/dependency-audit
Usar para auditar dependencias contra CVEs, versiones desactualizadas y licencias. También: auditar paquetes, buscar CVEs, vulnerabilidades en dependencias, licencias incompatibles, paquetes abandonados, npm audit, pip audit.
$ npx -y skills add 686f6c61/alfred-dev --skill dependency-audit --agent claude-codeHow it fires
How this skill gets triggered: by you, by Claude, or both.
- Fires itselfAuto-invocation. Claude auto-loads it when your prompt matches the work.
- You can call itInvoke it directly when you want it.
- Slash command
/dependency-audit
Context preview
The summary Claude sees to decide when to auto-load this skill.
Usar para auditar dependencias contra CVEs, versiones desactualizadas y licencias. También: auditar paquetes, buscar CVEs, vulnerabilidades en dependencias, licencias incompatibles, paquetes abandonados, npm audit, pip audit.
SKILL.md
dependency-audit.SKILL.mdname: dependency-audit
description: "Usar para auditar dependencias contra CVEs, versiones desactualizadas y licencias. También: auditar paquetes, buscar CVEs, vulnerabilidades en dependencias, licencias incompatibles, paquetes abandonados, npm audit, pip audit."
Auditoría de dependencias
Resumen
Este skill ejecuta una auditoría completa de las dependencias del proyecto, verificando vulnerabilidades conocidas (CVEs), versiones desactualizadas, licencias incompatibles y paquetes abandonados. Las dependencias son el vector de ataque más común en la cadena de suministro de software; este análisis es obligatorio antes de cualquier release y recomendable de forma periódica.
HARD-GATE: si se detecta una vulnerabilidad crítica o alta sin parche disponible, el proceso se bloquea hasta que se resuelva o se documente una mitigación explícitamente aceptada por el usuario.
Proceso
1. **Detectar el ecosistema del proyecto.** Identificar el gestor de paquetes (npm, pip, cargo, go modules, composer, etc.) y ejecutar la herramienta de auditoría correspondiente:
- **Node.js:** `npm audit` o `yarn audit` o `pnpm audit`.
- **Python:** `pip-audit` o `safety check`.
- **Rust:** `cargo audit`.
- **Go:** `govulncheck`.
- **PHP:** `composer audit`.
2. **Analizar vulnerabilidades por severidad:**
| Severidad | Acción | |-----------|--------| | Crítica | HARD-GATE: bloquear. Actualizar o eliminar la dependencia inmediatamente. | | Alta | HARD-GATE: bloquear. Actualizar o documentar mitigación aceptada por el usuario. | | Media | Planificar actualización. Crear issue si no se puede resolver ahora. | | Baja | Documentar. Resolver cuando sea conveniente. |
3. **Verificar versiones.** Para cada dependencia, comprobar:
- Versión instalada vs última versión estable.
- Si hay breaking changes entre la versión actual y la última (consultar changelog).
- Si la dependencia sigue un esquema de versionado semántico.
- Antigüedad de la versión instalada (más de 1 año sin actualizar es una señal de alerta).
4. **Verificar licencias.** Listar las licencias de todas las dependencias (directas y transitivas) y verificar compatibilidad:
- MIT, Apache 2.0, BSD: generalmente compatibles con cualquier proyecto.
- GPL, AGPL: problemáticas para proyectos propietarios.
- Licencias no estándar o sin licencia: riesgo legal, evitar.
5. **Identificar paquetes abandonados.** Criterios de abandono:
- Último commit hace más de 2 años.
- Issues críticas abiertas sin respuesta durante meses.
- Mantenedor único que ha dejado de responder.
- Repositorio archivado.
6. **Generar informe.** Documentar los hallazgos en formato tabular con acciones recomendadas para cada problema encontrado.
Criterios de éxito
- Se ha ejecutado la herramienta de auditoría del ecosistema correspondiente.
- No hay vulnerabilidades críticas o altas sin resolver o sin mitigación documentada.
- Las licencias son compatibles con el proyecto.
- Los paquetes abandonados están identificados con alternativas propuestas.
- El informe incluye acciones concretas para cada hallazgo.
- Los hallazgos críticos se han registrado en la memoria del proyecto.
Paso de memoria
Registrar los hallazgos críticos en la memoria del proyecto con `memory_log_decision`. Esto permite hacer seguimiento de vulnerabilidades conocidas entre sesiones y verificar que se han resuelto.
Referencia al stack
Consultar el stack detectado en la configuración de Alfred para seleccionar automáticamente la herramienta de auditoría adecuada (npm audit, pip-audit, cargo audit, etc.), evitando que el usuario tenga que especificarlo manualmente.
Clarificación
Este skill se centra en la detección puntual de vulnerabilidades y licencias. Para una estrategia de gestión continua de dependencias, usar `dependency-strategy`. Para aplicar actualizaciones concretas, usar `dependency-update`.
Read more
name: dependency-audit description: "Usar para auditar dependencias contra CVEs, versiones desactualizadas y licencias. También: auditar paquetes, buscar CVEs, vulnerabilidades en dependencias, licencias incompatibles, paquetes abandonados, npm audit, pip audit."
