Claude Code v2.1.287 引入 Mods 功能,JavaScript/TypeScript 函数可钩入 Agent 执行管道拦截工具调用、渲染自定义 UI、重塑行为,发布当天就有人在终端里跑出 Tetris。
2026 年 10 月 1 日,Anthropic 发布了 Claude Code v2.1.287,其中带来了一项名为 Mods 的功能——这是一种可以钩入 agent 执行管线的 JavaScript 和 TypeScript 函数,能够拦截工具调用、渲染自定义 UI,并从内部重塑 agent 的行为方式。Claude Code 负责人 Boris Cherny 在 X 上宣布了这一消息,收获 83.3 万次浏览和 5200 个点赞。不到几小时,就有人在终端里跑起了俄罗斯方块。

同一周,@AGTPinsights 发布了一份详细拆解 mods 能做什么、不能做什么的分析——这只是发布后 48 小时内涌现的数十条独立报道之一。

这个信号并非孤例。但真正的证据在 GitHub Trending 上。截至 10 月 3 日,Trending 榜单上 15 个仓库中有 10 个是 agent 技能、harness 优化工具或多 agent 编排工具——不是实验性 demo,而是拥有六位数 star 数和四位数千增长量的仓库。ECC 现有 27.2 万 star。Matt Pocock 的 skills——本质上是他个人的 .agents 目录——有 27.5 万 star。obra/superpowers 达到 29.5 万 star 且仍在攀升。
这不是一个功能发布。这是一个平台转移。编码 agent 不再是你使用的一个工具,而成了一个你可以构建其上的平台。生态系统的形成速度比 Anthropic 自己发货的速度还快。
在"App Store"这个比喻失控之前,我们需要精确地说明 Claude Code Mods 是什么。Mods 是事件驱动的 TypeScript 函数,通过 Function Hooks 接入 Claude Code 内部执行管线。它们的工作方式类似于 Express 中间件——每个 hook 接收一个事件,可以检查或修改它,然后将控制权传递给链中的下一个 hook。
技术层面:Mods 可以在执行前拦截并修改工具调用,包裹或替换 React UI 组件,捕获按钮点击和其他交互,渲染自定义面板和状态栏,以及在多个 hook 之间共享状态。Anthropic 内置了四个 mods——/diff、sec-default、telemetry 和一个测试框架。
这并不是一个沙箱化的插件 API。Mods 以你的完整用户权限运行。它们可以读写你有权访问的任何位置的文件,查看你的环境变量和 API 密钥,观测每个 prompt 和工具调用,并消耗你账户上的 API 用量。Anthropic 唯一强制的边界是:mods 无法修改权限提示本身。
这个区别很重要,因为它同时解释了 Mods 的强大和风险。这不是一个 apps 在容器中运行的 App Store——它更接近浏览器扩展模型,扩展拥有完整的页面访问权限,用户必须信任作者。Anthropic 提供了 claude plugin validate 用于检查,以及 --safe-mode 来禁用 hooks,但没有审查流程、没有签名、没有沙箱。

今天打开 GitHub Trending,模式一目了然。以下是顶级仓库及其代表的意义:
这些数字对于开发者工具来说令人震惊。Matt Pocock——一位 TypeScript 教育者——发布了他的 agent 配置文件,收获了 27.5 万 star。一个"可行玩笑"(caveman)获得了 10.9 万 star,因为 token 成本问题足够严重,以至于用穴居人语言说话成了一个正当的优化策略。
市场信号:当一个开发者的个人配置目录能拉到 27.5 万 star 时,生态系统在告诉你一个很具体的事情:默认的 agent 体验还不够好,开发者愿意采用任何能让它变得更好的配置。
一个月前我们写 GitHub Trending 成为一个技能市场时曾涉及这个动态。当时,四个仓库定义了一个四层栈——harness 优化器、设计规范库、垂直技能包和 fleet 编排器。一个月后,每一层都增长了,而且 mods 发布又加了第五层:能够在运行时重塑 agent 本身的运行时中间件。
"App Store 时刻"这个框架有用但不够精确。以下是它成立和不成立的地方。
成立的地方:一家平台公司发布了扩展能力。社区在平台团队预期之外更快地建立了生态。Star 增长速度表明这是真实采用,不是好奇。生态系统正在分层——基础设施、工具、垂直包、编排——与 iOS 应用生态分化为不同类别的过程相同。
不成立的地方:Apple 的 App Store 发布时带有审查流程、一个沙箱和支付通道。Claude Code Mods 发布时三者皆无。没有代码审查。没有沙箱化。除了 claude plugin validate 之外没有质量门槛,而它只检查 manifest 结构,不检查行为。
更准确的类比是早期的 npm——一个没有安全层的开放注册表,任何人都可以发布包,任何人都可以安装。npm 的安全故事花了十年时间,经历了供应链事件、误植域名攻击和依赖混淆漏洞,才使注册表、lockfile 和审计工具成为标准。技能生态系统在压缩这个时间线,但模式是一样的:先讲速度,治理稍后。
这很重要,因为技能淘金热不是理论风险。一项分析 31132 个 agent 技能的研究发现,26.1% 包含至少一个安全漏洞——涵盖 prompt 注入、数据泄露(13.3% 流行率)和权限提升(11.8%)。捆绑可执行脚本的技能比纯指令包携带漏洞的可能性高 2.12 倍。

