安装前的安全检查
Mod 既是提升效率的功能,也是新的攻击面。先读,再装。
Mod 能触及什么
Section titled “Mod 能触及什么”已加载的 Mod 可以做到以下事情。
- 以你的账号读写文件、运行程序、发送网络请求。
- 读取环境变量和设置文件,包括放在其中的 API 密钥。
- 查看和修改所有提示词与工具调用,还能像你亲手输入一样发送提示词。
- 在询问之前批准工具调用。被
ask规则或你自己的PreToolUse钩子拦下的调用,也能被它批准。 - 用你的套餐或 API 密钥调用模型。
权限确认窗口的界面,Mod 无法修改。即使开启沙箱,被隔离的也只有 Claude 执行的 Bash,Mod 启动的进程在沙箱之外运行。
安装前先问自己
Section titled “安装前先问自己”- 这个 Mod 解决的问题是否真实存在
- 设置钩子或技能是否已经够用
- 源码是否公开并持续维护
- 插件市场是否可信
- 是否真的需要网络、进程执行、文件写入、读取环境变量
- 它是否会修改或批准提示词、工具调用
- 在有公司代码和机密的会话中使用是否合适
在源码中查找的调用
Section titled “在源码中查找的调用”不要只信 README,请打开 .claude-plugin/marketplace.json、plugin.json、hooks/hooks.json 和钩子模块。然后运行验证。
claude plugin validate ./some-mod输出中的 hooks: 行是接收的事件,calls: 行是调用的 API。gating hook 行会指出能够拒绝某些操作的钩子。
| 调用 | 作用 | 风险 |
|---|---|---|
$.http.fetch |
网络请求 | 代码、提示词泄露 |
$.process.run、$.process.spawn |
运行程序 | 在沙箱之外任意执行 |
$.fs.write |
写文件 | 文件被篡改 |
$.env.get、$.settings.read |
读取环境变量、设置 | API 密钥暴露 |
$.prompt.submit、$.prompt.fill |
发送、填写提示词 | 在你不知情时下达任务指令 |
$.model.complete、$.model.fork |
调用模型 | 消耗用量 |
$.tool.register |
添加模型可调用的工具 | 伪装工具行为 |
社区目录的访问范围标注
Section titled “社区目录的访问范围标注”本站的 Mod 目录把社区目录用验证器读出的访问范围分为四级显示。
| 级别 | 含义 |
|---|---|
| 仅界面、记忆 | 只绘制界面,并只记住自己的状态 |
| 读取 | 读取文件、环境变量、对话记录等 |
| 写入、执行 | 写文件或运行进程 |
| 网络 | 向外部发送请求 |
- 在个人试验仓库里试用低风险的 Mod。
- 在公司仓库里要先经过安全评审。
- 在有机密的仓库里避免使用联网的 Mod。
- 把请求发送给其他服务商的 Mod,要确认其条款和数据流向。
- 避开不了解的插件市场。
出问题时,请使用关闭的方法。
非官方社区指南,与 Anthropic 无关联,也未获其认可。Claude 与 Claude Code 是 Anthropic 的商标。