Çok dilli projelerde bağımlılıkları denetleyin ve yönetin. Güvenlik açıklarını, lisans çatışmalarını, geçişli bağımlılık risklerini ve güvenli güncelleme yollarını belirler. Yayınlama öncesi üçüncü taraf paketleri denetlemek, CVE araştırmak, ana sürüm güncellemesi planlamak veya lisans uyumluluğu gözden geçirmek için kullanın.
cd ~/.claude/skills
git clone https://github.com/alirezarezvani/claude-skills.git claude-skills mkdir -p ~/.claude/skills/dependency-auditor
curl -fsSL https://raw.githubusercontent.com/alirezarezvani/claude-skills/HEAD/.gemini/skills/dependency-auditor/SKILL.md \
-o ~/.claude/skills/dependency-auditor/SKILL.md Skill Type: POWERFUL · Category: Engineering · Domain: Dependency Management & Security
8+ paket ekosistemi üzerinde çevrimdışı, deterministik bağımlılık denetimi. Üç script manifest/lockfile üzerinde kalıp eşleştiricisidir — canlı advisory API'lerini çağırmaz; bulgularını npm audit / pip-audit / cargo audit ile eşleştirerek güncel CVE kapsamı sağlayın.
# 1. Scan for vulnerabilities (built-in offline CVE pattern set; exit non-zero on high severity)
python3 scripts/dep_scanner.py /path/to/project --format json --fail-on-high -o scan.json
# 2. Check license compliance and conflicts
python3 scripts/license_checker.py /path/to/project --policy strict --format json -o licenses.json
# 3. Plan upgrades from the scanner's inventory
python3 scripts/upgrade_planner.py scan.json --risk-threshold medium --timeline 90 --format json -o plan.json
Çıktıları kullanın: scan.json bulguları şimdi hangi paketleri sabitlemeleri/yamalı yapacağını belirler; licenses.json çakışmaları kullanıcıya yasal risk listesi olarak sunulur; plan.json yükseltmeleri risk ile sıralar ve geri alma notlarını içerir. --quick-scan geçişli bağımlılıkları atlar; --security-only planı yalnızca güvenlik düzeltmelerine sınırlar.
Doğrulama döngüsü: yükseltmeler uygulandıktan sonra adım 1'i yeniden çalıştırın ve denetimi kapatmadan önce 0 yüksek önem bulgusu olduğunu doğrulayın.
| Dil | Ayrıştırılan Manifestler |
|---|---|
| JavaScript/Node | package.json, package-lock.json, yarn.lock |
| Python | requirements.txt, pyproject.toml, Pipfile.lock, poetry.lock |
| Go | go.mod, go.sum |
| Rust | Cargo.toml, Cargo.lock |
| Ruby | Gemfile, Gemfile.lock |
| Java | pom.xml, gradle.lockfile |
| PHP | composer.json, composer.lock |
| C#/.NET | packages.config, project.assets.json |
Denetleyici, lisans mirasını bağımlılık zinciri aracılığıyla analiz eder ve çakışan çiftleri düzeltme önerileriyle yayınlar.
| Risk | Güncelleme türü | İşlem |
|---|---|---|
| Low | Patch, security fixes | Hemen uygula |
| Medium | Minor with new features | Planlanan güncellemeye topla |
| High | Major version, API changes | Dedicated migration task + tests |
| Critical | Known breaking changes | Planned migration with rollback procedure |
Önceliklendirme: güvenlik yamaları > hata düzeltmeleri > özellik güncellemeleri > büyük yeniden yazımlar; kullanımdan kaldırılan özellikler anında dikkat alır.
scripts/dep_scanner.py — çok formatı ayrıştırıcı; yerleşik çevrimdışı zafiyet kalıp seti (~16 CVE kalıbı — bir duman katmanı, canlı danışmanların yerine geçmez); lockfile'lardan geçişli çözüm; JSON + metin çıktısı.scripts/license_checker.py — paket meta verilerinden lisans algılaması; 20+ lisans türü arasında uyumluluk matrisi; --policy permissive|strict; çakışma algılaması ve düzeltme önerileri.scripts/upgrade_planner.py — semver tabanlı breaking-change tahmini; test kontrol listesi ve zaman tahminlemesi ile risk sıralı migration planı.Örnek fixture'lar: bu klasördeki test-project/ ve test-inventory.json; beklenen şekiller expected_outputs/ içinde.
# Security gate in CI
python3 scripts/dep_scanner.py . --format json --fail-on-high
python3 scripts/license_checker.py . --policy strict --format json
Ayrıntılı kullanım için README.md dosyasını ve zafiyet/lisans bilgi tabanları için references/ dosyasını inceleyin.
Herhangi bir yaratıcı çalışmaya başlamadan önce bunu mutlaka kullanın - feature oluştururken, component inşa ederken, functionality eklerken veya davranış değiştirirken. Kullanıcı niyetini, gereksinimleri ve tasarımı implementation öncesinde araştırır.
Uygulama tamamlandığında, tüm testler geçtiğinde ve çalışmanızı nasıl entegre edeceğinize karar vermeniz gerektiğinde kullanın - merge, PR veya cleanup seçeneklerini sunarak geliştirme sürecinin tamamlanmasını rehberlik eder.
Kod incelemesi geri bildirimi alırken, önerileri uygulamadan önce kullanın; özellikle geri bildirim belirsiz veya teknik olarak şüpheli görünüyorsa - performatif anlaşmadan veya körü körüne uygulamadan ziyade teknik titizlik ve doğrulama gerekir.
Görevleri tamamlarken, büyük özellikleri hayata geçirirken veya merge etmeden önce çalışmanın gereksinimleri karşıladığını doğrulamak için kullanın.
Yeni bir feature üzerinde çalışmaya başlarken veya implementasyon planını yürütmeden önce kullanın - native araçlar veya git worktree fallback aracılığıyla izole edilmiş bir workspace sağlar.
Herhangi bir konuşma başlatırken kullanın - skill'lerin nasıl bulunacağını ve kullanılacağını belirler, clarification soruları da dahil olmak üzere HERHANGİ bir yanıt vermeden önce skill invocation gerektirir.