10月1日,Anthropic官方博客挂出了一篇叫Claude Mods的文章;北京时间10月2日凌晨,npm上@anthropic-ai/claude-code发布了2.1.287版本,changelog里就一行字:Added Claude Mods。当天白天,这事就刷进了程序员的讨论区:B站「AI早报」把它放上头条,这条早报视频收了575个赞、260条评论。知乎中午出现一个问题,标题里直接带了一句挑事的话:崔添翼说DSH Plugin是不是要改叫Mod?知乎哔哩哔哩知乎
半天时间,快两万次浏览。吵的不是「新功能好不好」,而是一个立场问题:Claude Code这个扩展,是不是在抄DeepSeek Harness的作业?
先给结论:Mods比「又一个插件系统」危险也值钱得多——它把插件从「你旁边的工具」放进了「Claude Code自己」里面。这篇文章用48小时里能查到的全部一手材料,把三件事拆开讲:它和MCP、Skill、Hook到底差在哪;Claude、DeepSeek、pi三方到底在抢什么;以及今晚想动手的人,验收清单怎么过。
一、Mods是什么:扩展点从工具旁边,搬进了工具里面
官方定义很直白:mod是一小段TypeScript,挂在Claude Code的事件上——prompt.submit、tool.call、turn、session、command、UI render——它可以改写prompt、加UI、替换内置功能,也可以直接加一整段新能力。你自己写,或者让Claude Code帮你写,装进plugin,用/plugin安装和分享,CLI和桌面端都支持。它替换的是 Hooks 那套旧机制:Shell脚本、只能在预定义节点前后旁观执行、Windows上兼容性还差——「只能旁观,不能参与」。知乎知乎
而Mods是被TypeScript类型系统加持的进程内函数,官方博客里甚至出现了mock.env、mock.clock、$.ui.press这类接口——能模拟环境变量和虚拟时钟、模拟UI按键。这个能力其实2.1.259就在实验开关`CLAUDE_CODE_ENABLE_FUNCTION_HOOKS`里提前放出来过,到2.1.287转成默认可用、不必另找开关。知乎知乎
真正的新意不在「能装」,在「装到哪」。知乎用户「恋猫」50赞的回答打了个很准的比方:Mods本质是一条Middleware Chain,等于给Claude Code的Agent Runtime加了一套「Express中间件+VSCode扩展」的运行时机制——每个mod都站在Claude和Claude Code Runtime中间。他给了一个让人后背一凉又拍手叫好的例子:Claude想执行Bash的时候,调用还没发生,mod先拿到控制权,可以把git push --force悄悄改成git push再往下传。知乎

两个细节最能说明Anthropic是认真的:
/diff现在本身就是一个mod。官方说后面还会把更多内置能力迁成mod,让你「先削到小内核,再只加回需要的部分」。甚至9月刚宣布的AGENTS.md支持,就是第一个内置mod做出来——不是硬写进核心的。知乎知乎
每次加载mod,Claude Code都会把当前版本的类型声明写进.claude-plugin/types/。这是官方在提醒你那句话的另一面:接口随版本走,今天写的mod明天可能断。知乎
所以先把最容易混的四层掰开:
MCP | Skills / Hooks | DSH插件(Everything is a Plugin) | Claude Mods | |
|---|---|---|---|---|
位置 | 进程外工具服务 | 会话行为层 | 可替换Harness几乎所有层 | Runtime进程内 |
能改什么 | 给模型加工具 | 改说话方式、拦部分行为 | 模型、工具、Session、UI、调度全可换 | 改写prompt、tool call、UI、替换内置功能 |
典型失效 | 服务没起、鉴权失败 | 行为不符预期 | 版本破坏性变更 | 升级后接口断裂、恶意代码同权运行 |
沙箱 | 独立进程 | 部分约束 | 沙箱本身可替换、可关 | 无,与Claude Code同权限 |
二、阵营架吵什么:不是「谁抄谁」,是三家都盯上了同一块地
时间线摆开就不奇怪了。DeepSeek Harness八月初发布并开源,官方定位「Everything is a Plugin」——模型、工具、Skills、Session、沙箱、存储、Agent Loop、调度、UI都可以替换或重组。发布当天,知乎上就有人数过插件池:当天基本上冒出200多个。B站有视频标题称「开源刚三天,GitHub三万星」。9月30日桌面版正式发布,相关知乎话题浏览量超220万。知乎知乎哔哩哔哩
生态的另一面,「赛博老胡」的实录给出了对照:他截图里的dsh-market设置窗口,「全部」条目已经堆到近4千;但他本机缓存目录里500多条可安装条目,「大半是没人维护的」。知乎

他自己常驻的两个插件,解决的正是两个最「看不见」的问题:dsh-cost-meter把本会话花费、今日总花费、余额和峰谷计价时段摆在眼前,内置九十多个模型的价目表自动匹配;dsh-context把上下文拆开给你看——系统提示占多少、工具定义占多少、什么时候被压缩、什么时候被注入了东西。知乎
上个月那次事故就是这类面板该抓的:主会话用网页抓取工具拉进一大段外部正文,之后每一轮都被服务端以Content Exists Risk拒绝,连发一句「在吗」都不行,换模型也没用,会话只能作废重开——有仪表盘,你至少能在撑爆之前看见异常。知乎

