インストール前の安全チェック
Mod は生産性を高める機能であると同時に、新しい攻撃面でもあります。まず読んで、それからインストールします。
Mod が触れられるもの
Section titled “Mod が触れられるもの”読み込まれた Mod は、次のことができます。
- 自分のアカウントで、ファイルの読み書き、プログラムの実行、ネットワークリクエストの送信ができます。
- 環境変数と設定ファイルを読み取ります。そこに置いた API キーも含まれます。
- すべてのプロンプトとツール呼び出しを見て、書き換え、自分が入力したかのようにプロンプトを送信できます。
- ツール呼び出しを、確認する前に承認します。
askルールや自分のPreToolUseフックがブロックした呼び出しも承認できます。 - 自分のプランや API キーでモデルを呼び出します。
権限確認ダイアログの画面は、Mod が変更できません。サンドボックスを有効にしても、隔離されるのは Claude が実行する Bash だけで、Mod が起動したプロセスは外側で動きます。
インストール前に確認すること
Section titled “インストール前に確認すること”- この Mod が解決する問題が、実際にあるか
- 設定フックやスキルでは足りないか
- ソースが公開され、メンテナンスされているか
- マーケットプレイスは信頼できるか
- ネットワーク・プロセス実行・ファイル書き込み・環境変数の読み取りが本当に必要か
- プロンプトやツール呼び出しを書き換えたり承認したりするか
- 社内コードやシークレットがあるセッションで使ってよいか
ソースで探す呼び出し
Section titled “ソースで探す呼び出し”README だけを信用せず、.claude-plugin/marketplace.json、plugin.json、hooks/hooks.json、フックモジュールを開いてください。そのうえで検証を実行します。
claude plugin validate ./some-mod出力の hooks: 行は受け取るイベント、calls: 行は呼び出す API です。gating hook 行は、何かを拒否できるフックを示します。
| 呼び出し | 内容 | リスク |
|---|---|---|
$.http.fetch |
ネットワークリクエスト | コード・プロンプトの流出 |
$.process.run, $.process.spawn |
プログラムの実行 | サンドボックス外での任意実行 |
$.fs.write |
ファイルの書き込み | ファイルの改ざん |
$.env.get, $.settings.read |
環境変数・設定の読み取り | API キーの露出 |
$.prompt.submit, $.prompt.fill |
プロンプトの送信・入力 | 本人の知らないところでの作業指示 |
$.model.complete, $.model.fork |
モデルの呼び出し | 使用量の消費 |
$.tool.register |
モデルが呼ぶツールの追加 | ツールの動作の偽装 |
コミュニティカタログのアクセス範囲表示
Section titled “コミュニティカタログのアクセス範囲表示”このサイトの Mod ディレクトリでは、コミュニティカタログが検証ツールで読み取ったアクセス範囲を、4 段階で表示しています。
| 段階 | 意味 |
|---|---|
| 描画・記憶のみ | 描画と、自分の状態の記憶だけを行います |
| 読み取り | ファイル・環境変数・会話履歴などを読み取ります |
| 書き込み・実行 | ファイルを書き込む、またはプロセスを実行します |
| ネットワーク | 外部にリクエストを送信します |
- 個人の実験用リポジトリでは、リスクの低い Mod を試します。
- 会社のリポジトリでは、セキュリティレビューを経ます。
- シークレットがあるリポジトリでは、ネットワークを使う Mod を避けます。
- 別のプロバイダーにリクエストを送る Mod は、利用規約とデータの流れを確認します。
- 知らないマーケットプレイスは避けます。
問題が起きたら、無効にする方法を使ってください。
非公式のコミュニティガイドです。Anthropic との提携や承認はありません。Claude および Claude Code は Anthropic の商標です。