Skip to content

Composer/QA hygiene: validate + audit CI jobs, drop unused tracy/tracy, realistic ORM floor #634

Description

@lisachenko

Motivation

Several small supply-chain/hygiene gaps, best fixed together:

  1. No CI job runs composer validate --strict, composer audit (CVE gate), or ergebnis/composer-normalize --dry-run.
  2. composer.json "homepage": "http://go.aopphp.com/" 301s to https://.
  3. tracy/tracy: ^2.10 (require-dev) has zero references anywhere in the repo — grep for Tracy matches only composer.json.
  4. doctrine/orm: ^2.5 is an unrealistically old floor for the --prefer-lowest CI leg; ^2.19 || ^3.0 would make that leg test something real.

Proposed change

  • New qa.yml workflow (or extend an existing one) with validate/audit/normalize jobs.
  • Normalize composer.json once, fix the homepage scheme, drop tracy/tracy, raise the ORM floor.

Acceptance criteria

  • QA jobs green on master and PRs; --prefer-lowest leg installs ORM ≥ 2.19; no unused dev deps remain.

Metadata

Metadata

Assignees

No one assigned

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions