check-deps

Audit Gradle dependencies for outdated versions and CVEs.

4|Updated May 26, 2025
One-click install
npx skills add https://github.com/pwittchen/varun.surf --skill check-deps-pwittchen
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: check-deps
Source: https://github.com/pwittchen/varun.surf/tree/main/.claude/skills/check-deps
Command: npx skills add https://github.com/pwittchen/varun.surf --skill check-deps-pwittchen

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

This Skill analyzes a Gradle project to identify outdated dependencies, security CVEs, and unnecessary transitive dependencies.

Core Features & Use Cases

  • Dependency auditing: enumerate direct and transitive dependencies and their versions.
  • CVE and upgrade guidance: flag high-risk libraries and propose safe upgrade paths.
  • Build-time recommendations: suggest exclusions or BOM constraints to stabilize dependency graphs.

Quick Start

Run the dependency audit workflow against your Gradle project to generate a comprehensive report.

Frequently Asked Questions about check-deps

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I check Gradle dependencies for known CVEs?

You can check Gradle dependencies for CVEs by analyzing the project's dependency tree to flag high-risk libraries and propose safe upgrade paths. This process requires reading build.gradle files to enumerate direct and transitive dependencies.

How do I find outdated runtime and compile dependencies in a Gradle project?

Finding outdated dependencies requires auditing the Gradle build configuration to enumerate direct and transitive packages. The analysis produces a report detailing current versions alongside recommended updates for runtime and compile scopes.

Does Gradle dependency analysis detect transitive dependency bloat?

Yes, Gradle dependency analysis detects transitive bloat by auditing the full dependency tree. It identifies unnecessary transitive packages and suggests build-time exclusions or BOM constraints to stabilize the dependency graph.

Can I analyze both Java and Kotlin Gradle projects for dependency updates?

Yes, you can analyze both Java and Kotlin Gradle projects for dependency updates. The audit applies to any Gradle-based project, reading build files to uncover outdated versions and known security vulnerabilities.

What is the best way to remediate high-risk dependencies in Gradle?

The best way to remediate high-risk dependencies is generating a comprehensive audit report that identifies CVEs and outdated versions. This report provides recommended actions, including safe upgrade paths and build-time BOM constraints.

Why should I use BOM constraints when auditing Gradle dependencies?

Using BOM constraints stabilizes your dependency graph by aligning transitive versions and preventing bloat. The audit recommends applying these build-time constraints to remediate vulnerabilities and ensure consistent dependency management.