PHPcomposer audit doit devenir un contrôle automatique de chaque projet PHP : il lit les dépendances réellement installées, les compare aux avis de sécurité connus et retourne un code d'erreur exploitable en CI. En 2026, la bonne stratégie n'est ni de figer éternellement les versions, ni de lancer aveuglément composer update : conservez un composer.lock, auditez à chaque pipeline, planifiez des mises à jour ciblées et testées, puis traitez les vulnérabilités selon leur exposition réelle. Cette discipline s'applique aussi bien à Symfony qu'à Laravel.
27 juillet 2026 Antoine