Anthropic 在 2026 年 10 月 1 日随 Claude Code v2.1.287 正式上线了 Mods 系统。这不是一次普通的界面美化升级,而是 Anthropic 第一次把终端 AI 编程助手的内核完整剖开,允许开发者直接用 JavaScript 与 TypeScript 编写可组合拦截的中间件。
从表层看,开发者可以为命令行与桌面端挂载侧边面板,甚至官方自带的 /diff 审查命令也已被重构为一个内置 Mod。但剥开极客定制的兴奋感,这套机制的技术实质是一次激进的运行时交权。它越过了常规扩展的沙盒边界,在让交互逻辑变得彻底可编程的同时,把系统底层的控制权与安全盲区一并推到了台前。
从提示词劫持到原生命令重构:Mods 触碰了哪些深水区
在传统 AI 编程工作流中,开发者扩展工具的能力通常被严格框定在三类路径里:用 MCP 连接外部数据库、用 Skills 固化长流程指令,或者借助 Hooks 监听特定的生命周期阶段。但普通 Hooks 存在明确的权限死角,它只能向对话追加上下文或修改工具参数,无法篡改用户最初输入的 Prompt,更无法决定原生命令的存亡。
Mods 则打破了这种旁路观察的限制。它以中间件形态嵌入主程序,支持在事件发生前、发生后、替代原有逻辑甚至包裹整个执行周期运行。官方在 claude-code-playground 仓库中放出的首批示例已经展现了这种侵入性,例如负责状态感知的 token-weather、评估操作破坏面的 blast-radius,以及用于执行回放的 replay-theater。
与该版本同步亮相的首个官方 Mod 插件名为 You Should Know。它会在后台启动一个独立的副 Agent,持续监听主模型的长任务输出,一旦察觉用户可能漏看了关键信息,就会在输入框上方直接推发提醒。但这套标杆功能目前默认处于关闭状态,且仅向开启了遥测的第一方会话开放。
跨端体验割裂与两种生态路线的暗战
尽管 Anthropic 在宣传中勾勒了全工作流覆盖的图景,但就目前工程落地而言,各环境的支持度存在显而易见的断层。

CLI 命令行与 Claude Desktop 是体验最完整的一级公民,既能完整执行拦截逻辑,也支持挂载定制 UI。但在庞大的 VS Code 扩展用户群中,插件面板与通过 claude -p 调用的 Agent SDK 仅保留了执行 Hooks 的能力,无法渲染任何自定义界面。更尴尬的是使用 Desktop WSL 环境的开发者,目前该配置完全无法运行 Mods。
架构选择的分水岭,往往体现在工具把前端控制权交到哪里。
这也折射出 Anthropic 与 OpenAI 在 AI 编程赛道上的路线差异。OpenAI Codex 倾向于通过提供生命周期 Hooks 并依托 Codex App Server 规范外部接口,引导开发者在工具外围自建专属客户端;Anthropic 则选择直接把原生客户端开膛破肚,把代码注入到宿主内部做侵入式重塑。
- 结论.对于重度依赖 WSL 或希望在 VS Code 聊天侧边栏获得统一面板的工程团队,目前尝试 Mods 还难言成熟,其最佳适用场景仍局限在独立终端与原生桌面端工作流中。
撕开沙盒的特权:静默放行与密钥穿透
赋予中间件无限制的重写权,直接后果是敲碎了宿主程序的安全隔离。

官方技术文档明确指出,Mods 完全没有沙盒隔离。它们直接以宿主操作系统的当前用户权限运行,Claude Code 内部为命令执行准备的 Bash 沙盒并不包含由 Mod 启动的进程。这意味着 Mod 拥有对底层文件系统、子进程以及网络栈的完全掌控权。
更为致命的是两种设计层面的旁路穿透。一方面,Mod 具备在终端提示框弹出前代用户静默批准工具调用的能力,用户原本依赖的操作复核机制可能在毫秒级被脚本绕开;另一方面,即使企业管理员在安全策略中配置了拒绝访问敏感配置文件的工具规则,Mod 自身的 Node.js 代码依然可以通过原生文件系统模块直读敏感凭证。
面对这种特权下放,企业 IT 部门目前可用的防御手段十分有限。管理员必须依赖内置的 sec-default 插件,将配置项强制锁定为 allowManagedModsOnly: true,严格限制外部未受控脚本的加载,并在 CI 流水线中配合 claude plugin validate 对插件事件与 API 调用执行静态扫描。
- 提醒.不要在未对源码进行完整审计前安装来自公开仓库的第三方 Mod,它在系统中的执行权限等同于毫无防护的本地可执行文件。
