Change record status: 
Introduced in branch: 
8.x-2.x
Introduced in version: 
8.x-2.7
Description: 

package_manager.settings configuration now has a additional_trusted_composer_plugins setting, which accepts a list of package names.

The following composer plugins are supported by default:

  1. drupal/core-vendor-hardening
  2. drupal/core-composer-scaffold
  3. drupal/core-project-message
  4. dealerdirect/phpcodesniffer-composer-installer
  5. phpstan/extension-installer
  6. cweagans/composer-patches

An example of an addition:

$config['package_manager.settings']['additional_trusted_composer_plugins'][] = 'some-org/some-composer-plugin';
Impacts: 
Site builders, administrators, editors