ssl握手失败主因是php openssl证书链校验失败或系统时钟偏差超2分钟,需先校准时间、再下载最新cacert.pem并同步配置curl.cainfo与openssl.cafile,最后清理vendor和composer.lock重试。

SSL握手失败不是网络问题,是证书链或系统时间失效
Composer install卡在“Loading composer repositories”并报SSL握手失败,90%不是墙或代理导致,而是PHP的OpenSSL扩展无法完成TLS证书链校验。典型错误包括SSL3_GET_SERVER_CERTIFICATE:certificate verify failed、cURL error 60或unable to get local issuer certificate。它和你能否curl -I https://packagist.org成功无关——系统curl可用,不代表PHP用的是同一套CA证书。
先确认是不是系统时间偏差太大
证书有效期校验依赖本地时钟。偏差超2分钟(尤其快5分钟以上)就会触发certificate has expired这类误报,哪怕证书本身完全有效。
- Linux/macOS:运行
date,对比curl -s https://worldtimeapi.org/api/ip | jq '.datetime'(需jq),偏差>2分钟必须修复 - Windows:管理员CMD执行
w32tm /resync;若失败,先net start w32time,再配可靠源w32tm /config /syncfromflags:manual /manualpeerlist:"time.nist.gov pool.ntp.org" - 容器/Docker环境:默认禁用NTP,需在Dockerfile中显式启用
systemd-timesyncd或挂载宿主机时间
验证并修复PHP的CA证书路径
关键不是换镜像,而是让PHP的cURL和OpenSSL共用一份有效的cacert.pem。
围绕关键发现、作用机制、临床相关性及研究局限性展开讨论。适用于撰写或优化任何生物医学论文的“讨论(Discussion)”部分——包括结果解读、与既往文献关联、阐释意外发现、界定研究局限性,以及撰写结论。当用户输入以下任一指令时也会自动触发该功能: - “write my discussion” - “help me discuss my findings” - “how do I compare to prior studies” - “write the limitations par
- 运行
php -r "print_r(openssl_get_cert_locations());",检查default_cert_file和ini_cafile是否指向真实存在的文件,且最后修改时间不早于2023年(旧包不含ISRG Root X1) - 下载最新CA包:
curl -o /usr/local/etc/php/cacert.pem https://curl.se/ca/cacert.pem(Linux/macOS)或保存到C:/phpEnv/php/extras/ssl/cacert.pem(Windows) - 编辑CLI模式生效的
php.ini(用php --ini确认路径),**同时设置两行**:curl.cainfo="/usr/local/etc/php/cacert.pem"和openssl.cafile="/usr/local/etc/php/cacert.pem" - 改完必须重启终端(Windows)或重载PHP服务(Apache/Nginx),否则配置不生效
别跳过vendor/和composer.lock的清理步骤
即使证书和时间都修好了,composer install仍可能复现旧错误——因为composer.lock里硬编码了上次失败时的provider地址,vendor/里残留的autoload映射也会干扰新证书加载。
- 执行
rm -rf vendor composer.lock(Linux/macOS)或del /q vendor composer.lock(Windows) - 再跑
composer install --no-dev -o,观察日志里请求域名是否变成mirrors.aliyun.com - 如果还卡住,加
-vvv --no-progress看具体卡在哪一步,重点查Downloading https://...后的域名和HTTP状态码
真正卡点往往藏在证书路径、系统时间、lock文件三者之一,单独调一个参数很难见效。顺序排查比反复换镜像更省时间。










