| name | lone-maintainer-risk |
| description | Détecter et réduire le risque structurel d'un projet critique porté par une seule personne. Use this skill whenever the user asks about lone maintainer risk in an open-source maintenance context — including phrasing like "risque mainteneur unique", "prévenir une attaque type xz", "bus factor du projet" — even if they don't name the skill directly. |
| version | 1.0.0 |
| pilier | security_supply_chain |
| triggers | ["risque mainteneur unique","prévenir une attaque type xz","bus factor du projet"] |
| chains_to | ["sustainability/funding-setup"] |
| compatibility | IA-agnostique (Claude, GPT, Gemini, Copilot, ou lecture humaine directe) — aucune dépendance à un vendor. |
Quand invoquer ce skill
Détecter et réduire le risque structurel d'un projet critique porté par une seule personne.
L1 — Réflexe de base
Vérifier le 'bus factor' du repo : si un seul compte a les droits d'écriture sur main et de publication des releases, c'est un risque, pas juste un inconfort.
L2 — Pratique professionnelle par défaut
Ajouter au moins un second mainteneur avec droits de release avant que le projet devienne une dépendance critique pour d'autres ; documenter publiquement qui a accès à quoi.
L3 — Maîtrise d'architecte
Reconnaître le pattern social de l'attaque xz-utils : pression sociale insistante ('tu es débordé, laisse-moi t'aider') pour obtenir des droits de merge — traiter toute demande d'accès accéléré à un rôle de confiance comme un signal à vérifier, jamais comme un soulagement à accepter sans procédure.
Chaînage
Si ce skill révèle un besoin relevant d'un autre pilier, enchaîner automatiquement sur : sustainability/funding-setup.