Conservare il lock file
Versiona composer.json e composer.lock. In presenza del lock, composer install usa le versioni definite. composer update risolve nuovamente le dipendenze: non eseguirlo automaticamente in produzione senza revisione.
Verificare gli aggiornamenti
Lavora su un branch, aggiorna i pacchetti desiderati e controlla il diff del lock. Verifica compatibilità, note e migrazioni. Esegui test e composer audit; l’audit non dimostra da solo la sicurezza dell’intera applicazione.
Distribuire in modo prevedibile
Costruisci dal lock verificato. Controlla opzioni di produzione, estensioni e riavvii dei worker documentati. Conserva il build precedente e il backup del database. Ripristinare il codice non annulla automaticamente una migrazione.
composer validate --strict
composer install
composer audit