install-dependencies-rules

Enforce pinned pnpm dependency versions with pnpm audit and OSV scanning.

3|Updated Apr 12, 2026
One-click install
npx skills add https://github.com/mauriciodelrio/delriodev-skills --skill install-dependencies-rules
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: install-dependencies-rules
Source: https://github.com/mauriciodelrio/delriodev-skills/tree/main/es-skills/software/install-dependencies-rules
Command: npx skills add https://github.com/mauriciodelrio/delriodev-skills --skill install-dependencies-rules

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Previene la introducción de versiones comprometidas o inesperadas en proyectos Node.js al imponer un flujo seguro y auditable para añadir, actualizar o eliminar dependencias, aplicable a frontend, backend y monorepos.

Core Features & Use Cases

  • Política de instalación estricta: obligación de usar pnpm, guardar versiones exactas (save-exact) y declarar packageManager/engines para coherencia entre dev y CI.
  • Auditoría y detección: comprobaciones inmediatas con pnpm audit y escaneos con OSV-Scanner, más integración de herramientas como Socket.dev para análisis de paquetes sospechosos.
  • Actualizaciones controladas: Dependabot configura PRs semanales y el pipeline CI exige frozen-lockfile y pasos de auditoría antes del merge.
  • Use Case: Al añadir una librería nueva, el desarrollador valida la versión con pnpm view, instala con versión fijada y ejecuta auditorías y escaneos antes de abrir PR.

Quick Start

Antes de instalar cualquier paquete, confirma la versión con pnpm view, instala con pnpm add <paquete>@<versión> asegurando save-exact=true, y ejecuta pnpm audit y osv-scanner inmediatamente después.

Frequently Asked Questions about install-dependencies-rules

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I enforce secure dependency installation in a Node.js monorepo using pnpm?

Secure dependency installation in a pnpm monorepo requires pinned exact versions, pnpm view checks before adding packages, and frozen-lockfile enforcement in CI to prevent unexpected or compromised versions.

What is the best way to automate dependency auditing for npm packages?

Automated dependency auditing is best achieved by running pnpm audit and OSV-Scanner in CI, combined with Dependabot for weekly update PRs, ensuring vulnerabilities are caught before merge.

Does this dependency management workflow work with frontend, backend, and monorepo setups?

Yes, this workflow applies to frontend, backend, and monorepo setups using pnpm, enforcing consistent packageManager and engines declarations across development and CI environments.

How do I safely add a new npm package to a project without introducing supply chain vulnerabilities?

To safely add an npm package, verify the target version with pnpm view, install it using pnpm add with save-exact enabled, and immediately execute pnpm audit and osv-scanner to detect threats.

Why should I use pnpm with save-exact for dependency management?

Using pnpm with save-exact pins exact dependency versions, preventing accidental upgrades to compromised releases and ensuring version coherence between local development and CI pipelines.

Can I integrate Socket.dev for scanning suspicious packages alongside pnpm audit?

Yes, you can integrate Socket.dev for analyzing suspicious packages alongside pnpm audit and osv-scanner to provide comprehensive supply-chain security during dependency installation.