audit-deps

Identifies npm security and pinning compliance issues across Node.js repositories.

Updated Aug 27, 2026
One-click install
npx skills add https://github.com/jluckyiv/rivcomocktrial --skill audit-deps-jluckyiv
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: audit-deps
Source: https://github.com/jluckyiv/rivcomocktrial/tree/main/.claude/skills/audit-deps
Command: npx skills add https://github.com/jluckyiv/rivcomocktrial --skill audit-deps-jluckyiv

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill requires rg, jq, npm.

What problem does it solve?

This skill surfaces security-relevant dependency state and pin compliance: npm audit findings, major-version drift, unpinned GHA actions, unpinned Docker base images, and unverified binary downloads. It enables run-on-demand and monthly reviews to keep repositories secure and compliant.

Core Features & Use Cases

  • Surface npm audit findings (high/critical) and moderate/low risks, identify major-version drift and unpinned GitHub Actions and Docker base images.
  • Scan workflow pins and Dockerfiles for pinning quality, including presence of version tags, branch pins, and SHA pinning, to guide remediation.
  • Support monthly security reviews or on-demand checks across root and sub-packages, producing actionable output for developers and SREs.

Quick Start

Run the deps-checks.sh script at the repository root to generate a security and pin-compliance report.

Frequently Asked Questions about audit-deps

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I audit npm dependencies and check GitHub Actions pinning in a monorepo?

To audit npm dependencies and check pinning, run a scanning script at the repository root that analyzes package manifests, workflow files, and Dockerfiles across monorepo sub-packages to surface security findings and pin compliance issues.

What is the best way to find unpinned Docker base images and unverified binary downloads?

Find unpinned Docker base images and unverified binary downloads by scanning Dockerfiles and CI/CD configurations for version tags, branch pins, and SHA pinning quality to generate actionable security and compliance reports.

Does this dependency audit tool require npm, ripgrep, and jq to run?

Yes, this dependency audit requires npm, rg (ripgrep), and jq as dependencies to scan project files, analyze package manifests, and output categorized security and pin compliance findings for remediation.

Can I run monthly security reviews for major-version drift and npm audit findings on demand?

Yes, you can run on-demand or monthly security reviews to surface npm audit findings, major-version drift, unpinned GitHub Actions, and Docker base image compliance issues across root and sub-packages for developers and SREs.

What are the limitations of scanning workflow pins and Dockerfiles for security compliance?

The scanning is limited to Node.js projects with monorepos and CI/CD configurations, analyzing npm packages, GitHub Actions, and Dockerfiles, and requires npm, rg, and jq to run on-demand or monthly audits.