audit-deps

Identifies npm security and pinning compliance issues across Node.js repositories.

Updated Aug 27, 2026
One-click install
npx skills add https://github.com/jluckyiv/rivcomocktrial --skill audit-deps-jluckyiv
Or copy as Structured Prompt for Agent▼
Please help me install this Agent Skill.
Skill: audit-deps
Source: https://github.com/jluckyiv/rivcomocktrial/tree/main/.claude/skills/audit-deps
Command: npx skills add https://github.com/jluckyiv/rivcomocktrial --skill audit-deps-jluckyiv

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill requires rg, jq, npm.

What problem does it solve?

This skill surfaces security-relevant dependency state and pin compliance: npm audit findings, major-version drift, unpinned GHA actions, unpinned Docker base images, and unverified binary downloads. It enables run-on-demand and monthly reviews to keep repositories secure and compliant.

Core Features & Use Cases

  • Surface npm audit findings (high/critical) and moderate/low risks, identify major-version drift and unpinned GitHub Actions and Docker base images.
  • Scan workflow pins and Dockerfiles for pinning quality, including presence of version tags, branch pins, and SHA pinning, to guide remediation.
  • Support monthly security reviews or on-demand checks across root and sub-packages, producing actionable output for developers and SREs.

Quick Start

Run the deps-checks.sh script at the repository root to generate a security and pin-compliance report.

Frequently Asked Questions about audit-deps

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I audit npm dependencies and check GitHub Actions pinning in a monorepo?▼

To audit npm dependencies and check pinning, run a scanning script at the repository root that analyzes package manifests, workflow files, and Dockerfiles across monorepo sub-packages to surface security findings and pin compliance issues.

What is the best way to find unpinned Docker base images and unverified binary downloads?▼

Find unpinned Docker base images and unverified binary downloads by scanning Dockerfiles and CI/CD configurations for version tags, branch pins, and SHA pinning quality to generate actionable security and compliance reports.

Does this dependency audit tool require npm, ripgrep, and jq to run?▼

Yes, this dependency audit requires npm, rg (ripgrep), and jq as dependencies to scan project files, analyze package manifests, and output categorized security and pin compliance findings for remediation.

Can I run monthly security reviews for major-version drift and npm audit findings on demand?▼

Yes, you can run on-demand or monthly security reviews to surface npm audit findings, major-version drift, unpinned GitHub Actions, and Docker base image compliance issues across root and sub-packages for developers and SREs.

What are the limitations of scanning workflow pins and Dockerfiles for security compliance?▼

The scanning is limited to Node.js projects with monorepos and CI/CD configurations, analyzing npm packages, GitHub Actions, and Dockerfiles, and requires npm, rg, and jq to run on-demand or monthly audits.