离线环境下composer依赖安装需用satis构建静态镜像:先联网构建含packages.json和zip的web目录,再部署为http服务,最后在离线机配置repos.packages指向该地址并禁用默认源。

离线环境下无法直连 Packagist,但 Composer 本身不依赖“在线运行”,只要包文件和元数据提前就位,就能完成 install、dump-autoload 等核心操作。关键不是绕过网络,而是让 Composer 认为它“能访问”——通过本地镜像 + 代理重定向实现。
用 Satis 搭建本地静态包仓库
Satis 是官方推荐的轻量级私有包管理方案,适合离线或内网场景。它不提供实时同步服务,而是生成一个静态 HTML + JSON + ZIP 的仓库快照。
- 需先在有网机器上安装 Satis:
composer global require composer/satis - 准备
satis.json配置,明确指定要缓存的包及版本(支持通配符):{ "name": "internal-mirror", "homepage": "http://packages.internal", "repositories": [ { "type": "composer", "url": "https://packagist.org" } ], "require-all": true, "output-dir": "web" } - 执行构建:
php ~/.composer/vendor/bin/satis build satis.json web/,生成的web/目录即为完整镜像 - 将该目录拷贝至离线机器,用 Python 或 Nginx 提供 HTTP 服务(如
python3 -m http.server 8000),确保可被curl http://localhost:8000/packages.json访问
配置 Composer 使用本地仓库替代 Packagist
离线机器上不能保留默认的 packagist.org 配置,否则 composer install 会卡死或报错 Could not fetch packages。
- 禁用默认仓库:
composer config -g repo.packagist false - 添加本地镜像源:
composer config -g repos.packages composer http://localhost:8000(注意末尾无斜杠) - 验证是否生效:
composer config -g repos应只显示你刚加的本地源 - 若项目已存在
composer.lock,且其中引用了 packagist.org 的 URL,需先运行composer update --lock(在有网机器上做),再把更新后的 lock 文件带入离线环境
为什么不能只改 hosts 或设系统代理?
这类“表面拦截”方式对 Composer 无效,原因很直接:
- Composer 不走系统全局代理(除非显式配置
http-proxy),它使用 PHP 的 cURL 扩展直连,绕过 Windows/macOS 的代理设置 - 修改
hosts将 packagist.org 指向 127.0.0.1 后,Composer 会收到连接拒绝(Connection refused),而不是返回你期望的 JSON 响应 - 哪怕你用 Fiddler 或 mitmproxy 拦截并返回伪造的
packages.json,Composer 也会校验响应中的content-type、签名字段(如providers-url)、以及 ZIP 包的 SHA256,失败则中止 - 真正可控的方式只有两种:用 Satis 生成合法结构的静态镜像,或用
path类型仓库直接挂载本地已解压的包目录
最容易被忽略的一点:Satis 构建时默认只缓存 require 中声明的包及其直接依赖,如果项目用了 require-dev 或启用了 minimum-stability,必须在 satis.json 中显式开启 "require-dependencies": true 和 "require-dev-dependencies": true,否则离线 install 会提示找不到某些 dev-only 包。











