0

0

Composer怎么禁止脚本运行_Composer install不执行脚本选项【安全】

冰火之心

冰火之心

发布时间:2026-02-22 14:57:10

|

265人浏览过

|

来源于php中文网

原创

composer install --no-scripts 是唯一官方支持的跳过所有脚本方式,可防止 post-install-cmd 等钩子在 ci 等无交互环境中引发故障,删 scripts 字段或误用 --no-dev 均无效。

composer怎么禁止脚本运行_composer install不执行脚本选项【安全】

composer install 怎么跳过所有脚本执行

直接加 --no-scripts 参数就行。这是 Composer 唯一、明确、被文档支持的禁用脚本方式,不是 hack,也不依赖环境变量或配置项。

常见错误是只改 composer.json 里的 "scripts" 字段(比如清空或注释掉),这完全无效——Composer 仍会读取并尝试运行它们;还有人误以为 --no-dev 能关脚本,其实它只影响 require-dev 包的安装,对脚本零影响。

  • composer install --no-scripts:跳过所有脚本,包括 post-install-cmdpre-autoload-dump
  • 如果已锁定了 composer.lock,且想确保不执行任何钩子(比如 CI 环境),必须显式带上该参数;仅靠 COMPOSER_NO_INTERACTION=1--quiet 不起作用
  • 该参数不影响自动加载器生成(autoload.php 还是会写),但会跳过依赖安装后常被滥用的“自动执行迁移”“清缓存”“生成配置”等脚本

为什么不能靠删 scripts 或设为空数组来禁用

因为 Composer 的脚本执行逻辑和配置解析是分离的:"scripts" 字段只是声明,是否执行由命令参数或全局配置决定,不是“没定义就不跑”。哪怕你把整个 "scripts" 字段从 composer.json 中删掉,只要命令没加 --no-scripts,它就什么也不报错、什么也不做——但这不是“禁用”,而是“没东西可跑”,跟主动跳过有本质区别。

更危险的是:很多项目在 composer.json 里写了 "scripts": {"post-install-cmd": "php artisan optimize"} 这类命令,你以为删掉字段就安全了?错。如果别人提交了带脚本的 lock 文件,或者你用了 composer update 后重新生成 lock,脚本又回来了,而你根本没意识到。

VisionStory
VisionStory

AI视频、直播、视频播客

下载
  • "scripts" 是临时掩盖问题,不是控制行为
  • "scripts": {}"scripts": [] 同样无效,Composer 会忽略空对象/数组,但不会因此关闭执行开关
  • 真正可控的只有命令行参数或 COMPOSER_NO_SCRIPTS=1 环境变量(后者等价于 --no-scripts

CI/CD 场景下必须加 --no-scripts 的真实原因

不是为了“省时间”,而是防止非预期副作用。比如某包的 post-install-cmd 会尝试连接数据库、写入本地 .env、调用外部 API,或执行需要交互的命令(如确认提示)。CI 环境通常没配 DB、没权限写文件、也没 stdin 可响应,结果就是 composer install 卡住或报错退出。

另一个典型坑是:某些脚本依赖开发时才有的全局二进制(如 php-cs-fixer),但 CI 镜像里没装,导致安装失败——而这个失败和依赖本身无关,纯粹是脚本惹的祸。

  • GitHub Actions、GitLab CI、Jenkins 等默认不带 --no-scripts,必须显式加
  • 如果你用 composer install --no-interaction --no-progress --no-scripts,三者缺一不可:--no-interaction 防卡住,--no-progress 减少日志噪音,--no-scripts 才是防执行的核心
  • 别信“我们项目没写脚本所以不用加”——你控制不了所依赖的第三方包有没有脚本

composer create-project 和 update 也要加 --no-scripts 吗

要。只要命令最终会触发脚本生命周期(install/update/create-project 都会),就必须加。特别是 create-project,它本质是先 git clone 或下载 ZIP,再跑一次 composer install,默认就会执行 post-create-project-cmd ——而这个钩子经常被用来删 .git、重写 README、甚至执行 npm install,一旦失控,新建项目就可能出错或污染环境。

  • composer create-project vendor/name --no-scripts:跳过创建后的所有脚本
  • composer update --no-scripts:跳过 update 触发的 pre-update-cmdpost-update-cmd
  • 注意:--no-scripts 不影响插件(Plugin)行为,插件是另一套机制;如果插件本身也执行危险操作,得单独处理(比如禁用插件)

脚本不是“可有可无的附加功能”,它是 Composer 生命周期里具备完整执行权限的一环。禁用它不是保守,而是明确划清边界:我只要代码和 autoloader,别的都别碰。这点在共享环境、自动化流程、安全审计中,一点都不能含糊。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
composer是什么插件
composer是什么插件

Composer是一个PHP的依赖管理工具,它可以帮助开发者在PHP项目中管理和安装依赖的库文件。Composer通过一个中央化的存储库来管理所有的依赖库文件,这个存储库包含了各种可用的依赖库的信息和版本信息。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

159

2023.12.25

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

443

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

544

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

322

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

81

2025.09.10

require的用法
require的用法

require的用法有引入模块、导入类或方法、执行特定任务。想了解更多require的相关内容,可以阅读本专题下面的文章。

482

2023.11.27

github中文官网入口 github中文版官网网页进入
github中文官网入口 github中文版官网网页进入

github中文官网入口https://docs.github.com/zh/get-started,GitHub 是一种基于云的平台,可在其中存储、共享并与他人一起编写代码。 通过将代码存储在GitHub 上的“存储库”中,你可以: “展示或共享”你的工作。 持续“跟踪和管理”对代码的更改。

2702

2026.01.21

自建git服务器
自建git服务器

git服务器是目前流行的分布式版本控制系统之一,可以让多人协同开发同一个项目。本专题为大家提供自建git服务器相关的各种文章、以及下载和课程。

894

2023.07.05

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

928

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
第二十四期_PHP8编程
第二十四期_PHP8编程

共86课时 | 3.4万人学习

成为PHP架构师-自制PHP框架
成为PHP架构师-自制PHP框架

共28课时 | 2.6万人学习

第二十三期_PHP编程
第二十三期_PHP编程

共93课时 | 7.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号