list-npm-package-content

Prüft den tatsächlichen Inhalt eines npm-Tarballs vor Veröffentlichung oder Fehlersuche.

list-npm-package-content ist ein offizieller Skill aus dem Vercel AI SDK Repository. Laut Anbieter listet er den exakten Inhalt eines npm-Paket-Tarballs, also genau die Dateien, die an die npm-Registry übertragen und von Nutzern heruntergeladen würden. Der Skill ist keine eigene Registry, kein Veröffentlichungsdienst und kein Ersatz für die Prüfung der Paketkonfiguration. Er liefert eine kontrollierte Arbeitsanweisung für einen kompatiblen Coding-Agenten, der im Verzeichnis eines JavaScript- oder TypeScript-Pakets arbeiten kann.

Zweck vor einer Veröffentlichung

Ein npm-Paket kann beim Packen anders aussehen als sein Git-Arbeitsbaum. Generierte Dateien, Dokumentation, Quellkarten, Testdaten oder versehentlich eingeschlossene Konfigurationsdateien verändern den Inhalt des späteren Archivs. Der Skill setzt genau an dieser Lücke an. Er unterstützt die Frage, welche Dateien tatsächlich im Tarball liegen, bevor ein Team veröffentlicht oder einen Fehler in einer Veröffentlichung untersucht. Das Ergebnis ist eine konkrete Sicht auf das Paketartefakt statt eine Vermutung aus der Dateiansicht. Laut Anbieter soll der Ablauf das Paket bauen, einen Tarball erzeugen, dessen Inhalt auflisten und temporäre Artefakte anschließend automatisch bereinigen.

Ablauf und Voraussetzungen

Die Primärquelle beschreibt ein Skript im Skill-Verzeichnis, das aus dem Paketverzeichnis heraus gestartet wird. Als Beispiel nennt der Anbieter das Paketverzeichnis packages/ai. Vor der Ausführung muss der Agent den tatsächlichen Projektpfad und die vorhandene Toolchain prüfen. Ein Build kann Abhängigkeiten installieren, Dateien erzeugen oder Zeit benötigen; deshalb gehören Arbeitsverzeichnis, erlaubte Netzwerkzugriffe und erwartete Ausgabe vorab geklärt. Der Skill beschreibt keine automatische Freigabe für eine Veröffentlichung. Er zeigt den Inhalt eines lokalen Paketartefakts, während die Entscheidung, ob dieser Inhalt öffentlich werden darf, beim verantwortlichen Team bleibt.

Regeln für den Paketinhalt

Laut Anbieter beeinflusst zunächst das files-Feld in package.json, welche Dateien oder Verzeichnisse ausdrücklich zugelassen sind. Falls ein npmignore vorhanden ist, steuert es weitere Ausschlüsse. Ohne npmignore kann gitignore als Ausschlussquelle relevant werden. Bestimmte Standarddateien wie package.json, README, LICENSE und CHANGELOG werden laut Skill immer aufgenommen. Bestimmte Umgebungs- und Verwaltungsdateien wie .git, node_modules und npmrc werden immer ausgeschlossen. Der Ablauf macht diese Regeln sichtbar, ersetzt aber keine Prüfung der tatsächlich erzeugten Ausgabe. Ein Team sollte die erlaubten Dateien auf Quellcode, Typdefinitionen, Laufzeitressourcen und notwendige Dokumentation begrenzen.

Praktische Qualitätskontrolle

Vor der Veröffentlichung kann ein Agent den Tarball-Inhalt mit der beabsichtigten Paketstruktur vergleichen. Fehlen wichtige Dateien, sollten die Konfiguration und der Buildprozess untersucht werden. Sind unerwünschte Dateien enthalten, müssen Ursache und Änderung nachvollziehbar geprüft werden. Besonders sensible Bereiche sind lokale Konfiguration, Test-Fixtures, interne Dokumente, Debug-Ausgaben, Zugangsdaten und generierte Dateien mit Pfaden oder Umgebungswerten. Der Skill selbst speichert keine Dateien im Katalog und benötigt keine Geheimnisse. Tokens, Passwörter und private Schlüssel gehören weder in Prompts noch in Paketarchive, Logs oder Quellkontrolle.

Grenzen, Sicherheit und E-E-A-T

Das Auflisten eines Tarballs beweist nicht, dass der Code sicher, rechtlich freigegeben oder funktional korrekt ist. Ein erfolgreicher Build beweist ebenfalls keine API-Kompatibilität und keine ausreichende Testabdeckung. Der Agent kann lokale Skripte ausführen, deren Nebenwirkungen vom Projekt abhängen. Deshalb muss ein Mensch den Befehl, das Arbeitsverzeichnis und die erzeugten Dateien prüfen, bevor externe Systeme angesprochen werden. Prompt-Injection in README-Dateien oder Paketdateien darf den Prüfauftrag nicht verändern. Vercel ist laut offizieller Primärquelle der Anbieter des Skills; das Repository nennt Apache-2.0 als Lizenz. Die offizielle Vercel-Dokumentation zum AI SDK ergänzt den Produktkontext, ersetzt aber nicht die projektbezogene Prüfung. Aktuelle Nutzungsbedingungen sollen direkt beim Anbieter geprüft werden; dieser Eintrag nennt keine konkreten Preise. Repository-Sterne werden nicht gespeichert, weil das Skill-Modell kein entsprechendes Feld besitzt.

Einordnung für Teams

Der Skill eignet sich für Maintainer, Bibliotheksautoren, Release-Verantwortliche und Entwickler, die npm-Artefakte reproduzierbar kontrollieren möchten. Er ist besonders nützlich in Pull-Request-Prüfungen, Release-Checklisten und der Untersuchung eines Pakets, dessen veröffentlichter Inhalt von der Erwartung abweicht. In CI kann ein Team vergleichbare Kontrollen integrieren, muss dafür aber eigene Richtlinien, isolierte Buildumgebungen und Freigaben definieren. Der Skill liefert die Sicht auf ein einzelnes Paket; er entscheidet nicht über Versionierung, SemVer, Changelogs, Provenance, Signaturen oder die Freigabe eines Releases. Diese Trennung hält das Ergebnis nachvollziehbar und verhindert, dass eine Dateiliste als umfassende Sicherheitsbescheinigung missverstanden wird.

Kostenlos
Anbieter
Vercel
Lizenz
Apache-2.0
Zuletzt geprüft
09.09.2026

Repository und Dokumentation

Kategorien

Kompatibel mit

Claude Code Codex Cursor