Conserver le fichier de verrouillage
Versionnez composer.json et composer.lock pour une application. Si le verrou existe, composer install utilise ses versions. composer update résout à nouveau les dépendances : évitez de l’exécuter automatiquement en production sans validation.
Examiner les mises à jour
Travaillez dans une branche, mettez à jour les paquets ciblés et lisez les différences du verrou. Vérifiez compatibilité, notes de version et migrations. Lancez les tests et composer audit ; cet audit ne prouve pas à lui seul la sécurité de toute l’application.
Déployer de façon prévisible
Construisez depuis le verrou validé. Vérifiez les options de production, extensions PHP et redémarrages de workers documentés. Gardez l’ancienne version et une sauvegarde de base. Revenir au code précédent n’annule pas automatiquement une migration.
composer validate --strict
composer install
composer audit