supply-chain-risk-auditor

Identify high-risk dependencies using gh repository metrics and risk criteria.

2|Updated Apr 6, 2026
One-click install
npx skills add https://github.com/bingeli1379/eli-claude-marketplace --skill supply-chain-risk-auditor-bingeli1379
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: supply-chain-risk-auditor
Source: https://github.com/bingeli1379/eli-claude-marketplace/tree/main/plugins/eureka-sdd/skills/supply-chain-risk-auditor
Command: npx skills add https://github.com/bingeli1379/eli-claude-marketplace --skill supply-chain-risk-auditor-bingeli1379

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Identifies and evaluates dependencies at heightened risk of exploitation or takeover to help security teams focus remediation efforts.

Core Features & Use Cases

  • Risk criteria-based evaluation: Flags dependencies with single maintainers, unmaintained status, low popularity, high-risk features, past CVEs, or missing security contacts.
  • Comprehensive dependency health reporting: Generates a summarized view of risk factors across a project’s dependencies.
  • Use Case: Before a security engagement, run an audit to outline the high-risk components and plan mitigations.

Quick Start

Begin by evaluating your project's dependencies for risk and generating a high-level risk report.

Frequently Asked Questions about supply-chain-risk-auditor

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I audit dependencies for supply-chain risks before a security engagement?

To audit dependencies for supply-chain risks, evaluate them against criteria like single maintainer status, unmaintained code, low popularity, past CVEs, and missing security contacts. This generates a high-level risk report to outline high-risk components and plan mitigations.

What makes a dependency high-risk in a software supply-chain audit?

A dependency is flagged as high-risk during a supply-chain audit if it has a single maintainer, is unmaintained, has low popularity, contains high-risk features, has past CVEs, or lacks a designated security contact.

Can I query GitHub repository metrics to monitor dependency health?

Yes, you can monitor dependency health by using the gh tool to query GitHub repository metrics. This fetches accurate data on maintainer status and repository activity to enforce risk criteria for reporting.

Does this dependency risk assessment work for ongoing supply-chain audits?

Yes, this dependency risk assessment applies to ongoing supply-chain audits and continuous dependency health monitoring across software projects, not just pre-engagement risk assessments.

How do I generate a dependency health report for a software project?

You generate a dependency health report by evaluating the project's dependencies against enforced risk criteria. This produces a summarized view of risk factors across the entire software project.

What is the best way to identify unmaintained dependencies threatening a project's security posture?

The best way to identify unmaintained dependencies threatening security is to run an automated risk audit. This flags packages lacking active maintenance or a security contact to help security teams focus remediation efforts.