composer本地镜像代理本质是http代理,非dns或系统级拦截;config repo.packagist仅控元数据源,zip下载仍直连原始dist url,需用nginx反向代理拦截所有dist请求并返回本地缓存,方能真正堵死外连。

Composer 本地镜像代理本质是 HTTP 代理,不是 DNS 或系统级拦截
想靠 Composer 自身机制“拦截外网流量”来实现离线或安全审计,这条路走不通。Composer 的 config repo.packagist.org 或 config repos.packagist 只控制包元数据来源,不接管实际 ZIP 下载;真正发请求的是底层的 cURL 或 PHP stream,它仍会直连原始 dist URL(比如 https://github.com/xxx/yyy/archive/refs/tags/v1.2.3.zip)。所以哪怕你把 Packagist 指向本地镜像,只要包定义里写了公网 dist URL,Composer 就还是会往外发请求。
用 nginx 反向代理拦截所有 dist 请求,是最轻量可靠的方案
核心思路:让所有 https://api.github.com、https://codeload.github.com、https://downloads.wordpress.org 等常见 dist 域名的请求,全部被本机 nginx 拦截并返回本地缓存文件。不需要改 Composer 配置,也不依赖 packagist-mirror 的完整性。
- 在 nginx 配置中为每个目标域名加
server块,用proxy_pass指向本地静态目录,例如:server { listen 443 ssl; server_name api.github.com; ssl_certificate /etc/nginx/ssl/local.crt; ssl_certificate_key /etc/nginx/ssl/local.key; location / { alias /var/www/mirror/github/; try_files $uri =404; } } - 证书必须可信——用 mkcert 生成本地 CA 并导入系统信任库,否则 Composer 会报
cURL error 60: SSL certificate problem - 目录结构需严格匹配原始路径,比如
GET /repos/vlucas/phpdotenv/zipball/v5.6.0要对应文件/var/www/mirror/github/repos/vlucas/phpdotenv/zipball/v5.6.0 - 首次构建镜像时,仍需一次联网抓取,建议用
composer install --no-install --dry-run提取所有 dist URL,再用 curl + wget 批量下载存档
修改 composer.json 的 dist-url 是临时绕过手段,但破坏可移植性
如果只是单台测试机快速验证,可以直接在项目根目录的 composer.json 里硬编码 dist 地址:
围绕关键发现、作用机制、临床相关性及研究局限性展开讨论。适用于撰写或优化任何生物医学论文的“讨论(Discussion)”部分——包括结果解读、与既往文献关联、阐释意外发现、界定研究局限性,以及撰写结论。当用户输入以下任一指令时也会自动触发该功能: - “write my discussion” - “help me discuss my findings” - “how do I compare to prior studies” - “write the limitations par
{
"repositories": [
{
"type": "package",
"package": {
"name": "monolog/monolog",
"version": "3.0.0",
"dist": {
"url": "https://local-mirror/internal/monolog-3.0.0.zip",
"type": "zip"
}
}
}
]
}
但这会让该 composer.json 在其他环境完全失效;而且无法覆盖依赖树中深层包的 dist 定义——它们仍从 packagist.org 动态加载,不受你顶层配置影响。
packagist.org 官方镜像(如 phpcomposer.com)不解决 dist 外连问题
很多人误以为切换到国内镜像站就能“完全离线”,其实不然。这些镜像只同步了 packages.json 元数据,而 dist URL 依然保留原始 GitHub、GitLab 等地址。Composer 拿到元数据后,下一步仍是直接 GET 那些公网 URL。除非镜像站自己也做了 dist 文件反代(极少数自建镜像会这么做),否则你看到的“加速”只是元数据快,下载环节照样卡在外网。
真正要堵死外连,必须在 TCP 层或 HTTP 层做拦截——nginx 方案可控、无侵入、易审计;改 hosts 或 iptables 则容易误伤其他工具,且不处理 HTTPS SNI 问题。别省这一步,否则某天某个 dev-deps 里的小包突然触发外连,你就得重新排查。










