0

0

如何防止 Composer 项目遭受供应链攻击(supply chain attack)?

尼克

尼克

发布时间:2025-12-14 17:44:31

|

802人浏览过

|

来源于php中文网

原创

防止 Composer 项目遭受供应链攻击,核心是控制依赖来源可信度、验证完整性、限制执行权限,并持续监控变更。需严格锁定依赖版本并验证哈希值,始终提交 composer.lock,禁用非官方仓库,启用包签名验证,结合静态扫描与行为监控形成闭环防护。

如何防止 composer 项目遭受供应链攻击(supply chain attack)?

防止 Composer 项目遭受供应链攻击,核心是控制依赖来源可信度、验证完整性、限制执行权限,并持续监控变更。不是只靠“更新到最新版”,而是建立一套可信的依赖治理流程。

严格锁定依赖版本并验证哈希值

Composer 默认使用 composer.lock 锁定精确版本和依赖树,这是防篡改的第一道防线。但仅锁版本不够——攻击者可能入侵包仓库(如 Packagist)或发布恶意小版本(如 1.2.31.2.4),而 lock 文件若未及时提交或被绕过(如用 --no-lock),就会拉取恶意代码。

  • 始终提交 composer.lock 到版本库,禁止忽略它
  • 启用 composer install --no-dev 在生产环境,避免开发依赖引入风险
  • 定期运行 composer validate 检查 lock 文件结构合法性
  • 搭配 composer show --tree 审查深层依赖,识别隐藏的陌生包(如名字相似的 typosquatting 包)

只从可信源安装,禁用非官方仓库

Packagist 是默认且审核较严的源,但 Composer 允许通过 repositories 配置自定义源——这常被用于投毒。攻击者可能诱导你在 composer.json 中添加伪装成“加速镜像”或“内部包”的恶意仓库。

  • 检查 composer.json 中的 repositories 字段,删除所有非官方、非公司内网认证的源
  • 生产部署前用 composer config --global repos.packagist.org false 临时禁用 Packagist,再手动启用确保无覆盖
  • 企业可部署私有 Packagist 镜像(如 Satis 或 Private Packagist),只同步白名单内的包和版本

启用签名验证(Signed Packages)

Composer 自 2.2 起支持包签名(signing),作者可用 GPG 私钥对发布包签名,你用公钥验证。这不是默认开启的,需主动配置。

Andi
Andi

智能搜索助手,可以帮助解决详细的问题

下载
  • 要求团队关键包作者启用签名:运行 composer pubkey 导出公钥,加入项目 .composer/auth.json"signing-keys"
  • composer.json 中设置 "require-signature": true,强制所有包必须签名才允许安装
  • 注意:目前 Packagist 上签名包仍属少数,优先对核心安全组件(如加密、身份验证类库)启用

自动化扫描与行为监控

静态扫描不能替代人工审查,但能快速暴露高危模式。Composer 本身不提供运行时防护,需结合外部工具形成闭环。

  • CI 流程中集成 phpstan-securitysensiolabs/security-checker(已归档,推荐换用 roave/security-advisories)检测已知漏洞包
  • composer outdated --direct 定期检查直接依赖是否陈旧,但别盲目升级——先看 changelog 是否含可疑修改
  • 监控 vendor/ 目录文件哈希变化(如用 sha256sum vendor/**/* 2>/dev/null | sha256sum),异常变更可触发告警

基本上就这些。不复杂但容易忽略:锁文件要管、源要干净、签名要开、扫描要跑。真正的防护不在某一行命令,而在每次 composer require 前多问一句——这个包谁维护?怎么进来的?改过什么?

相关专题

更多
composer是什么插件
composer是什么插件

Composer是一个PHP的依赖管理工具,它可以帮助开发者在PHP项目中管理和安装依赖的库文件。Composer通过一个中央化的存储库来管理所有的依赖库文件,这个存储库包含了各种可用的依赖库的信息和版本信息。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

150

2023.12.25

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

417

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

535

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

311

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

76

2025.09.10

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

233

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

437

2024.03.01

require的用法
require的用法

require的用法有引入模块、导入类或方法、执行特定任务。想了解更多require的相关内容,可以阅读本专题下面的文章。

466

2023.11.27

c++ 根号
c++ 根号

本专题整合了c++根号相关教程,阅读专题下面的文章了解更多详细内容。

22

2026.01.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
第二十四期_PHP8编程
第二十四期_PHP8编程

共86课时 | 3.4万人学习

成为PHP架构师-自制PHP框架
成为PHP架构师-自制PHP框架

共28课时 | 2.4万人学习

第二十三期_PHP编程
第二十三期_PHP编程

共93课时 | 6.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号