Composer: зависимости и lock-файл
Для приложения фиксируйте composer.lock и используйте install в CI/production.
composer install --no-dev --prefer-distФайлы
composer.json описывает допустимые версии и autoload; lock фиксирует конкретное разрешение зависимостей.
Обновление
composer update меняет lock и требует review changelog, тестов и проверки совместимости PHP/расширений.
Scripts
Composer scripts выполняют код с правами пользователя сборки. Проверяйте источник и используйте --no-scripts при аудите неизвестного проекта.
Production
Установите только нужные зависимости, не публикуйте dev-инструменты и проверьте authoritative classmap только после корректной PSR-4 структуры.
Связанные материалы
Источники и проверка
Последняя содержательная проверка: . Автор-разработчик Михаил Каржин. Методика качества контента.