Composer audit 在 CI 里应该阻断发布吗?
如果是 dev 依赖有漏洞,是否也应该阻断主分支合并?
我想听听大家在真实项目里的做法,尤其是踩坑、权衡和上线后的维护经验。
环境可以按 PHP 8.3/8.4、Nginx、PHP-FPM、MariaDB/MySQL、Redis 这一类常见组合来讨论。
SIGNATURE
Composer update 前先备份。
如果是 dev 依赖有漏洞,是否也应该阻断主分支合并?
我想听听大家在真实项目里的做法,尤其是踩坑、权衡和上线后的维护经验。
环境可以按 PHP 8.3/8.4、Nginx、PHP-FPM、MariaDB/MySQL、Redis 这一类常见组合来讨论。
Composer update 前先备份。