Lock-Datei behalten
Versioniere composer.json und composer.lock für Anwendungen. Bei vorhandener Lock-Datei installiert composer install die festgelegten Versionen. composer update löst Versionen neu auf und gehört nicht unkontrolliert in das Produktionsdeployment.
Updates bewusst prüfen
Arbeite in einem Branch, aktualisiere gezielt und prüfe den Lock-Diff. Beachte Kompatibilität, Release Notes und Migrationen. Führe Tests und composer audit aus. Das Audit ist ein Hinweis, kein Sicherheitsnachweis für die gesamte Anwendung.
Vorhersehbar ausrollen
Baue aus dem geprüften Lock-Stand, prüfe Produktionsoptionen und PHP-Erweiterungen und starte Worker wie dokumentiert neu. Bewahre vorherigen Build und Datenbanksicherung auf. Ein Code-Rollback macht Datenbankmigrationen nicht automatisch rückgängig.
composer validate --strict
composer install
composer audit