Manter o arquivo de bloqueio
Versione composer.json e composer.lock. Com o bloqueio presente, composer install usa as versões fixadas. composer update resolve dependências novamente e não deve rodar automaticamente em produção sem revisão.
Revisar as atualizações
Trabalhe em uma branch, atualize pacotes específicos e examine o diff do bloqueio. Confira compatibilidade, notas e migrações. Execute testes e composer audit; a auditoria não comprova sozinha a segurança de toda a aplicação.
Implantar de forma previsível
Gere a versão pelo bloqueio revisado. Confira opções de produção, extensões e reinícios de workers documentados. Guarde a versão anterior e um backup do banco. Reverter o código não desfaz automaticamente uma migração.
composer validate --strict
composer install
composer audit