保留鎖定檔
應用專案應管理 composer.json 和 composer.lock。有鎖定檔時,composer install 會安裝鎖定版本。composer update 會重新解析版本,不應在每次正式部署時未經審查就自動執行。
有意識地更新
在分支中更新指定套件,查看鎖定檔差異、相容限制、更新說明與資料移轉需求。執行測試和 composer audit;稽核只是證據之一,不能單獨證明整個應用安全。
保持部署可預測
從審查過的鎖定檔構建,核對正式環境選項與 PHP 擴充,依文件重啟工作程序。保留上一版程式和資料庫備份;退回程式碼並不會自動復原資料庫移轉。
composer validate --strict
composer install
composer audit