PHPackages                             mxr576/composer-audit-changes - PHPackages - PHPackages  [Skip to content](#main-content)[PHPackages](/)[Directory](/)[Categories](/categories)[Trending](/trending)[Leaderboard](/leaderboard)[Changelog](/changelog)[Analyze](/analyze)[Collections](/collections)[Log in](/login)[Sign up](/register)

1. [Directory](/)
2. /
3. [Testing &amp; Quality](/categories/testing)
4. /
5. mxr576/composer-audit-changes

ActiveComposer-plugin[Testing &amp; Quality](/categories/testing)

mxr576/composer-audit-changes
=============================

Composer command for only auditing installed or updated packages in composer.lock

1.3.0(2mo ago)2134[4 issues](https://github.com/mxr576/composer-audit-changes/issues)MITPHPPHP ~8.2.0 || ~8.3.0 || ~8.4.0 || ~8.5.0CI passing

Since Sep 2Pushed 8mo ago2 watchersCompare

[ Source](https://github.com/mxr576/composer-audit-changes)[ Packagist](https://packagist.org/packages/mxr576/composer-audit-changes)[ RSS](/packages/mxr576-composer-audit-changes/feed)WikiDiscussions master Synced 1w ago

READMEChangelogDependencies (14)Versions (11)Used By (0)

`composer audit-changes` only
-----------------------------

[](#composer-audit-changes-only)

The `audit-changes` Composer command works similarly to the built-in `composer audit` command but it only audits newly installed or updated packages since a previous version of composer.lock.

### Why

[](#why)

Have you seen a pending CR/MR/PR before that was blocked because a security advisory has just been released for a existing dependency?

This solution can be ideal for auditing only those package changes that were made in a CR/MR/PR but not the complete content on composer.lock.

Installation
------------

[](#installation)

```
$ composer require --dev mxr576/composer-audit-changes
```

### Usage

[](#usage)

```
$ composer audit-changes [path-or-url-or-git-reference-to-previous-version-of-composer-lock] # the default is HEAD:composer.lock
```

Run `composer audit-changes --help` to see available command arguments and options.

### Background story

[](#background-story)

This package was created to showcase that maybe there is a better alternative for handling randomly failing builds than adding an opt-out feature to `composer audit`. See the related issue feature request at [composer/composer#11298](https://github.com/composer/composer/issues/11298).

###  Health Score

39

—

LowBetter than 84% of packages

Maintenance51

Moderate activity, may be stable

Popularity15

Limited adoption so far

Community8

Small or concentrated contributor base

Maturity68

Established project with proven stability

 Bus Factor1

Top contributor holds 100% of commits — single point of failure

How is this calculated?**Maintenance (25%)** — Last commit recency, latest release date, and issue-to-star ratio. Uses a 2-year decay window.

**Popularity (30%)** — Total and monthly downloads, GitHub stars, and forks. Logarithmic scaling prevents top-heavy scores.

**Community (15%)** — Contributors, dependents, forks, watchers, and maintainers. Measures real ecosystem engagement.

**Maturity (30%)** — Project age, version count, PHP version support, and release stability.

###  Release Activity

Cadence

Every ~142 days

Recently: every ~201 days

Total

8

Last Release

70d ago

PHP version history (3 changes)1.0.0-rc1PHP ~8.1.0 || ~8.2.0

1.2.0PHP ~8.1.0 || ~8.2.0 || ~8.3.0 || ~8.4.0

1.3.0PHP ~8.2.0 || ~8.3.0 || ~8.4.0 || ~8.5.0

### Community

Maintainers

![](https://www.gravatar.com/avatar/a39930748464d7f7a251984080a21ce132f6ae9b0d086b392eb22ee6aeba4278?d=identicon)[mxr576](/maintainers/mxr576)

---

Top Contributors

[![mxr576](https://avatars.githubusercontent.com/u/1755573?v=4)](https://github.com/mxr576 "mxr576 (32 commits)")

---

Tags

auditcomposerdependency-analysisqacomposerdevqaAuditdependency analyses

###  Code Quality

Static AnalysisPHPStan

Code StylePHP CS Fixer

Type Coverage Yes

### Embed Badge

![Health badge](/badges/mxr576-composer-audit-changes/health.svg)

```
[![Health](https://phpackages.com/badges/mxr576-composer-audit-changes/health.svg)](https://phpackages.com/packages/mxr576-composer-audit-changes)
```

###  Alternatives

[dealerdirect/phpcodesniffer-composer-installer

PHP\_CodeSniffer Standards Composer Installer Plugin

601180.6M2.6k](/packages/dealerdirect-phpcodesniffer-composer-installer)[phpro/grumphp

A composer plugin that enables source code quality checks.

4.3k17.0M1.1k](/packages/phpro-grumphp)[cakephp/debug_kit

CakePHP Debug Kit

86214.9M183](/packages/cakephp-debug-kit)[drupal/core-dev

require-dev dependencies from drupal/drupal; use in addition to drupal/core-recommended to run tests from drupal/core.

2023.2M364](/packages/drupal-core-dev)[mxr576/ddqg-composer-audit

Drupal Dependency Quality Gate Composer Audit plugin

1064.3k5](/packages/mxr576-ddqg-composer-audit)[automattic/jetpack-autoloader

Creates a custom autoloader for a plugin or theme.

566.3M160](/packages/automattic-jetpack-autoloader)

PHPackages © 2026

[Directory](/)[Categories](/categories)[Trending](/trending)[Changelog](/changelog)[Analyze](/analyze)
