P

Packagist / Composer Blog

P
Packagist / Composer Blog Dev Tools

GitHub Actions のワークフローを zizmor で保護する

これは、サプライチェーンセキュリティアップデート、コンポーザー 2.10 リリース、および Packagist.org の不変バージョンメタデータに続いて、サプライチェーンセキュリティシリーズで次の投稿です。以前の投稿は、コンポーザー行動、パカジスト。orgの変更、プライベートパカジストの機能についてでした。今日、私たちはどのように

P
Packagist / Composer Blog Dev Tools

パッケージ屋の不変バージョン

これはサプライチェーンセキュリティの更新と Composer 2.10 のリリースに続いて、サプライチェーンセキュリティシリーズの次の記事です。このシリーズの各投稿は、理解に値する特定の行動と、その上に私たちが行っている変化をカバーしています。今日: Packagist の安定バージョンメタデータ。

P
Packagist / Composer Blog Dev Tools

組織全体で Composer プラグインを制限する

これはサプライチェーンセキュリティシリーズで次の投稿です。 サプライチェーンセキュリティ更新後、Componer 2.10リリース、Componerのダウンロードバックパスを閉鎖し、すべてのComponerバージョンのマルウェアダウンロードをブロックし、組織全体で安全なComponerバージョンを強制します。

P
Packagist / Composer Blog Dev Tools

組織全体で Composer の安全なバージョンを強制する

これは、サプライチェーンセキュリティアップデート、Componer 2.10 のリリース、Componer のダウンロードバックパスを閉鎖し、すべてのComponer バージョンのマルウェアのダウンロードをブロックした後に、サプライチェーンセキュリティシリーズで次の投稿です。

P
Packagist / Composer Blog Dev Tools

Private Packagist のダウンロードバックパスを閉じる

これはサプライチェーンセキュリティの更新と Composer 2.10 のリリースに続いて、サプライチェーンセキュリティシリーズの次の記事です。このシリーズの各記事は、理解に値する特定の作曲家行動と、その上に紹介するプライベート・パッケージストの機能について説明します。今日:作曲家&

P
Packagist / Composer Blog Dev Tools v2.10

コンポーザー 2.10 リリース

Composer 2.10.0のリリースを発表します 独自のマルウェアフィルタリングと 統合された将来性のある パーソナライズ可能な依存性ポリシー設定を導入し セキュリティアドバイザリー、放棄されたパッケージ、そしてマルウェアの処理を コントロールしますPackagist.org に掲載されているパッケージのマルウェアの迅速検出は、Aikido によって提供されています。

P
Packagist / Composer Blog Dev Tools

プライベート パッケージ屋2026年5月更新

セキュリティー、コードホスティングプラットフォームへの統合、 プライベート・パッケージストの ユーザビリティの改善などに 焦点を当てたアップデートが 3ヶ月間行われましたマルウェアのフィルターリストのサポートを追加しました。

P
Packagist / Composer Blog Dev Tools v2.9.8

Composer 2.9.8 と 2.2.28 は GitHub Actions トークン のエラー メッセージ の 公開 を 修正 し て い ます

composer.phar の自動更新を実行して Composer をバージョン 2.9.8 または 2.2.28 (LTS) に即座に更新してください。新しいリリースでは、Composerが GitHub Actions のログに発行された GITHUB_TOKENs または GitHub App インストールトークンの完全なコンテンツをリークする脆弱性を修正しました。GitHub で

P
Packagist / Composer Blog Dev Tools v2.9.6

コンポーザー 2.9.6 は、パーフォース ドライバー コマンド インジェクション 脆弱性 (CVE-2026-40261, CVE-2026-40176) を修正する。

composer.pharの自動更新を実行して Composer をバージョン 2.9.6 または 2.2.27 (LTS) に即座に更新してください。新しいリリースには、Perforce VCSドライバの2つのコマンドインジェクションセキュリティ脆弱性の修正が含まれています。CVE-2026-

P
Packagist / Composer Blog Dev Tools

PHPのサプライチェーンのセキュリティを強化する パッケージストア。orgの透明性ログ

この週リリースされた Composer 2.9 は、サービスサブスクリプションを通じて Private Packagist によって資金提供された Composer CLI クライアントに新しいセキュリティ機能を導入しました。同時に、我々は主 PHP パッケージリポジトリのセキュリティに取り組んでいます。

P
Packagist / Composer Blog Dev Tools v2.9

コンポーザー 2.9 リリース

セキュリティ、CLIからのリポジトリ管理、そしてさらに多くの改善をもたらした Composer 2.9.0 のリリースを発表します。Automatic Security BlockingComposer は、既知のセキュリティアドバイザーを持つパッケージの更新プログラムを自動的にブロックします。この保護はデフォルトで有効で、誤った更新を防止します

P
Packagist / Composer Blog Dev Tools

Bitbucket のアプリ パスワードが廃止されました

Bitbucketは新しい API トークンシステムに代わってアプリのパスワードを廃止したと発表しましたこの変更は、Bitbucket Cloud (bitbucket.org) のワークスペース同期とPrivate Packagistを使用している組織に影響します。Bitbucket アプリのパスワードは2026年6月9日に完全に機能しなくなる。Bitbucketのアプリのパスワードは機能とセキュリティが限られている。