如果你在用 Claude Code,大概率纠结过同一个问题:插件是真香,头部插件 Superpowers 安装量已经到了 29 万+。知乎但另一边,「你装的 Claude 插件可能正在偷数据」的警告帖也一直没断过。小红书甚至有企业因为担心插件被植入后门,直接内部禁用了 Claude Code。知乎装,还是不装?装谁的?这个问题过去基本靠用户自己赌。这周,算是有了一个半官方答案。
发生了什么
anthropics/claude-plugins-community,Anthropic 的社区插件市场。里面每个插件都通过了自动安全扫描并获批分发。哔哩哔哩这个仓库其实 3 月就建了,但中文社区的集中讨论是这周才开始的:8 月 25 日才有 GitHub 快报类视频介绍它,8 月 28 日出现了第一篇针对它源码快照的中文静态分析。知乎目前 Star 只有 2700+,和官方精选市场的 3.5 万 Star 完全不在一个量级,所以很多人还没注意到。
但里面的东西值得认真看一眼。我直接拉了仓库里的 marketplace.json 统计:社区市场目前共收录 2282 个插件,其中 2274 个(99.6%)把来源固定在源码仓库的某个具体 commit SHA 上。名单每晚从 Anthropic 内部审核流水线同步一次,每个插件都要同时满足三个条件:通过官方渠道提交、通过自动安全扫描、获批分发。今年 4 月底,官方精选市场里的插件总数还是 170 个。知乎四个月过去,现在只算官方精选已经涨到 291 个,再加上社区市场和面向非开发者的知识工作市场(97 个),Anthropic 体系内可追溯的插件总量到了 2670 个。

「安全」到底是怎么做出来的
「通过扫描」四个字背后,机制值得拆开看。官方 README 写得很明确:每一个被列进市场的插件,都经过了提交、自动安全扫描、批准分发三道关。GitHub
第一,版本固定。插件上游代码随时可能更新,但你从市场装到的,永远是过审的那个 commit 版本。上游偷偷改东西进不来,得重新走审核和 bump 流程。这是防供应链投毒的标准做法。
第二,高危场景有专项检查。8 月中旬仓库合入了一条 CI 更新,专门对自启动 MCP launcher 类插件做确定性的静态固定检查。GitHub加载即自动拉起外部服务的那类插件,正是插件偷数据的重灾区,这个检查就是冲它去的。
第三,治理是自动化的。仓库里挂着一排工作流:校验插件结构、管理版本更新,还有一个 owner-liveness-sweep,定期清理失联的插件所有者。作者跑路了,插件会被标记出来,没人维护的东西,你可以自己决定还留不留。

一张表看懂三级信任
到这里,Claude 插件生态的信任分层其实已经很清楚了:
层级 | 市场 | 插件数 | 门槛 | 适合谁 |
|---|---|---|---|---|
官方精选 | claude-plugins-official | 291 | Anthropic 维护、人工精选 | 企业用户、想闭眼装的人 |
社区扫描 | claude-plugins-community | 2282 | 官方提交+自动扫描+SHA 固定 | 大多数个人用户 |
第三方野生 | 各类 GitHub 仓库 | 无法统计 | 自负盈亏 | 读得懂源码的进阶玩家 |
我自己的判断:对大多数个人用户,社区市场是当前性价比最高的选择——比野生仓库多了一道官方扫描和版本固定,又不像官方精选那样品类有限。但「过了扫描」不等于「绝对安全」,往下看。
冷水也必须泼
我把这个仓库的 issue 区也翻了一遍,有几件事得说清楚。
自动扫描不等于安全审计。这是自动化流水线,不是人工安全审计,能拦住已知风险模式的绝大多数,但「保证没有恶意插件」这种话,谁都不能说。
审核速度不稳定。有开发者 5 月 29 日提交的插件,等了近三个月状态都没动过。GitHub8 月中旬还有人发现名单十几天没有新增插件、入队通道疑似停摆,最近才恢复。
版本固定是双刃剑。固定版本安全,但如果上游修了安全漏洞,市场里的版本不会自动跟上,得等 bump 流程。已经有插件作者在提自助更新机制的需求了。
所以最后的防线还是你自己:装插件时看一眼它要什么权限。一个做代码格式化的插件如果要求读环境变量、发网络请求,就算它在扫描名单里,也先停下来想想。
想装的话,两条命令
Claude Code 用户,先添加市场再安装:
```
claude plugin marketplace add anthropics/claude-plugins-community
claude plugin install <插件名>@claude-community
```
Cowork 用户直接去 claude.com/plugins 浏览安装。

两个小建议:装之前点进插件对应的 GitHub 仓库,看看最近活跃度,如果固定 SHA 和上游最新版差得很远,说明插件可能已经停更;拿不准的时候,翻一下插件的 plugin.json 和 hooks 目录,它要什么权限、有没有自动执行逻辑,一目了然。
想写插件的人,现在还是窗口期
提交入口是 clau.de/plugin-directory-submission,注意这个仓库是只读镜像,直接提 PR 会被自动关闭,所有插件都要走内部审核流水线进来。GitHub说句实话:社区市场仓库 2700 Star,只有官方精选的十三分之一,但插件数已经 2282 个、品类参差不齐——现在找一个垂直场景做进去,等于白拿一个官方信任背书。只是审核排队可能不短,做好心理准备。
接下来值得盯三个信号:审核队列会不会提速;扫描规则会不会公开,越透明,背书越值钱;以及 Cowork 的 claude.com/plugins 会不会成为非开发者用户的主入口,那会是插件需求的下一波。
插件这个东西,从「赌运气装」走到「扫描后装」,生态补上的不是功能,是信任。而信任,才是决定你敢不敢把别人写的东西跑进自己终端的那个东西。