Claude Code Mods 上线 3 天,「立刻装这 5 个」的教程刷屏了,但没人提那句官方边界:它没有沙箱,权限和 Claude Code 一样大

源自56位全网作者

17:45

10 月 4 日往回数三天:9 月中旬还只是挂在 GitHub 上的一套机制,10 月 1 日被 Anthropic 正式写进 Claude Code 更新日志,2.1.287 起默认开启。注意这个「默认」的准确含义:不是有人替你装了 Mod,而是「你可以给 Claude Code 装 Mod、甚至让 Claude 自己给自己装」这扇门自动开了。极客公园

这三天我扫了一遍各平台:B 站一周内带 Mods 关键词的解读视频 13 条,小红书同期相关笔记近 20 篇,知乎两个相关问题浏览合计 16 万+,连日更 AI 早报都做出了千赞专题。热闹背后混着两类东西:把 Mods 说成「定制提示词」的误读,以及「这 5 个模组立刻装」的清单帖。这篇把三天信息摊平:先分清它到底是什么,再算装不装的账。

一、先纠正讹传:Mods 不是改提示词,是跑在 Claude Code 进程里的代码

「定制提示词」是中文圈传播里最顺口的版本,也是最不准的版本。它能在工具调用前观察、修改、直接拦截这次调用;能改写你的提示词;能在你被问到之前替你批准权限;能抹掉输出里的密钥;能在终端和桌面端里重画界面、在输入框上方加横条,甚至把你的请求转给另一个模型处理。哔哩哔哩

架构信号比功能清单更有意思。Anthropic 在把自家产品拆成「小内核 + 用户可换组件」。——你只要对它说一句「帮我写个 Mod」。小红书哔哩哔哩

Claude Code Mods 上线 3 天,「立刻装这 5 个」的教程刷屏了,但没人提那句官方边界:它没有沙箱,权限和 Claude Code 一样大

二、72 小时,社区把敲代码的终端玩成了「我的世界」

娱乐侧的产出最能说明开放的尺度。一个 AI 编程工具里,同时跑着另一个 AI 在连载小说。极客公园

Claude Code Mods 上线 3 天,「立刻装这 5 个」的教程刷屏了,但没人提那句官方边界:它没有沙箱,权限和 Claude Code 一样大

生产力侧也有反直觉的例子。「发射密码」这个思路值得单独划重点:它是给危险命令加门,不是拆门。这是 Mods 目前最被低估的用法。极客公园

三、清单帖不会写的部分:没有沙箱,权限等于你整个 Agent

先说官方边界:文档写明 Mods 要求 v2.1.287 以上,功能默认就是开着的。更绕的是沙箱——官方明确 Mods 本身不在沙箱里:就算你开启 Claude Code 自带的沙箱模式,被隔离的也只是 Claude 运行的 Bash 命令,Mod 自己启动的进程照样跑在沙箱外面。换句话说:一个 Mod 拿到的能力等于读写你的项目文件、读环境变量和配置里的密钥、改写你的会话、消耗你订阅额度这一整套。你和一个恶意 Mod 之间,只隔着「这几行 TypeScript 你能不能看懂」。Claude Code官方文档

出事怎么撤,官方文档给了三档:单个 Mod 出问题时,在 /plugin 的 Installed 标签页禁用或卸载它对应的插件;想临时全停,用 --safe-mode 启动,只影响当次会话;想全局长久关掉,在 ~/.claude/settings.json 里设 “disableAllHooks”: true——代价是你自己写的 hooks 和自定义状态栏也会一起停。Claude Code官方文档

装前还能先验货:把插件文件拿全(比如 clone 仓库),对目录跑 claude plugin validate,输出里的 hooks: 和 calls: 会列出它处理哪些事件、发起哪些调用——先看清,再运行,全程不执行它一行。Claude Code官方文档

企业侧也有一层缓冲。也就是说,这个 sec-default 内置插件专门拦住用户自装的 Mod 去碰组织管理的内容。哔哩哔哩

所以那些「立刻装这 5 个」的教程,正确用法不是照抄,是装前过四问:它挂了哪个事件——只画界面,还是能拦工具调用、替你批权限?有没有公开仓库、能不能读源码?它碰不碰环境变量、密钥和会话内容?你现在跑的是个人玩具项目,还是公司代码、生产机和存了云凭据的机器?

四、话题的另一半:DeepSeek Harness 的「被偷家」口水战

Mods 上线几个小时后,DeepSeek Harness 负责人崔添翼发帖祝贺,把这称为一次「理念的汇合」。在他看来,Claude Code 的 Mods 本质上就是插件。小红书

DSH 这条路线的极端之处在于:模型、工具、沙箱、文件系统甚至 Agent 循环本身,全部被做成了插件,任何一层都能替换。小红书

紧接着国庆假期,DeepSeek 把表态变成了代码,更新日志的措辞相当微妙。 但这条兼容层的说明很克制,它更像一次「能力覆盖验证」,不是「生态互通官宣」。知乎小红书

站队谁抄谁不重要,重要的是这泄露了行业底牌:一个从成熟产品往下拆,一个从第一天就拆碎,两条路线在「让 Agent 改造 Agent」上汇合了。对你的实际含义很朴素——别把工作流押在任何工具的「内置功能」上:/diff 都能被拆成 Mod,接下来几年「内置」和「外挂」的边界会持续移动。

Claude Code Mods 上线 3 天,「立刻装这 5 个」的教程刷屏了,但没人提那句官方边界:它没有沙箱,权限和 Claude Code 一样大

五、谁现在可以装,谁建议再等

分三类人。个人项目玩家:可以先装两类——纯界面的(看板、计分板、回放)和「加门」类的(危险命令先确认再放行);这两类即使装错,损失也接近于零,而且 /plugin 里都能一键撤。生产环境用户:再等等,等第一批清单帖的作者被社区验过一轮、官方对 Mod 管控出下一版补丁之前,别在存着凭据和私有库的机器上试。还在观望的入门用户:这轮看懂一件事就值——AI 编程工具正在从「官方给什么用什么」变成平台。

接下来盯三个信号:官方会不会给 Mods 补沙箱或更细的权限管控;「拆原生功能为 Mod、给用户留小内核」的路线图节奏;以及 DSH 兼容层从实验转正与否——那是插件格式事实标准之争的第一个裁判。

三天前这功能还不存在,三天后教程、口水战和「电脑被端」的警告已经全齐了。Mods 是 Claude Code 从工具变平台的起点,而你需要记住的只有一句:它没有沙箱,权限和你整个 Agent 一样大。装之前,把它当代码审,别把它当皮肤换。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章