Managing Dependencies
Lista kontrolna łańcucha dostaw, która weryfikuje pakiet za pośrednictwem prawdziwych API rejestru, zanim go dodasz, i zachęca do wbudowania go zamiast instalacji.
Testowano · Działa
Co robi ten skill
Umiejętność referencyjna/procesowa do oceny, czy dodać zależność: sprawdza najpierw stdlib, koszt przechodni, wzorce typosquattingu/slopsquattingu, pochodzenie i OpenSSF Scorecard, higienę pliku lockfile oraz bezpieczne reguły automatycznego łączenia, używając wywołań curl na żywo do ecosyste.ms, scorecard.dev i deps.dev. Uruchamia się podczas dodawania zależności npm/pip/cargo/bundler/go, audytowania pakietów, przeglądania różnic w lockfile'ach lub porównywania alternatywnych pakietów.
Raport z testu
Testowano na żywo z prawdziwym pakietem (is-promise): lejek decyzyjny umiejętności pobrał prawdziwe metadane ecosyste.ms (347 tys. zależnych repozytoriów, MIT, 0 ostrzeżeń, ale brak wydania od 2020) i poprawnie skierował do wbudowania 1-liniowego sprawdzenia typeof zamiast instalacji — materialnie lepsze, oparte na dowodach wywołanie niż naiwna baza 'wygląda popularnie, śmiało'.
Testowano: 2026-07-15 · Claude Code 2.x (agent harness)
Instalacja
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Komendy i przykładowe prompty
/managing-dependenciesLista kontrolna łańcucha dostaw, która weryfikuje pakiet za pośrednictwem prawdziwych API rejestru, zanim go dodasz, i zachęca do wbudowania go zamiast instalacji.
Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile