必须在 composer.json 的 require 中用无修饰符的纯数字写法(如 "vendor/package": "1.2.3")才能精确锁定版本;加 ^、~、dev-、@dev 等均不固定;composer.lock 仅保障当前项目临时一致,不可替代 json 层面的显式声明。

composer.json 里怎么写死某个包的精确版本
想让 composer install 每次都装同一个版本,不能靠运气或缓存——必须在 composer.json 的 require 里用「无修饰符」的纯数字写法。
常见错误是加了 ^ 或 ~,比如 "monolog/monolog": "^2.8",这其实允许升级到 2.9.0 甚至 2.10.0(只要不破兼容);而 "monolog/monolog": "2.8.0" 才真正锁死。
- 精确版本写法:直接写
"vendor/package": "1.2.3",不带任何前缀 - 如果用了
dev-master或dev-main,它永远不是固定版本,每次composer update都可能拉新提交 - 注意:Git 分支名、
dev-前缀、@dev后缀,全都不算“固定版本”
composer.lock 是不是已经够用了
composer.lock 确实能保证 install 时复现相同依赖树,但它只对当前项目生效,且容易被意外更新或删除——一旦执行 composer update 或有人手动删了 lock 文件,就失效了。
真正需要“长期稳定”的场景(比如生产环境镜像构建、CI 流水线),光靠 lock 文件不够,得从 composer.json 层面把关键包钉死。
围绕关键发现、作用机制、临床相关性及研究局限性展开讨论。适用于撰写或优化任何生物医学论文的“讨论(Discussion)”部分——包括结果解读、与既往文献关联、阐释意外发现、界定研究局限性,以及撰写结论。当用户输入以下任一指令时也会自动触发该功能: - “write my discussion” - “help me discuss my findings” - “how do I compare to prior studies” - “write the limitations par
-
composer.lock是结果,composer.json是声明;声明没写死,结果就不可控 - 团队协作中,有人
update一个包再提交 lock,其他人install就会拿到新版本——除非json里也明确写了版本 - 某些 CI 工具(如 GitHub Actions)默认只 checkout 代码,不保留 lock,此时
json中的精确版本就是唯一防线
用了 exact 版本后 update 会怎样
如果你写了 "guzzlehttp/guzzle": "7.5.0",那么 composer update guzzlehttp/guzzle 默认不会动它;但 composer update(不带参数)仍可能升级其他包,进而触发依赖冲突检测,有时 Composer 会“劝你”升级这个包来解冲突。
- 遇到冲突提示类似:
Conclusion: don't install guzzlehttp/guzzle 7.5.0—— 这说明别的包要求更高版本 - 此时要么改其他包的版本约束,要么接受升级并同步更新
composer.json里的guzzlehttp/guzzle字段 - 想彻底禁止自动升级?加
"minimum-stability": "stable"和"prefer-stable": true只能降低概率,不能替代精确版本声明
require-dev 里的包也要锁吗
要,尤其当测试行为受工具版本影响时(比如 PHPUnit、PHPStan、pest)。不同版本可能报错位置不同、甚至跳过某些检查。
例如 phpunit/phpunit 从 9.5.27 升到 9.6.0 后,某些断言别名被废弃,CI 就会突然失败——而这个变化不会出现在主 require 里,却一样致命。
- 所有影响构建、测试、代码质量的
require-dev包,建议和主依赖一样用精确版本 - 特别警惕那些带
dev-或alpha/beta标签的开发依赖,它们比稳定版更易变 - 可以用
composer show phpunit/phpunit看当前装的是哪个具体版本,复制粘贴进composer.json
最常被忽略的一点:子依赖(transitive dependency)不会因为你钉死了顶层包就自动锁死。比如你写了 "laravel/framework": "10.10.0",但它依赖的 symfony/console 仍可能随其他包变动而浮动——真要彻底控制,得用 composer require --no-update symfony/console:6.2.0 显式声明,或者用 composer.lock + 严格 CI 策略兜底。










