Managing Dependencies
Forsyningskjede-sjekkliste som verifiserer en pakke via ekte register-API-er før du legger den til, og presser deg til å inlinje i stedet.
Bestått
Hva den gjør
En referanse-/prosessferdighet for å evaluere om en avhengighet skal legges til: sjekker stdlib-først, transitiv kostnad, typosquatting/slopsquatting-mønstre, herkomst og OpenSSF Scorecard, lockfile-hygiene og sikre auto-merge-regler, ved hjelp av live curl-kall til ecosyste.ms, scorecard.dev og deps.dev. Utløses når du legger til npm/pip/cargo/bundler/go-avhengigheter, reviderer pakker, gjennomgår lockfile-diffs eller sammenligner pakkealternativer.
Testrapport
Live-testet mot en ekte pakke (is-promise): ferdighetens beslutningstrakt hentet reelle ecosyste.ms-metadata (347k avhengige repoer, MIT, 0 advarsler, men ingen utgivelse siden 2020) og styrte korrekt mot å inlinje en 1-linjes typeof-sjekk i stedet for å installere — et materielt bedre, evidensbasert kall enn den naive 'ser populær ut, kjør på'-baselinen.
Testet på: 2026-07-15 · Claude Code 2.x (agent harness)
Installer
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Kommandoer og eksempelprompter
/managing-dependenciesForsyningskjede-sjekkliste som verifiserer en pakke via ekte register-API-er før du legger den til, og presser deg til å inlinje i stedet.
Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile