コンテンツにスキップ

インストール前の安全チェック

Mod は生産性を高める機能であると同時に、新しい攻撃面でもあります。まず読んで、それからインストールします。

読み込まれた Mod は、次のことができます。

  • 自分のアカウントで、ファイルの読み書き、プログラムの実行、ネットワークリクエストの送信ができます。
  • 環境変数と設定ファイルを読み取ります。そこに置いた API キーも含まれます。
  • すべてのプロンプトとツール呼び出しを見て、書き換え、自分が入力したかのようにプロンプトを送信できます。
  • ツール呼び出しを、確認する前に承認します。ask ルールや自分の PreToolUse フックがブロックした呼び出しも承認できます。
  • 自分のプランや API キーでモデルを呼び出します。

権限確認ダイアログの画面は、Mod が変更できません。サンドボックスを有効にしても、隔離されるのは Claude が実行する Bash だけで、Mod が起動したプロセスは外側で動きます。

インストール前に確認すること

Section titled “インストール前に確認すること”
  • この Mod が解決する問題が、実際にあるか
  • 設定フックやスキルでは足りないか
  • ソースが公開され、メンテナンスされているか
  • マーケットプレイスは信頼できるか
  • ネットワーク・プロセス実行・ファイル書き込み・環境変数の読み取りが本当に必要か
  • プロンプトやツール呼び出しを書き換えたり承認したりするか
  • 社内コードやシークレットがあるセッションで使ってよいか

README だけを信用せず、.claude-plugin/marketplace.json、plugin.json、hooks/hooks.json、フックモジュールを開いてください。そのうえで検証を実行します。

ターミナルウィンドウ
claude plugin validate ./some-mod

出力の hooks: 行は受け取るイベント、calls: 行は呼び出す API です。gating hook 行は、何かを拒否できるフックを示します。

呼び出し 内容 リスク
$.http.fetch ネットワークリクエスト コード・プロンプトの流出
$.process.run, $.process.spawn プログラムの実行 サンドボックス外での任意実行
$.fs.write ファイルの書き込み ファイルの改ざん
$.env.get, $.settings.read 環境変数・設定の読み取り API キーの露出
$.prompt.submit, $.prompt.fill プロンプトの送信・入力 本人の知らないところでの作業指示
$.model.complete, $.model.fork モデルの呼び出し 使用量の消費
$.tool.register モデルが呼ぶツールの追加 ツールの動作の偽装

コミュニティカタログのアクセス範囲表示

Section titled “コミュニティカタログのアクセス範囲表示”

このサイトの Mod ディレクトリでは、コミュニティカタログが検証ツールで読み取ったアクセス範囲を、4 段階で表示しています。

段階 意味
描画・記憶のみ 描画と、自分の状態の記憶だけを行います
読み取り ファイル・環境変数・会話履歴などを読み取ります
書き込み・実行 ファイルを書き込む、またはプロセスを実行します
ネットワーク 外部にリクエストを送信します
  • 個人の実験用リポジトリでは、リスクの低い Mod を試します。
  • 会社のリポジトリでは、セキュリティレビューを経ます。
  • シークレットがあるリポジトリでは、ネットワークを使う Mod を避けます。
  • 別のプロバイダーにリクエストを送る Mod は、利用規約とデータの流れを確認します。
  • 知らないマーケットプレイスは避けます。

問題が起きたら、無効にする方法を使ってください。

非公式のコミュニティガイドです。Anthropic との提携や承認はありません。Claude および Claude Code は Anthropic の商標です。