForsyningskjede-sjekkliste som verifiserer en pakke via ekte register-API-er før du legger den til, og presser deg til å inlinje i stedet.

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile