Guardar el archivo de bloqueo
Versiona composer.json y composer.lock. Cuando existe el bloqueo, composer install usa esas versiones. composer update vuelve a resolver dependencias y no debe ejecutarse automáticamente en producción sin revisión.
Revisar las actualizaciones
Trabaja en una rama, actualiza paquetes concretos y revisa el cambio del bloqueo. Comprueba compatibilidad, notas y migraciones. Ejecuta pruebas y composer audit; la auditoría no demuestra por sí sola la seguridad de toda la aplicación.
Desplegar de forma previsible
Construye desde el bloqueo revisado. Comprueba opciones de producción, extensiones y reinicios de procesos documentados. Conserva la versión anterior y una copia de la base. Revertir el código no deshace automáticamente una migración.
composer validate --strict
composer install
composer audit