0

0

如何编写一个composer脚本来检测代码中的安全漏洞

尼克

尼克

发布时间:2025-10-09 20:35:01

|

1003人浏览过

|

来源于php中文网

原创

推荐使用 Roave/SecurityAdvisories 阻止安装含漏洞的依赖,并通过 composer.json 定义 "security-check" 脚本运行 cve-check 检测已知 CVE;结合 PHPStan 与安全扩展分析代码中不安全函数调用,将检查集成到 CI/CD 确保定期执行。

如何编写一个composer脚本来检测代码中的安全漏洞

编写一个 Composer 脚本来检测代码中的安全漏洞,核心是利用现有的安全分析工具并将其集成到项目的 composer.json 中。最常用且官方推荐的工具是 SensioLabs Security Checker 或其现代替代品 Roave/SecurityAdvisoriesPHPStan + security-checker 扩展。以下是具体实现方法。

安装安全检测依赖

在项目中添加用于检测漏洞的工具。推荐使用 roave/security-advisories,它不会引入任何功能,但会阻止你安装已知存在安全问题的依赖包。

composer require --dev roave/security-advisories:dev-master

这个包的作用是声明冲突(conflict)规则,一旦你的依赖树中包含已知有漏洞的版本,Composer 安装或更新时就会报错。

使用命令行工具进行主动扫描

如果你希望主动运行安全检查,可以使用 localheinz/composer-security-checker 或直接使用 symfony/security-checker(已弃用),目前更推荐使用 phpsecurity/cve-check 或集成 CI 工具。

安装 CLI 检查工具示例:

composer require --dev phpsecurity/cve-check
# 或者使用基于 Symfony 的封装
composer require --dev localheinz/composer-security-checker

定义 Composer 脚本

编辑 composer.json,在 "scripts" 部分添加自定义命令:

"scripts": {
  "security-check": "cve-check"
}

现在你可以通过以下命令运行安全检测:

AItools.fyi
AItools.fyi

找到让生活变得更轻松的最佳AI工具!

下载
composer security-check

该命令会分析 composer.lock 文件,检查已安装的依赖是否存在已知 CVE 漏洞。

结合 PHPStan 增强安全性分析

除了依赖层面的漏洞,你还可检测代码逻辑中的安全问题。使用 phpstan/phpstan 加上安全扩展:

composer require --dev phpstan/phpstan phpstan/phpstan-webmozart-assert

创建 phpstan.neon 配置文件,并启用相关规则来检测不安全的函数调用(如 exec, system, unserialize 等)。

然后在 composer.json 中添加脚本:

"scripts": {
  "analyse": "phpstan analyse src",
  "security-check": "cve-check"
}

运行:composer analyse 可发现潜在的安全编码问题。

基本上就这些。通过组合依赖约束、自动化检查工具和静态分析,你可以构建一个有效的 Composer 安全检测流程。不复杂但容易忽略的是定期执行这些检查,建议将其集成到 CI/CD 流程中。

相关专题

更多
PHP Symfony框架
PHP Symfony框架

本专题专注于PHP主流框架Symfony的学习与应用,系统讲解路由与控制器、依赖注入、ORM数据操作、模板引擎、表单与验证、安全认证及API开发等核心内容。通过企业管理系统、内容管理平台与电商后台等实战案例,帮助学员全面掌握Symfony在企业级应用开发中的实践技能。

78

2025.09.11

composer是什么插件
composer是什么插件

Composer是一个PHP的依赖管理工具,它可以帮助开发者在PHP项目中管理和安装依赖的库文件。Composer通过一个中央化的存储库来管理所有的依赖库文件,这个存储库包含了各种可用的依赖库的信息和版本信息。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

150

2023.12.25

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

417

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

535

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

311

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

76

2025.09.10

require的用法
require的用法

require的用法有引入模块、导入类或方法、执行特定任务。想了解更多require的相关内容,可以阅读本专题下面的文章。

466

2023.11.27

PHP 命令行脚本与自动化任务开发
PHP 命令行脚本与自动化任务开发

本专题系统讲解 PHP 在命令行环境(CLI)下的开发与应用,内容涵盖 PHP CLI 基础、参数解析、文件与目录操作、日志输出、异常处理,以及与 Linux 定时任务(Cron)的结合使用。通过实战示例,帮助开发者掌握使用 PHP 构建 自动化脚本、批处理工具与后台任务程序 的能力。

36

2025.12.13

c++ 根号
c++ 根号

本专题整合了c++根号相关教程,阅读专题下面的文章了解更多详细内容。

25

2026.01.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 9.3万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 10.6万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号