git config --global url."git@host:".insteadof "https://host/" 作用是将匹配的 https url 全局替换为 ssh 格式,使 composer 等调用 git 的工具自动走 ssh 协议;需严格匹配协议、尾部斜杠及域名,且受 git 版本、认证信息、缓存和 ci 环境影响。

Composer 用 SSH 拉取依赖,不是改 Composer 配置,而是让 Git 自动把 HTTPS URL 转成 SSH —— 关键在 git config --global url 规则,但必须配对生效,否则白设。
git config --global url."git@host:".insteadOf 是什么作用
它让 Git 在执行任何 git clone、git fetch 时,自动把匹配的 HTTPS 地址替换成 SSH 格式。Composer 调用的就是 Git,所以这个替换会直接影响它拉包的行为。
常见误用点:
-
insteadOf后必须带协议和尾部斜杠:"https://github.com/"✅,"https://github.com"❌(少斜杠不匹配) - 替换只发生在 Git 内部解析 URL 阶段,不改变
composer.json里写的原始地址 - 如果仓库实际用的是
https://gitlab.example.com/group/repo.git,那就要配git config --global url."git@gitlab.example.com:".insteadOf "https://gitlab.example.com/" - 这条命令是全局生效的,会影响你本地所有 Git 操作,不只是 Composer
为什么配了 still 走 HTTPS?检查这三件事
配完没效果,大概率是以下某个环节断了:
- 目标域名没完全匹配:比如你配的是
"https://github.com/",但仓库 URL 是https://api.github.com/...或https://www.github.com/...,都不触发替换 - Git 版本太老:Git insteadOf,建议升级到 2.15+
- URL 中含用户名或 token:
https://user:token@github.com/...这类带认证信息的 HTTPS 地址,Git 默认不走insteadOf替换(安全策略) - 你手动跑过
git clone https://...且成功了——Git 会缓存该 remote 的“协议偏好”,后续 Composer 可能沿用,删掉vendor/和composer.lock再试
CI 环境下这条配置容易失效
GitHub Actions、GitLab CI 这类无状态环境,git config --global 写入的配置可能被后续步骤覆盖,或根本没加载到当前 shell。
更稳的做法是:
- 在 CI 脚本里显式设置:
git config --global url."git@github.com:".insteadOf "https://github.com/" - 同时确保 SSH agent 已启动、私钥已加载、
known_hosts已预置(否则 SSH 连接卡在 host key verify) - 避免混用:如果项目里部分包仍需 HTTPS + token(比如 Gitee),就别全局替换,改用
repositories显式写 SSH 地址更可控
比全局替换更干净的替代方案
如果你只希望某几个私有包走 SSH,而不是全量劫持 HTTPS,直接在 composer.json 的 repositories 里写死 SSH 地址,跳过替换逻辑:
"repositories": [
{
"type": "vcs",
"url": "git@github.com:org/private-pkg.git"
}
]
这样做的好处:
- 不污染全局 Git 配置
- 不受 CI 环境中 git config 生命周期影响
- 明确告诉 Composer:“这个源只认 SSH,别 fallback”
- 配合
~/.ssh/config可精准控制密钥、proxy、user 等细节
真正卡住的地方永远不是 Composer 本身,而是 git clone git@host:xxx 这条命令能不能静默跑通——先让它在终端里不卡、不输密码、不报错,Composer 才可能顺利往下走。











