secure-dependencies
Installation
SKILL.md
Instructions
When to Use
- Use for lockfiles, audits, install-script policy, CI gates.
- Prefer
dependency-migrationsfor major version upgrade plans. - Prefer
github-actions-cito implement the CI jobs.
Improve dependency hygiene and supply-chain posture for a Node repo (prefer pnpm).
- Confirm lockfile is committed and CI uses frozen install (
pnpm install --frozen-lockfile). - Add or verify audit on PR (
pnpm audit --audit-level=highor org standard); document exit code policy. - Enable dependency review on lockfile PRs when on GitHub - link to org setting if missing.
- Lifecycle scripts: evaluate
ignore-scripts/ pnpm trusted dependency builds; list packages that truly needpostinstall. - New deps: require justification, scoped name when possible, link to repo + last release date.
- Pair with
dependency-migrationsfor majors - never stack unrelated major bumps.
Outcomes
- Markdown policy section + optional
.npmrc/ workflow snippet titles (user pastes content).