Auditoría de dependencias
Resumen
Este skill ejecuta una auditoría completa de las dependencias del proyecto, verificando vulnerabilidades conocidas (CVEs), versiones desactualizadas, licencias incompatibles y paquetes abandonados. Las dependencias son el vector de ataque más común en la cadena de suministro de software; este análisis es obligatorio antes de cualquier release y recomendable de forma periódica.
HARD-GATE: si se detecta una vulnerabilidad crítica o alta sin parche disponible, el proceso se bloquea hasta que se resuelva o se documente una mitigación explícitamente aceptada por el usuario.
Proceso
1. **Detectar el ecosistema del proyecto.** Identificar el gestor de paquetes (npm, pip, cargo, go modules, composer, etc.) y ejecutar la herramienta de auditoría correspondiente:
- **Node.js:** `npm audit` o `yarn audit` o `pnpm audit`.
- **Python:** `pip-audit` o `safety check`.
- **Rust:** `cargo audit`.
- **Go:** `govulncheck`.
- **PHP:** `composer audit`.
2. **Analizar vulnerabilidades por severidad:**
| Severidad | Acción | |-----------|--------| | Crítica | HARD-GATE: bloquear. Actualizar o eliminar la dependencia inmediatamente. | | Alta | HARD-GATE: bloquear. Actualizar o documentar mitigación aceptada por el usuario. | | Media | Planificar actualización. Crear issue si no se puede resolver ahora. | | Baja | Documentar. Resolver cuando sea conveniente. |
3. **Verificar versiones.** Para cada dependencia, comprobar:
- Versión instalada vs última versión estable.
- Si hay breaking changes entre la versión actual y la última (consultar changelog).
- Si la dependencia sigue un esquema de versionado semántico.
- Antigüedad de la versión instalada (más de 1 año sin actualizar es una señal de alerta).
4. **Verificar licencias.** Listar las licencias de todas las dependencias (directas y transitivas) y verificar compatibilidad:
- MIT, Apache 2.0, BSD: generalmente compatibles con cualquier proyecto.
- GPL, AGPL: problemáticas para proyectos propietarios.
- Licencias no estándar o sin licencia: riesgo legal, evitar.
5. **Identificar paquetes abandonados.** Criterios de abandono:
- Último commit hace más de 2 años.
- Issues críticas abiertas sin respuesta durante meses.
- Mantenedor único que ha dejado de responder.
- Repositorio archivado.
6. **Generar informe.** Documentar los hallazgos en formato tabular con acciones recomendadas para cada problema encontrado.
Criterios de éxito
- Se ha ejecutado la herramienta de auditoría del ecosistema correspondiente.
- No hay vulnerabilidades críticas o altas sin resolver o sin mitigación documentada.
- Las licencias son compatibles con el proyecto.
- Los paquetes abandonados están identificados con alternativas propuestas.
- El informe incluye acciones concretas para cada hallazgo.
- Los hallazgos críticos se han registrado en la memoria del proyecto.
Paso de memoria
Registrar los hallazgos críticos en la memoria del proyecto con `memory_log_decision`. Esto permite hacer seguimiento de vulnerabilidades conocidas entre sesiones y verificar que se han resuelto.
Referencia al stack
Consultar el stack detectado en la configuración de Alfred para seleccionar automáticamente la herramienta de auditoría adecuada (npm audit, pip-audit, cargo audit, etc.), evitando que el usuario tenga que especificarlo manualmente.
Clarificación
Este skill se centra en la detección puntual de vulnerabilidades y licencias. Para una estrategia de gestión continua de dependencias, usar `dependency-strategy`. Para aplicar actualizaciones concretas, usar `dependency-update`.
Plugin de Claude Code: 18 agentes especializados, 60 skills, 25 comandos, 13 hooks, memoria persistente, Memory UI local, quality gates, evidence guard, continuidad operativa y modo autopilot.
Repo: 686f6c61/alfred-dev
Other skills on alfred-dev.
- /alfred
Alias global /alfred para abrir el asistente contextual de Alfred Dev sin escribir el namespace completo. Activar solo cuando el usuario invoque explicitamente /alfred.
Open skill - /choose-stack
Usar para evaluar y elegir tecnologías con matriz de decisión ponderada. Activar cuando el usuario quiera elegir tecnología, comparar frameworks, decidir entre alternativas técnicas, construir una matriz de decisión, evaluar stack, seleccionar base de datos, elegir lenguaje o
Open skill - /design-system
Usar para diseñar la arquitectura de un sistema con diagramas y contratos. Activar cuando el usuario quiera diseñar arquitectura, definir componentes del sistema, crear un diagrama de flujo, establecer contratos entre módulos, planificar la estructura del proyecto o decidir cómo
Open skill - /evaluate-dependencies
Usar para evaluar si una dependencia merece la pena antes de añadirla. Activar cuando el usuario quiera añadir una librería, saber si merece la pena esta dependencia, evaluar un paquete antes de instalarlo, hacer npm install o pip install de algo nuevo, buscar alternativas a una
Open skill - /write-adr
Usar para documentar decisiones arquitectónicas como ADR. Activar cuando el usuario quiera documentar por qué se tomó una decisión, registrar alternativas descartadas, crear un ADR, un decision record, dejar constancia de una elección técnica o justificar una decisión de diseño
Open skill - /code-review
Usar para revisar código con foco en calidad, legibilidad y errores lógicos. También: revisar código, buscar errores, calidad del código, revisión de PR, pull request review.
Open skill

