代理限制不会导致镜像“同步不完整”,只会使元数据请求失败后静默回退至过期缓存,引发“包找不到”等假性问题;企业代理可能劫持https响应,返回html而非json,需用curl验证响应头及content-type。

代理限制本身不会导致 Composer 镜像源“同步不完整”,它只会让元数据请求失败或超时——此时 Composer 会静默 fallback 到本地缓存(哪怕已过期),从而表现出“包找不到”“版本缺失”等假性同步问题。
curl 能通但 composer update 不走镜像?检查代理是否劫持了 Host 或重写 URL
很多企业代理(如 Zscaler、SonicWall)会拦截 https://mirrors.aliyun.com/composer/ 这类域名,将其重定向到内部缓存页或返回 HTML 内容,而 Composer 不校验响应体类型,直接解析 JSON 失败后就放弃该源,退回到旧缓存甚至官方源。
- 用
curl -I -v https://mirrors.aliyun.com/composer/packages.json查看响应头:必须含HTTP/2 200和Content-Type: application/json;若返回text/html或跳转到登录页,说明代理在中间做了手脚 - 对比
curl --noproxy "*" -I https://mirrors.aliyun.com/composer/packages.json:如果加--noproxy "*"后能返回正常 JSON,说明代理是根因 - Composer 不读系统
NO_PROXY环境变量,必须显式配置:composer config -g http-proxy ""清空全局代理,或设为http://127.0.0.1:8888(若你确需局部代理)
composer diagnose 显示 “Connection failed” 但镜像实际可用?别信它
composer diagnose 默认只连 https://packagist.org,完全忽略你配的镜像地址。它报错 ≠ 镜像不可用,只是说明本地 PHP 的 curl/SSL/时间配置可能异常,或者代理对 packagist.org 做了更激进的拦截。
- 真实验证方式只有两个:
curl -I https://mirrors.aliyun.com/composer/packages.json和composer config -g repo.packagist - 若
curl返回 200 且config输出是完整 JSON(如{"type":"composer","url":"https://mirrors.aliyun.com/composer/"}),那diagnose的报错可直接忽略 - 常见干扰项:系统时间偏差 > 5 分钟会导致 TLS 握手失败,
curl也报错;先校准时间再排查代理
删错缓存目录白忙活:确认当前生效镜像路径再动手
Composer 把元数据缓存按镜像 URL 转义后存进 ~/.composer/cache/repo/ 下的子目录,比如 https---mirrors-aliyun-com-composer。代理若把请求改成了 https://internal-proxy.company.com/mirrors.aliyun.com/composer/,Composer 就会写进另一个路径,删错地方等于没操作。
- 先运行
composer config --global cache-dir定位缓存根目录 - 再执行
ls -d $(composer config --global cache-dir)/repo/https---*,看列出的目录名是否匹配你配的镜像(注意/被转义成---,.变成-) - 只删那个匹配的目录,例如配的是
https://mirrors.tuna.tsinghua.edu.cn/composer/,就删https---mirrors-tuna-tsinghua-edu-cn-composer - Windows 用户注意路径中
%APPDATA%\Composer\cache\repo\下的对应文件夹,别误删https---packagist-org
项目级 repositories 字段在代理环境下更危险
只要 composer.json 里有 "repositories" 字段(哪怕只有一行 []),Composer 就会彻底忽略全局镜像,并尝试直连字段里写的每个 URL——而这些 URL 很可能被代理拦截或重定向,导致元数据加载失败后直接报 no matching package found。
- 临时绕过:运行
composer show monolog/monolog --no-cache -vvv,观察日志里Downloading行是否命中你期望的镜像域名;若出现packagist.org或内网地址,说明repositories在作祟 - 安全做法:删掉项目
composer.json中整个"repositories"字段,改用composer config repo.packagist composer https://mirrors.aliyun.com/composer/(不加-g)做项目级镜像覆盖 - 切记:URL 必须以
/结尾,否则代理可能拼出/composerpackages.json这种非法路径,直接 404
最易被忽略的一点:代理规则常按域名白名单生效,mirrors.aliyun.com 和 mirrors.tuna.tsinghua.edu.cn 可能被分在不同策略组里——换镜像源有时比调代理配置更快。











