跳转到内容

安装前的安全检查

Mod 既是提升效率的功能,也是新的攻击面。先读,再装。

已加载的 Mod 可以做到以下事情。

  • 以你的账号读写文件、运行程序、发送网络请求。
  • 读取环境变量和设置文件,包括放在其中的 API 密钥。
  • 查看和修改所有提示词与工具调用,还能像你亲手输入一样发送提示词。
  • 在询问之前批准工具调用。被 ask 规则或你自己的 PreToolUse 钩子拦下的调用,也能被它批准。
  • 用你的套餐或 API 密钥调用模型。

权限确认窗口的界面,Mod 无法修改。即使开启沙箱,被隔离的也只有 Claude 执行的 Bash,Mod 启动的进程在沙箱之外运行。

  • 这个 Mod 解决的问题是否真实存在
  • 设置钩子或技能是否已经够用
  • 源码是否公开并持续维护
  • 插件市场是否可信
  • 是否真的需要网络、进程执行、文件写入、读取环境变量
  • 它是否会修改或批准提示词、工具调用
  • 在有公司代码和机密的会话中使用是否合适

不要只信 README,请打开 .claude-plugin/marketplace.json、plugin.json、hooks/hooks.json 和钩子模块。然后运行验证。

终端窗口
claude plugin validate ./some-mod

输出中的 hooks: 行是接收的事件,calls: 行是调用的 API。gating hook 行会指出能够拒绝某些操作的钩子。

调用 作用 风险
$.http.fetch 网络请求 代码、提示词泄露
$.process.run、$.process.spawn 运行程序 在沙箱之外任意执行
$.fs.write 写文件 文件被篡改
$.env.get、$.settings.read 读取环境变量、设置 API 密钥暴露
$.prompt.submit、$.prompt.fill 发送、填写提示词 在你不知情时下达任务指令
$.model.complete、$.model.fork 调用模型 消耗用量
$.tool.register 添加模型可调用的工具 伪装工具行为

本站的 Mod 目录把社区目录用验证器读出的访问范围分为四级显示。

级别 含义
仅界面、记忆 只绘制界面,并只记住自己的状态
读取 读取文件、环境变量、对话记录等
写入、执行 写文件或运行进程
网络 向外部发送请求
  • 在个人试验仓库里试用低风险的 Mod。
  • 在公司仓库里要先经过安全评审。
  • 在有机密的仓库里避免使用联网的 Mod。
  • 把请求发送给其他服务商的 Mod,要确认其条款和数据流向。
  • 避开不了解的插件市场。

出问题时,请使用关闭的方法。

非官方社区指南,与 Anthropic 无关联,也未获其认可。Claude 与 Claude Code 是 Anthropic 的商标。