不能直接用,必须先启用实验模式:composer 2.5+ 才提供 verify-checksums 命令,但默认隐藏,需每次执行时设置 composer_experimental=1 环境变量,并配合 --strict 参数才能严格校验 vendor/ 与 composer.lock 中 dist.sha256 是否一致。

composer verify-checksums --strict 能不能直接用
不能直接用,必须先启用实验模式。Composer 2.5+ 才带 verify-checksums 命令,但它默认隐藏,不设环境变量就根本不会出现在 composer list 里。
执行前要确认:composer --version ≥ 2.5;然后每次调用都得带上 COMPOSER_EXPERIMENTAL=1,比如:COMPOSER_EXPERIMENTAL=1 composer verify-checksums --strict。--strict 是关键开关——没它,哪怕发现哈希不匹配也只警告、返回码仍是 0,CI 流水线会当成成功通过。
中文包的 dist.sha256 字段为空怎么办
很多中文包(尤其是私有源或 type: "package" 配置)在 composer.lock 里没有 dist.sha256 字段,verify-checksums 会跳过它们,不报错也不校验。
常见原因包括:
• 包作者发布时只提供了 --prefer-source(git clone)路径,没打 dist zip 包
• 使用了自建镜像源,但未同步原始哈希值
• composer.json 中显式写了 "type": "package",绕过 Packagist 元数据校验逻辑
此时不能依赖 Composer 内置机制,得靠外部快照比对:在 CI 构建开始时用 composer show --installed --format=json 记录当前 vendor 状态,部署前再比一次,diff 出差异项人工复核。
围绕关键发现、作用机制、临床相关性及研究局限性展开讨论。适用于撰写或优化任何生物医学论文的“讨论(Discussion)”部分——包括结果解读、与既往文献关联、阐释意外发现、界定研究局限性,以及撰写结论。当用户输入以下任一指令时也会自动触发该功能: - “write my discussion” - “help me discuss my findings” - “how do I compare to prior studies” - “write the limitations par
vendor/autoload.php 被改了,verify-checksums 会发现吗
不会。verify-checksums 只校验原始 dist 包解压后的文件,而 vendor/autoload.php 是 Composer 安装时生成的引导文件,不在任何 dist.sha256 覆盖范围内。
它的内容固定为:require_once __DIR__ . '/composer/autoload_real.php';,一旦被注入 eval($_GET['x']) 或替换成恶意代码,所有校验命令都无感。
生产环境唯一可靠防护是设为只读:chmod -R a-w vendor/;CI 中加断言:grep -q "autoload_real\.php" vendor/autoload.php || exit 1。
手动比对单个中文包的哈希值怎么操作
当 verify-checksums 报 “Checksum mismatch” 但没指明具体路径时,得手动定位到包级:
• 先用 composer show --locked vendor/chinese-package --format=json 提取该包的 dist.sha256 值
• 进入 vendor/vendor/chinese-package 目录
• 运行:find . -type f ! -name '.git*' ! -path './tests/*' ! -path './vendor/*' -print0 | sort -z | xargs -0 shasum -a 256 | shasum -a 256
• 对比输出的 SHA256 和 lock 文件里的值是否一致
注意:不能直接 shasum -a 256 .,目录不可哈希;排除 .git、tests/、vendor/ 是为了对齐 dist 包原始发布结构。










