Laravel Boost v2.6.0 erschien am 26. August 2026. Das Update überarbeitet, wie Boost KI-Coding-Agenten beim Testen anleitet, und erhöht die Sicherheit des Datenbankwerkzeugs.

Bisher lieferte Boost mehrere sich überschneidende Testing-Skills aus, darunter pest-testing, enforce-testing und phpunit-guidelines. Weil sie sich widersprachen, konnten Agenten inkonsistente Test-Suiten erzeugen, Framework-Interna testen oder überflüssige Mocks hinzufügen. Die neue Version bündelt alles in einem einzigen testing-best-practices Skill. Boost setzt ihn dynamisch anhand der installierten Testing-Pakete zusammen und passt sich an Pest, PHPUnit, Browser-Tests und Test Impact Analysis an.

Der Skill deckt neun Bereiche ab. Assertions: semantische Assertions wie assertOk() bevorzugen. Auf rohe Statuscode-Prüfungen verzichten. Endpoint-Tests: Fokus auf Autorisierung und zentrale Antworten. Validierungsmatrizen werden vermieden. Feature Discovery: bestehende Tests finden, bevor neue geschrieben werden. Isolation: keine State-Lecks zwischen Tests. Naming: Namen beschreiben das erwartete Verhalten. Performance: langsame Muster wie unnötige Datenbank-Records in Setup-Hooks vermeiden. Review: Suiten prüfen und doppelte Abdeckung entfernen. Security: feindliche Eingaben und nicht authentifizierte Grenzen testen. Testdaten: fokussierte Model Factories nutzen. Die Änderung steckt in PR #769.

Das DatabaseQuery-MCP-Tool blockierte Schreibzugriffe bisher per lexikalischem Parsing und Schlüsselwortfilterung, was Konstrukte wie datenmodifizierende CTEs übersehen kann. In v2.6.0 laufen Abfragen in einer auf Datenbankebene erzwungenen schreibgeschützten Transaktion: MySQL und MariaDB erhalten SET TRANSACTION READ ONLY vor Transaktionsbeginn, PostgreSQL danach, SQLite nutzt PRAGMA query_only = ON. Boost rollt die Transaktion anschließend immer zurück, sodass die Engine Änderungen selbst ablehnt (PR #957).

Dazu kommen kleinere Korrekturen. boost:add-skill ignoriert nun SKILL.md-Dateien im Repository-Root, wodurch der Befehl zuvor ein ganzes Skills-Verzeichnis löschen konnte, und akzeptiert beliebige Skill-Pfadformen (PRs #954, #960). Schema-Reads funktionieren jetzt auch im MySQL-Modus ANSI_QUOTES (PR #958). Boost bewahrt abschließende Kommentare beim Schreiben von MCP-Server-Konfigurationen in JSON-Dateien (PR #977) und erkennt Antigravity beim Scannen des gemeinsamen .agents-Verzeichnisses nicht mehr fälschlich (PR #981).