Managing Dependencies

Checklista för leveranskedjan som verifierar ett paket via verkliga register-API:er innan du lägger till det, och uppmanar dig att inlinja istället.

av andrew · andrew/managing-dependencies

Testad · Fungerar ★ 9.6/10

Managing Dependencies — Checklista för leveranskedjan som verifierar ett paket via verkliga register-API:er innan du lägger till det, och uppmanar dig att inlinja istället.

Vad den gör

En referens-/processfärdighet för att utvärdera om en beroende ska läggas till: kontrollerar stdlib-först, transitiv kostnad, typosquatting/slopsquatting-mönster, proveniens och OpenSSF Scorecard, lockfile-hygien och säkra auto-merge-regler, med hjälp av live curl-anrop till ecosyste.ms, scorecard.dev och deps.dev. Utlöses vid tillägg av npm/pip/cargo/bundler/go-beroenden, granskning av paket, granskning av lockfile-diffar eller jämförelse av paketalternativ.

Testrapport

Live-testad mot ett verkligt paket (is-promise): färdighetens beslutsflöde hämtade verklig ecosyste.ms-metadata (347k beroende repos, MIT, 0 rådgivningar, men ingen release sedan 2020) och styrde korrekt mot att inlinja en 1-rads typeof-kontroll istället för att installera — ett materiellt bättre, evidensbaserat beslut än den naiva 'ser populär ut, kör på'-baslinjen.

Testad: 2026-07-15 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Kommandon och exempelprompter

  • /managing-dependenciesChecklista för leveranskedjan som verifierar ett paket via verkliga register-API:er innan du lägger till det, och uppmanar dig att inlinja istället.

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile