0

0

composer如何导出已安装清单_生成依赖列表与审计报告【教程】

冰火之心

冰火之心

发布时间:2026-01-02 16:01:02

|

123人浏览过

|

来源于php中文网

原创

Composer 无图形化导出功能,但可通过命令组合生成依赖清单与安全审计结果:composer show 获取安装包列表,composer outdated 检查过期依赖,composer audit(2.5+)执行CVE级安全扫描,最终应以 composer.lock 为准并附加时间戳与哈希值确保可复现性。

composer如何导出已安装清单_生成依赖列表与审计报告【教程】

Composer 本身不提供“导出已安装清单”的图形化界面或一键审计报告功能,但可通过内置命令组合生成可靠的依赖列表与基础安全审计结果。关键在于用对命令、理解输出差异、避开缓存与本地修改导致的偏差。

composer show 列出所有已安装包及其版本

这是最直接获取当前项目依赖清单的方式,输出包含包名、版本、描述,且默认按字母排序,适合人工查阅或简单导出。

  • composer show 显示全部已安装包(含 require 和 require-dev)
  • composer show --direct 只显示 composer.json 中直接声明的包(不含传递依赖)
  • composer show -t 输出树形结构,能看清依赖层级关系,但对自动化处理不友好
  • 若需保存为文本:运行 composer show --direct > deps-list.txt,注意该文件不含时间戳和环境信息
  • ⚠️ 常见误区:composer show 读取的是 vendor/composer/installed.json,如果手动删过 vendor 或改过包内容,结果可能与实际不符

composer outdated 识别过期依赖(含安全风险提示)

它不是静态清单,而是运行时比对 Packagist 最新稳定版的结果,是轻量级审计的第一步。从 Composer 2.2 起,默认会标出已知安全问题的包(需启用 security-advisories 插件或使用 composer audit)。

  • composer outdated 显示所有可更新的包(含 minor/patch 级别)
  • composer outdated --direct 仅检查直接依赖,更聚焦维护范围
  • composer outdated --minor-only 过滤掉 major 升级,降低升级风险判断成本
  • ⚠️ 注意:它不等于 CVE 扫描——没有启用 security-advisories 插件时,不会显示安全公告编号(如 symfony/symfonysymfony/security-csrf 漏洞),仅靠版本号比对无法覆盖所有已知漏洞场景

composer audit 生成最小可行安全审计报告

这是 Composer 2.5+ 内置的安全检查命令,底层对接 FriendsOfPHP/security-advisories 数据库,无需额外插件即可运行。

Amazon Nova
Amazon Nova

亚马逊云科技(AWS)推出的一系列生成式AI基础模型

下载
  • composer audit 默认只检查直接依赖,输出格式简洁:每行一个带 CVE 链接的漏洞项
  • composer audit --all 扩展至全部已安装包(含传递依赖),但耗时明显增加,且可能报出低风险或已修复但未更新的旧版本
  • composer audit --format=json 输出 JSON,适合 CI 集成或后续解析(例如提取 advisory.idpackage 字段)
  • ⚠️ 关键限制:它不检测代码中硬编码的危险调用(如 exec() 使用不当)、配置错误或自定义包漏洞,仅覆盖开源社区已收录的 PHP 包安全通告

生成可交付的依赖清单文件(lock-based + 时间戳)

真正可靠、可复现的“已安装清单”,应以 composer.lock 为准,而非运行时扫描结果。手动导出时务必附带上下文信息。

  • composer show --direct --no-ansi | sed 's/^[[:space:]]*//; s/[[:space:]]*$//' > dependencies-direct.txt 清理多余空格,适配部分 CI 工具解析
  • 推荐组合操作:
    echo "# Generated on $(date -u +%Y-%m-%dT%H:%M:%SZ)" > deps-report.md
    echo "## Direct dependencies" >> deps-report.md
    composer show --direct --format=markdown >> deps-report.md
    echo -e "\n## Lock file hash" >> deps-report.md
    sha256sum composer.lock | cut -d' ' -f1 >> deps-report.md
  • ⚠️ 不要依赖 composer install --dry-run 生成清单:它只模拟安装,不反映当前 vendor 实际状态;也不要用 ls vendor/,它漏掉合并到根 vendor 的全局包和软链接情况

真正的依赖可信度来自 lock 文件哈希与 composer install 的确定性还原能力,而不是某次 showaudit 的快照。导出动作本身很简单,难的是明确“这个清单用来做什么”——交付给安全部门?做合规存档?还是用于 diff 升级前后变化?不同目的决定要不要包含 dev 依赖、是否校验签名、是否集成 SCA 工具二次扫描。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2027

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

1363

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

1274

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

948

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

1402

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

1231

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1440

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1303

2023.11.13

php源码安装教程大全
php源码安装教程大全

本专题整合了php源码安装教程,阅读专题下面的文章了解更多详细内容。

74

2025.12.31

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 8.2万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 6.9万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号