composer-require-checker 不自动集成 composer 流程,仅扫描符号使用而非执行路径,需显式配置 autoload-dirs 和 --config-file 才能识别 require-dev 依赖;它与 composer-unused 目标相反,不可替代。

Composer 本身不提供依赖声明完整性校验,composer-require-checker 是独立工具,必须单独安装和运行 —— 它不会自动集成进 composer install 或 composer update 流程。
为什么 composer-require-checker 会报 “Class not found” 却没在 require 里?
它检测的是代码中实际 使用 的类、函数、常量是否在 composer.json 的 require(或 require-dev)中声明了对应包。常见误报/漏报原因:
-
use语句导入但未实际调用,它仍会检查 —— 工具不分析执行路径,只做符号扫描 - 动态加载(如
class_exists('Some\Class', false)或字符串拼接类名)会被忽略,导致“漏报” - PHP 内置类(
DateTime)、扩展类(PDO)、全局函数(json_encode)默认不报错,除非你显式配置了--ignore-builtin-functions - 别名类(
class_alias)或 traits 中的引用,可能无法被准确溯源
如何让 composer-require-checker 识别 require-dev 中的包?
默认只检查 require,require-dev 中的依赖不会被当作“已声明依赖”处理,所以测试代码里用了 phpunit/phpunit 却没在 require 里,就会报错。解决方式:
围绕关键发现、作用机制、临床相关性及研究局限性展开讨论。适用于撰写或优化任何生物医学论文的“讨论(Discussion)”部分——包括结果解读、与既往文献关联、阐释意外发现、界定研究局限性,以及撰写结论。当用户输入以下任一指令时也会自动触发该功能: - “write my discussion” - “help me discuss my findings” - “how do I compare to prior studies” - “write the limitations par
- 运行时加
--config-file=composer.json(确保它读取完整配置) - 手动指定允许范围:
composer-require-checker --config-file=require-checker.json,其中require-checker.json包含:
{
"autoload-dirs": ["src", "tests"],
"scan-files": ["tests/bootstrap.php"],
"prevent-unrequired-requirements": false,
"required-extensions": ["json", "mbstring"]
}
关键点:"prevent-unrequired-requirements": false 允许 require-dev 中的包被接受为合法依赖源;若设为 true,则所有被代码使用的包都必须出现在 require 中(不推荐)。
composer-require-checker 和 composer-unused 能否互相替代?
不能。二者目标相反:
-
composer-require-checker:查“用了但没申明”的风险(漏声明 → 运行时可能失败) -
composer-unused:查“申明了但没用到”的冗余(多声明 → 包体积大、维护负担重) - 一个防线上漏洞,一个做依赖瘦身;同时用才完整
-
composer-unused依赖静态分析,对条件加载、插件式架构(如 Laravel Service Providers)容易误判;而composer-require-checker对这类场景更鲁棒,只要符号存在就校验
最易被忽略的一点:它的配置文件(如 require-checker.json)必须显式指定 autoload-dirs,否则连 src/ 都不扫 —— 默认不读 composer.json 的 autoload 字段,这点和多数人直觉相反。










