Managing Dependencies

Lista kontrolna łańcucha dostaw, która weryfikuje pakiet za pośrednictwem prawdziwych API rejestru, zanim go dodasz, i zachęca do wbudowania go zamiast instalacji.

Autor: andrew · andrew/managing-dependencies

Testowano · Działa ★ 9.6/10

Managing Dependencies — Lista kontrolna łańcucha dostaw, która weryfikuje pakiet za pośrednictwem prawdziwych API rejestru, zanim go dodasz, i zachęca do wbudowania go zamiast instalacji.

Co robi ten skill

Umiejętność referencyjna/procesowa do oceny, czy dodać zależność: sprawdza najpierw stdlib, koszt przechodni, wzorce typosquattingu/slopsquattingu, pochodzenie i OpenSSF Scorecard, higienę pliku lockfile oraz bezpieczne reguły automatycznego łączenia, używając wywołań curl na żywo do ecosyste.ms, scorecard.dev i deps.dev. Uruchamia się podczas dodawania zależności npm/pip/cargo/bundler/go, audytowania pakietów, przeglądania różnic w lockfile'ach lub porównywania alternatywnych pakietów.

Raport z testu

Testowano na żywo z prawdziwym pakietem (is-promise): lejek decyzyjny umiejętności pobrał prawdziwe metadane ecosyste.ms (347 tys. zależnych repozytoriów, MIT, 0 ostrzeżeń, ale brak wydania od 2020) i poprawnie skierował do wbudowania 1-liniowego sprawdzenia typeof zamiast instalacji — materialnie lepsze, oparte na dowodach wywołanie niż naiwna baza 'wygląda popularnie, śmiało'.

Testowano: 2026-07-15 · Claude Code 2.x (agent harness)

Instalacja

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Komendy i przykładowe prompty

  • /managing-dependenciesLista kontrolna łańcucha dostaw, która weryfikuje pakiet za pośrednictwem prawdziwych API rejestru, zanim go dodasz, i zachęca do wbudowania go zamiast instalacji.

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile