Managing Dependencies
Checklista för leveranskedjan som verifierar ett paket via verkliga register-API:er innan du lägger till det, och uppmanar dig att inlinja istället.
Testad · Fungerar
Vad den gör
En referens-/processfärdighet för att utvärdera om en beroende ska läggas till: kontrollerar stdlib-först, transitiv kostnad, typosquatting/slopsquatting-mönster, proveniens och OpenSSF Scorecard, lockfile-hygien och säkra auto-merge-regler, med hjälp av live curl-anrop till ecosyste.ms, scorecard.dev och deps.dev. Utlöses vid tillägg av npm/pip/cargo/bundler/go-beroenden, granskning av paket, granskning av lockfile-diffar eller jämförelse av paketalternativ.
Testrapport
Live-testad mot ett verkligt paket (is-promise): färdighetens beslutsflöde hämtade verklig ecosyste.ms-metadata (347k beroende repos, MIT, 0 rådgivningar, men ingen release sedan 2020) och styrde korrekt mot att inlinja en 1-rads typeof-kontroll istället för att installera — ett materiellt bättre, evidensbaserat beslut än den naiva 'ser populär ut, kör på'-baslinjen.
Testad: 2026-07-15 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/andrew/managing-dependencies cd managing-dependencies mkdir -p ~/.claude/skills cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies
Kommandon och exempelprompter
/managing-dependenciesChecklista för leveranskedjan som verifierar ett paket via verkliga register-API:er innan du lägger till det, och uppmanar dig att inlinja istället.
Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):
Should I add is-promise as a dependency or just inline the check?Audit this npm package for typosquatting risk before I install itCheck this package's OpenSSF Scorecard before we add it to the lockfile