研究者构建了 SKILLCLOAK,一个混淆恶意载荷的规避框架,它规避了超过 90% 的扫描器。 countermeasures——SKILLDETONATE,一个运行时审计器——检测到 96.7% 的攻击,但需要明确采用。上个月我们详细报道了技能供应链攻击面。mods 发布让这个报道更加紧迫,而不是减轻——因为 mods 比 skills 有更深的访问权限。
在 mods 之前,Claude Code 的扩展模型有三层:
Function Hooks——拦截并重塑整个执行管线的 TypeScript 中间件。在 agent 内部运行的代码,而非伴随运行。
差异不是增量式的。Skills 告诉 agent 要做什么。MCP servers 给它工具。Hooks 在特定时刻运行脚本。Mods 在运行时改变 agent 的思考和行为方式。一个 mod 可以将工具调用路由到不同的模型。它可以暂停文件写入等待人工批准。它可以渲染显示 CI 状态实时更新的自定义面板。它可以将所有 agent 通信压缩成穴居人语言以节省 65% 的 token。

已经实际发货的案例:一个在 Claude Code 终端内运行的俄罗斯方块游戏(UI 渲染概念验证)。一个 20 分钟构建的 RWX CI 状态面板(工作流集成)。Mindful Claude——在模型思考时间做呼吸练习(开发者健康,说真的)。Token 预算监控器,当开销超过阈值时暂停执行。还有 Anthropic 用来构建 /diff 等功能的四个内置 mods。
架构模式是将 Express 中间件应用于 AI agent 的执行循环。如果你构建过 Node.js 服务,你已经知道如何构建一个 mod。这个设计选择——在开发者已经熟悉的地方与他们会合——是采用速度如此之快的原因。
mods 发布的同一周,Cherny 还宣布 Sonnet 5.5 "速度快了 30%,用量减少了 30%"——这是平台策略的又一层:更快的模型使中间件模式在实时拦截场景下更加可行。

Mods 随插件一起发货,插件通过市场分发。市场架构告诉你 Anthropic 认为这将走向何方。
没有一个集中化的 Apple 风格商店,任何人都可以从 Git 仓库创建和托管市场。用户通过 /plugin marketplace add user-or-org/repo-name 添加市场,并通过 /plugin 菜单浏览插件。Anthropic 运营一个官方策划市场(claude-plugins-official,默认可用),以及一个有自动化验证和安全筛查的社区市场。每个插件在目录中固定到特定 commit SHA——这是对可重复性的认可,虽然不是对审计的。

