composer show -d 是唯一内置命令可显示 dist.reference 和 dist.shasum,它强制读取 composer.lock 中已安装包的分发哈希;未安装包不显示,且不支持 json 输出,需配合 grep 或 awk 提取;完整结构化数据应直接解析 composer.lock 文件。

composer show --outdated 不能显示哈希,得用 lock 文件解析
Composer 的 composer show --outdated 只对比 composer.json 和 packagist 最新版本,完全不读 composer.lock,更不会输出分发哈希(dist hash)。真正锁定的哈希只存在 composer.lock 中,且分两类:dist.reference(Git commit hash)和 dist.shasum(tarball 校验和)。直接靠命令行查不到,必须解析 lock 文件。
用 composer show -D 查看 dist reference 和 shasum
composer show -D 是最接近需求的内置命令——它强制从 composer.lock 读取已安装包信息,并显示 dist.reference 和 dist.shasum(如果存在)。注意它只显示当前已安装的包,未 install 过的条目不会出现。
- 运行
composer show -D,每行末尾会显示类似dist: https://api.github.com/repos/monolog/monolog/zipball/83df6ed9e012e7b58947e2c2d69f26a5d4502050 → 83df6ed9e012e7b58947e2c2d69f26a5d4502050,其中箭头后就是dist.reference - 若包走 tarball 分发(如某些私有仓库或 dist-only 配置),会显示
shasum,例如dist: https://example.com/pkg-1.2.3.tgz → abcdef1234567890... - 该命令不支持过滤或 JSON 输出,想提取所有哈希需配合
grep或awk,比如:composer show -D | grep '→' | awk '{print $NF}'
手动解析 composer.lock 更可靠,尤其要区分 dist 和 source
当需要完整、结构化数据(比如 CI 中校验一致性),直接读 composer.lock 更稳妥。v2 lock 文件中,每个包的 dist 字段含 reference 和 shasum,而 source 字段含 reference(通常是 Git commit)——二者可能不同,dist.reference 才是实际下载内容的哈希。
围绕关键发现、作用机制、临床相关性及研究局限性展开讨论。适用于撰写或优化任何生物医学论文的“讨论(Discussion)”部分——包括结果解读、与既往文献关联、阐释意外发现、界定研究局限性,以及撰写结论。当用户输入以下任一指令时也会自动触发该功能: - “write my discussion” - “help me discuss my findings” - “how do I compare to prior studies” - “write the limitations par
- 用
jq提取全部 dist 哈希:jq -r '.packages[] | select(.dist) | "\(.name) \(.dist.reference) \(.dist.shasum // "n/a")"' composer.lock - 注意:部分包可能只有
source.reference(如本地 path repo 或 VCS 安装),此时dist字段不存在,dist.reference就为空 - v1 lock 文件结构不同,
packages在顶层,v2 则分packages和packages-dev,脚本需适配
为什么 dist.shasum 比 reference 更关键
dist.shasum 是 tarball 的 SHA-256 校验和,直接决定下载内容是否被篡改;dist.reference 只是 Git commit hash,依赖源站未被污染。如果包通过 dist 分发(默认行为),shasum 才是 Composer 实际校验的依据——哪怕 commit hash 被重写,只要 tarball 不变,shasum 就不变。
- 私有 Packagist 或镜像服务若缓存 tarball,必须确保
shasum一致,否则 Composer 安装时会报错:Invalid checksum for ... - CI 环境中建议用
shasum做指纹比对,而不是依赖reference,因为后者在 fork/rewrite 场景下不可靠 - 某些老旧 Composer 版本(dist.shasum,只写
dist.reference,升级到 2.x 可解决
真正要验证锁定完整性,盯住 dist.shasum 就行——它藏在 lock 里,不在命令输出里显眼位置,容易漏看。










