返回顶部
d

deps-mgmt依赖管理

Deep dependency management workflow—inventory, upgrade policy, security patches, licensing, lockfiles, and supply-chain hygiene. Use when upgrading frameworks, resolving CVEs, or standardizing how teams pin dependencies.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
107
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

deps-mgmt

依赖项

依赖项是供应链暴露面:版本会影响安全性、可复现性和升级成本。

何时提供此工作流

触发条件:

  • - Dependabot 噪声;主版本升级
  • CVE 响应或许可证审计
  • 因未锁定依赖项导致在我机器上能运行

初始提供:

使用六个阶段:(1) 清单与风险、(2) 策略与节奏、(3) 锁文件与可复现性、(4) 升级与测试、(5) 安全与许可、(6) 治理与工具)。确认生态系统(npm、pip、Maven、Go 模块等)。



阶段 1:清单与风险

目标: 直接依赖项与传递依赖项;标记关键包(加密、认证、解析、序列化)。

退出条件: 主要应用的 SBOM 或导出清单;关键依赖项列表。



阶段 2:策略与节奏

目标: 何时升级(基于时间还是按需);库与应用的 SemVer 规则。



阶段 3:锁文件与可复现性

目标: 可部署应用的已提交锁文件;库针对兼容性矩阵进行测试,而非单个冻结锁文件。



阶段 4:升级与测试

目标: 在可行时,每个 PR 优先进行一次主版本升级;针对支持的语言/运行时版本进行 CI 矩阵测试。



阶段 5:安全与许可

目标: SCA 扫描;按严重级别制定补丁 SLA;合规性许可白名单。



阶段 6:治理与工具

目标: Renovate/Bot 策略;锁定内部包;记录例外和覆盖规则。



最终审查清单

  • - [ ] 已知清单和风险热点
  • [ ] 已记录升级节奏和语义版本策略
  • [ ] 按仓库类型配置锁文件或矩阵策略
  • [ ] CI 验证升级
  • [ ] 强制执行 SCA 和许可策略

有效指导技巧

  • - 传递性 CVE 可能需要覆盖规则——追踪依赖关系图。
  • 锁定 CI 镜像和工具链,而不仅仅是应用依赖项。

处理偏差

  • - 单体仓库:使用 Nx/Bazel 等共享版本——协调破坏性升级。

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 deps-mgmt-1775984047 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 deps-mgmt-1775984047 技能

通过命令行安装

skillhub install deps-mgmt-1775984047

下载

⬇ 下载 deps-mgmt v1.0.0(免费)

文件大小: 1.7 KB | 发布时间: 2026-4-13 10:01

v1.0.0 最新 2026-4-13 10:01
Initial release of the deps-mgmt skill providing a structured workflow for deep dependency management.

- Introduces a six-stage process covering inventory, policy, reproducibility, upgrades, security, and governance.
- Includes clear trigger conditions to identify when to apply the workflow.
- Offers defined goals and exit conditions for each workflow stage.
- Provides a comprehensive final review checklist to ensure best practices.
- Shares tips for effective dependency management and strategies for handling monorepo deviations.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部