对于企业团队,这个系统支持私有市场来分发已批准的工具和配置。将市场添加到仓库的 settings 文件可确保每个开发者获得相同的标准化插件集——通过基础设施而非策略强制一致性。
去中心化模型是一个深思熟虑的战略选择。Anthropic 押注开放能比策划更快推动采用。这与 Apple 的方法相反——而且与 VS Code 扩展、npm 包和浏览器扩展扩展的扩展方式如出一辙。这三者最终都需要安全层。市场架构已经有了支持该功能的 commit-pinning 基础设施;缺失的是策略层。
如果你在编码 agent 之上构建 agent、工具或工作流,mods 发布改变了三件事:
1. Harness 就是产品,而不是模型。 GitHub Trending 数据使这一点得到实证支持。开发者 star 的不是模型包装器——而是配置、技能和执行中间件。价值层已从"我使用哪个模型"转移到"我如何配置模型周围的 harness"。如果你的差异化是模型选择,那你是在商品层面竞争。
我们在 DeepSeek 开源其 harness 时就提出了这个论点。mods 发布在生态系统规模上证明了它:Trending 15 个仓库中有 10 个是 harness 基础设施,零个是模型包装器。
2. Skills 就是新的 dotfiles。 Matt Pocock 将他的 .agents 目录发布到 27.5 万 star 不是异常——而是一个类别。我们在 skills 成为新的 dotfiles 时追踪了这个趋势,10 月的数据证实了这一点。开发者身份正从"你使用什么编辑器"迁移到"你的 agent 运行什么技能"。这对招聘、入职和团队标准化的影响是深远的。
3. 信任层是价值十亿美元的缺口。 鉴于 26.1% 的技能携带漏洞且没有强制性审查流程,第一个构建可信信任层的人——自动化审计、行为沙箱、信誉评分——将占据这个生态系统的治理位置。Trail of Bits 已经发布了用于安全研究的 Claude Code skills。Cloud Security Alliance 发布了每位 CISO 都应知道的 5 个风险。需求信号很响亮。
对于个人开发者:
从 Anthropic 的内置 mods(/diff、sec-default)开始,在安装第三方 mods 之前理解中间件模式。
在安装每个插件之前运行 claude plugin validate。阅读 hook 源码——它是 TypeScript,不是混淆字节码。
在敏感仓库中工作时使用 --safe-mode,直到你信任你的插件栈。
用已批准的插件集建立一个私有市场。固定到 commit SHA。
像对待来自未知作者的 npm 包一样对待第三方技能:vendor 它们、审计它们、锁定版本。
监控 agent-skills 和 superpowers 仓库,了解值得采用的生产级模式。
对于平台构建者:
信任层是开放的。如果你能为 agent 技能构建自动化行为审计,市场在等待。
市场工具(发现、评分、使用分析)处于预收入和预产品阶段。现在就行动。
"App Store 时刻"这个比喻对 Anthropic 的溢美超过其应得的。App Store 发布时有 500 个经过审查的 apps 和一个从第一天起就让开发者赚钱的支付通道。Claude Code Mods 发布时没有审查流程、没有沙箱、没有支付模式,而且现有技能语料库中有 26% 的漏洞率。Star 增长速度是真实的。治理不是。我们正在目睹的更像是早期的 npm 注册表——而每个经历过 event-stream、ua-parser-js 和 colors.js 的工程师都知道这个故事在变好之前是怎么走的。
反驳观点是社区比平台公司移动得更快。SKILLDETONATE 已经能检测 96.7% 的攻击。claude plugin validate 存在。Commit-pinning 内置于市场架构中。治理基础设施存在——执行机制不存在。Anthropic 是否会在一次高调的供应链事件迫使他们行动之前填补这个缺口,决定了这是否真的是一个"App Store 时刻",还是一个"npm 时刻"。
与此同时,Andrej Karpathy 捕捉到了开发者与这些 agent 交互方式的更广泛转变——他注意到一种"显著更加内联"的范式,模型输出需要更深入的阅读和理解,而不仅仅是生成。

Claude Code Mods 是编码 agent 正在成为平台而非工具的最有力证据。GitHub 数据毫不含糊——Trending 15 个仓库中有 10 个,star 数达到数十万,任何类别的开发者工具都会觉得异常的日增长率。社区正在以比任何单一公司发货更快的速度构建中间件、技能、harness 优化器、token 压缩器、fleet 编排器和设计规范库。
平台转移是真实的。生态系统速度是真实的。安全差距也是真实的。在未来 90 天内你在这个平台上构建什么——以及你如何仔细地审查你安装的东西——将决定你是 App Store 时刻的受益者,还是 npm 时代的警示案例。
如果你觉得这个分析有用,你可能也想阅读我们对 agent 技能市场栈的报道,以及我们对技能作为供应链攻击面的深度探讨。
原文发表于 AgentConn