Votre composer.lock confronté aux advisories Packagist, avec les paquets vulnérables et ceux qui ont pris du retard, et une alerte quand quelque chose apparaît.
php artisan monitor:dependencies
Une faille dans une dépendance ne se voit pas dans votre code. Elle est publiée un mardi, elle concerne un paquet que vous n'avez pas choisi mais qu'une de vos dépendances tire, et rien dans votre application ne changera de comportement pour vous le dire.
Une commande envoie la liste des paquets installés et leurs versions. Aucune source n'est lue, aucun fichier n'est téléversé.
Les contraintes de version sont comparées avec composer/semver, donc une version corrigée cesse d'être signalée sans que vous ayez à fermer quoi que ce soit.
Les dernières versions stables sont comparées aux vôtres. Une installation en dev-main ou en RC n'est jamais signalée : c'est un choix, pas un oubli.
Aucune carte bancaire requise. Installation en quelques minutes.