ロックファイルを保存
アプリでは composer.json と composer.lock を管理します。ロックがあれば composer install は確定バージョンを使用します。composer update は依存版を再解決するため、本番デプロイの自動処理として無条件に実行しないでください。
更新を確認
作業ブランチで対象パッケージを更新し、ロックファイルの差分を確認します。互換性、変更履歴、移行処理を調べ、テストと composer audit を実行します。監査結果だけでアプリ全体の安全が証明されるわけではありません。
予測可能な公開
レビュー済みロックから構築し、適切な本番オプションと PHP 拡張を確認します。文書に従ってワーカーを再起動し、旧ビルドと DB バックアップを保持します。コードの差し戻しは DB の移行を自動的には戻しません。
composer validate --strict
composer install
composer audit