Есть какая-то жуть с этим связанная, не считая того, что композер пыховый менеджер пакетов, а мы туда жс кладем? Или всё ок и вообще пофиг?
Пакеты ставяться в webroot (обычно /libraries) поэтому всё что в них находится любой пользователь может загрузить через браузер. Так как эти библитеки не проектировались для композера, в них находится много всякого "мусора". Тесты, доки, примеры и т.д. Можете словить тут XSS или неосознанно хостить какой нибудь демо контент.