对比之下,Claude这次的Mods「看起来是把Harness的一大块内部事件链开放出来,但还没到DSH那种everything is a plugin」——恋猫这个判断我认同:方向上Anthropic确实在向DSH那种「Harness可编程化」靠拢,但开了一半。知乎
而评论区也有人泼冷水:「就是pi的事件钩子吧」——作者回了一句更有意思的:pi最近居然把code mode和MCP内置了,「反转」。三家互相抄作业,说明这不是营销撞车,是路线收敛:工具自己的运行时,正在变成可编程对象。知乎
注意,Codex到现在还没下场。它也有Plugin和Hooks,但没有进程内化的迹象。重度用户「冰码达」对DSH和Codex的双开评价值得细看:Codex的价值恰恰是「少让用户拼装」——worktree、并行任务、计划到执行的交接都做成了默认能力。知乎
DSH给了你选择权,同时把集成责任塞回给你,官方仓库至今挂着developer preview,明说后续有破坏兼容性的变化。可编程是上限,工程成熟度才是日常。知乎
三、收益和地雷共用一条权限边界
能改进程内行为的mod,社区48小时里晒出来的玩法已经不少:TokenWeather给上下文窗口报「天气」,BlastRadius拦危险命令,ReplayTheater回放每一轮会话。而且这不是转发图里的演示——Anthropic已经把首批内置Mods的源码放进了仓库。对团队,这确实是以前只有自己造轮子才有的东西——审计面板、危险动作二次确认、把push --force降级成push。官方还内置了一个叫「You should know」的侧路agent,帮你标出你和Claude可能漏掉的点——但它changelog写明只面向first-party且开启了telemetry的会话,别默认人人可用。哔哩哔哩知乎知乎
风险面官方也没藏:mods与Claude Code本身同一权限,没有沙箱。它能读写磁盘、读环境变量(含API key)、看见并改写会话里的prompt与tool call,甚至可以自作主张批准原本要二次确认的动作。翻译成人话:给一个没见过的作者装mod,等于把你的API key和git凭证交给它在你的进程里跑。npm社区曾因恶意包事件引发过大规模关注——Mods的进程内同权运行环境,意味着这条风险路径不需要任何新发明。知乎
Anthropic给的闸门是三句话:只装信任的作者或marketplace;装前跑`claude plugin validate`;Team/Enterprise及managed settings机器上,内置的sec-default会先加载,拦住用户mod去覆盖权限deny——官方文档特意叮嘱,自己换加载顺序时把sec-default留在列表里。知乎
「别急着装」那篇文章里有句话值得抄在你的便签上:能画面板,只说明它进了进程;进了进程,才更需要校验来源。知乎
四、今晚装不装:三类人三个答案
可以先试:读得懂TypeScript、本来就习惯审计插件源码的CLI老手;确实想把/diff换成自己版本、或要给危险命令加闸门的人;机器不在公司管控范围内的个人玩家。
建议等一周:企业和团队——等managed policy和marketplace审核先沉底;新手——今年4月小红书点赞5000+、收藏7600+的那批「插件堆叠帖」早就给出过共识:「Claude Code市场9000+插件,不要都装,越多越慢」,Mods时代第一定律不是装得多,是装得少、验得严;以及连MCP和Skill还没分清的,先回去看第一节那张表。小红书
要装的,过这五步验收闸门:
版本≥2.1.287,`/plugin`相关命令能跑通;
任何来源的mod,装前先`claude plugin validate`;
查作者和市场:优先官方marketplace,个人作者看最近是否还在发版——DSH社区用血泪验证过的标准,别看star数(那边市场总条目近4千、缓存里500多条大半无人维护,星数还可能只是仓库层级继承的摆设);
一次只装1-2个,重启验证生效——DSH那边`hot=false`的坑(补丁层只在启动时组装一次)在Claude这边同样成立;
机器上有deny规则的,确认sec-default还在加载列表里,再动手装第三个。
赛博老胡在DSH社区趟出来的第一条血泪:别拿星数当质量——同一个作者名下好几个毫不相干的插件显示一模一样的星数,那数字基本是从仓库层级继承的。知乎
第二条:判断「装好了」和「生效了」是两件事,装完回设置页看「启用中」开关;也别拿下载量当人气,那是累计npm下载数,发版越勤越虚高。知乎

五、接下来盯什么
Anthropic marketplace的恶意mod事故——这是这个功能真正的分水岭,出事速度决定它被收紧还是被放开;
DSH从developer preview转正的破坏性变更公告,桌面版220万次浏览背后,「折腾党」和「交付党」的分流才刚开始;
Codex是否跟进进程内路线——如果OpenAI也下场,「Harness可编程化」才算从圈层共识变成行业终局。
9月大家还在吵「代码写得快、看不过来」,10月第一周,战场已经往深处挪了一层:从「模型替谁写代码」,变成「谁能改跑模型的那个进程」。对靠AI编程吃饭的人来说,这不是又多了一个要学的新功能——这是又多了一批要你审核的权限。账,从第一行mod代码开始重算。