返回行业动态
智能体与应用

Anthropic 开放 Claude Code Mods:用 TypeScript 改写编程智能体的行为与界面

Anthropic 于 10 月 1 日在 Claude Code 2.1.287 中正式开放 Mods:开发者可用几行 TypeScript 函数挂到工具调用、权限申请、界面绘制等内部事件上,改写送给模型的提示词、拦截或重试工具调用、批准权限、对工具输出脱敏,甚至替换内置界面和功能。Mods 随插件分发、默认开启,CLI 与桌面端均支持,但官方明确不做沙箱隔离,运行权限与 Claude Code 本身相同。Team 与 Enterprise 版会先加载内置安全 Mod sec-default,阻止用户安装的 Mod 覆盖权限拒绝规则。

来源:Anthropic 官方博客:Customize Claude Code with mods原标题:Customize Claude Code with mods查看原文
明亮开放式研发办公区中,沿发光导轨排布的半透明模块方块,象征可插拔的智能体扩展层

图片来源:北京拓实科技原创(AI 生成封面)

发生了什么

Anthropic 在 10 月 1 日发布官方博客,推出 Claude Code Mods。Mod 是一段挂在 Claude Code 内部事件上的JavaScript 或 TypeScript 函数:Claude Code 每次调用工具、申请权限、提交提示词、绘制屏幕的某一部分,都会发出事件,Mod 可以在事件之前、之后或取而代之执行,也可以把事件包起来前后各跑一段。功能自 Claude Code 2.1.287 起默认开启,CLI 与桌面端同时支持,安装方式与普通插件一致。

一个 Mod 能做的事被限定为三个方向:观察、改写、接管。改写可以在提示词进入模型前追加约束;拦截可以在工具调用发出前阻断或重试;接管则是最直接的一类——不同意就自己返回结果。Mod 也能改界面,例如在对话旁挂一个面板显示 CI 流水线状态,或在提问框上方加按钮。Anthropic 表示,Claude Code 自带的 /diff 面板已经改为以 Mod 形式实现,用户可以关掉或自行替换,后续会把更多内置功能迁到这套机制上。

  • 改写提示词:在请求进入模型前补充指令,例如统一要求使用中文回答。
  • 阻断与重试:在可能删除数据或其他高风险命令执行前介入,要求人工确认。
  • 权限判定:替用户批准或拒绝权限请求。
  • 输出脱敏:在 Claude 读到工具返回内容前,把密钥等敏感字段涂掉。
  • 界面接管:替换或扩展 Claude Code 绘制的界面元素,并可响应按钮与输入。
  • 加载顺序有语义:多个 Mod 挂同一事件时按加载顺序执行,先加载者最先看到事件、最后看到结果。

企业侧的关键约束

官方在博客里把话说得很直白:Mod 拥有与 Claude Code 本身相同的机器访问权限,没有沙箱隔离,建议只安装可信来源的 Mod,处理方式与安装任何本机代码相同。这对企业意味着,此前把 Claude Code 当作单一工具纳入白名单的安全团队,需要新的策略来回答三个问题:允许哪些 Mod、谁能安装、哪些插件市场可信。

Anthropic 给出的缓冲是一套叠加机制。Mod 随插件分发,因此沿用既有的插件管控:管理员可以在管理台放行或封禁插件市场,在 API 计划下可向员工机器推送受管设置。在 Team 与 Enterprise 计划以及任何启用受管设置的机器上,会优先加载一个名为 sec-default 的内置 Mod,阻止用户安装的 Mod 覆盖权限拒绝规则。管理员也可以让自己的 Mod 先加载,但需自行把 sec-default 加回列表以保留原有约束。

值得注意的还有生态侧的事实:Mods 分发依赖插件目录,信任被明确交回使用者。早期公开测试中,社区对当时可获取的 31 个公开 Mod 做过审查,其中 14 个具备执行宿主进程的能力。换句话说,能力与风险是同一次交付进来的。

不确定之处

一是治理细节待补齐:终端用户能否在本地关闭 sec-default,还是只能由管理员策略控制,官方未明确;企业管理员目前也缺少一个查看员工实际安装了哪些 Mod 的全局视图。二是与同类的对照。8 月发布的 DeepSeek Harness 走的是「一切皆插件」的路线,模型接入、工具管理与核心循环都可替换,代码以 MIT 协议完全公开,但仍在开发者预览阶段,官方提示后续版本可能不兼容。Claude Code 依然是闭源产品,Mods 是在既定框架上不断开新口子。选择哪一种,取决于团队是更看重深度可替换,还是更看重现有工具链的稳定性。

编辑说明

本文由北京拓实科技根据公开信息整理,核心事实与数据请以原始来源为准。