Kasus-kasus ini tercakup di halaman lain:
- Model keamanan Claude Code sendiri: lihat Security
- Membatasi atau memerlukan plugin untuk organisasi: lihat Manage plugins for your organization
- Plugin
security-guidanceatauclaude-security: halaman ini bukan tentang mereka. Lihatsecurity-guidancedanclaude-security
Pahami apa yang dapat dilakukan plugin
Plugin dapat membawa konten yang menjalankan kode di mesin Anda dengan hak istimewa pengguna Anda dan konten yang memasuki konteks Claude sebagai instruksi, jadi tinjau plugin sebelum Anda menginstalnya. Berikut adalah apa yang dapat dilakukan plugin yang diinstal:- Hooks: hooks plugin berjalan sebagai perintah shell pada titik-titik dalam siklus hidup Claude Code, seperti sebelum atau sesudah panggilan alat.
- Server MCP dan LSP: Claude Code terhubung ke server MCP yang dideklarasikan plugin yang diaktifkan dan memberikan Claude alat mereka. Server MCP stdio berjalan sebagai proses yang dimulai Claude Code di mesin Anda. Claude Code juga memulai server bahasa yang dideklarasikan plugin.
- Direktori
bin/: Claude Code menambahkan direktoribin/setiap plugin yang diaktifkan kePATHshell alat Bash, sehingga perintah Bash Claude dapat menjalankan executable apa pun di sana. - Skills, commands, dan agents: ini memasuki konteks Claude sebagai instruksi, sehingga mempengaruhi apa yang dilakukan Claude dengan alat yang sudah dimilikinya.
- Updates: ketika auto-update aktif untuk marketplace tempat Anda menginstal plugin, Claude Code memperbarui plugin itu di latar belakang, sehingga file yang Anda tinjau dapat berubah di disk. When auto-update runs memiliki waktu. Untuk mengaktifkan atau menonaktifkan auto-update per marketplace, lihat Keep plugins updated.
- Hooks dan proses server: command hooks menjalankan perintah shell dengan izin pengguna penuh Anda. Claude Code menjalankan hooks dan server MCP di luar sandbox.
- Panggilan alat Claude: panggilan ke salah satu alat MCP plugin, dan perintah Bash yang menjalankan executable dari
bin/plugin, adalah panggilan alat, sehingga aturan izin Anda berlaku untuk mereka.
defaultEnabled: false dan Anda belum mengaktifkannya sendiri.
Untuk menghapus plugin yang tidak lagi Anda percayai, lihat Remove a plugin you no longer trust.
Identifikasi marketplace Anthropic berdasarkan nama
Nama marketplace menempatkannya dalam salah satu dari tiga tingkat: official, community, atau third-party. Claude Code menerima nama official dan community hanya untuk marketplace yang bersumber dari repositorigithub.com/anthropics/, sehingga marketplace pihak ketiga tidak dapat menyajikan dirinya sebagai marketplace Anthropic. Marketplace yang diterbitkan rekan kerja atau organisasi Anda adalah pihak ketiga.
Tabel mencantumkan nama mana yang termasuk dalam setiap tingkat:
Ketika katalog
claude-community menyematkan plugin ke SHA commit, yang dilakukannya untuk hampir setiap entri, Claude Code menolak untuk menginstal commit yang berbeda.
Nama marketplace official
Nama marketplace ini membentuk tingkat official:claude-plugins-officialclaude-code-marketplaceclaude-code-pluginsanthropic-marketplaceanthropic-pluginsagent-skillsanthropic-agent-skillslife-sciencesknowledge-work-pluginsclaude-for-legalclaude-for-financial-servicesfinancial-services-pluginsfirst-party-pluginsclaude-tag-plugins
Tinjau plugin sebelum Anda menginstal
Sebelum Anda menginstal plugin, lihat apa yang ditambahkannya dan dari mana asalnya.1
Periksa sumber marketplace
Di shell Anda, jalankan
claude plugin marketplace list untuk mencetak sumber setiap marketplace ditambahkan dari, seperti repositori GitHub atau direktori.2
Baca panel detail
Dalam sesi Claude Code, jalankan
/plugin dan pilih plugin. Panel detail menunjukkan bagian Will install yang mencantumkan commands, agents, skills, hooks, dan server MCP dan LSP plugin. Untuk plugin yang Anthropic tidak memiliki data komponen yang dipublikasikan, bagian menunjukkan apa yang dideklarasikan entri marketplace, atau catatan: Components will be discovered at installation untuk plugin yang disimpan di dalam marketplace, atau Component summary not available for remote plugin untuk yang diambil dari tempat lain.3
Baca sumber plugin
Di panel detail, pilih Open homepage atau View on GitHub di bawah opsi install. Jika panel tidak menawarkan keduanya, buka repositori marketplace yang Anda temukan di langkah pertama. Temukan direktori plugin di sana. Bagian Will install menunjukkan bahwa hook ada tetapi bukan apa yang dijalankannya, jadi baca file-file ini di direktori plugin:
hooks/hooks.json: perintah yang dijalankan setiap hook.mcp.json: perintah atau URL setiap serverbin/: setiap file dalam direktori
4
Daftar apa yang berisi plugin
Clone repositori yang menyimpan direktori plugin, kemudian jalankan
claude --plugin-dir <plugin directory> plugin details <plugin name> di shell Anda untuk melihat apa yang ditemukan Claude Code di dalamnya. Perintah membaca file plugin tanpa memulai sesi dan mencetak Component inventory yang mencantumkan skills dan commands plugin, agents, hooks dengan event setiap hook, dan server MCP dan LSP.claude plugin details <plugin name> di shell Anda untuk mencetak Component inventory yang sama untuk salinan yang diinstal di bawah ~/.claude/plugins/cache/<marketplace>/<plugin>/<version>/.
Hapus plugin yang tidak lagi Anda percayai
Di shell Anda, jalankanclaude plugin uninstall <plugin> dengan --scope tempat Anda menginstalnya. Kemudian periksa apa yang dihapus uninstall dan apa yang ditinggalkannya:
- Data persisten: ketika itu adalah scope terakhir plugin diinstal, uninstalling juga menghapus direktori data persisten plugin, kecuali Anda melewatkan
--keep-data. - File cache: file plugin tetap di disk di bawah
~/.claude/plugins/cache/selama 14 hari sebelum background sweep menghapusnya. Setelah Anda menghapus plugin terakhir Anda, direktori yatim piatu tetap sampai Anda menginstal yang lain. Untuk menghapus file sekarang, hapus direktori plugin di bawah~/.claude/plugins/cache/<marketplace>/<plugin>/sendiri. - Marketplace: jika Anda juga tidak mempercayai pemilik marketplace, hapus marketplace juga, yang menghapus setiap plugin yang Anda instal darinya.
Kenali ketika Claude Code menolak atau memperingatkan
Panel detail yang Anda buka dari tab Discover atau Marketplaces di/plugin menunjukkan peringatan kepercayaan yang sama untuk setiap plugin. Claude Code menolak alih-alih memperingatkan dalam kasus-kasus seperti yang ada di bawah Untrusted marketplace sources and failed integrity checks.
Peringatan kepercayaan sebelum Anda menginstal
Peringatan membaca sama apa pun marketplace plugin berasal dari:pluginTrustMessage dalam managed settings, Claude Code menambahkan teks itu ke peringatan.
Sumber marketplace yang tidak dipercaya dan pemeriksaan integritas yang gagal
Claude Code menolak untuk memuat marketplace atau menginstal plugin dalam kasus-kasus ini, masing-masing dengan pesan kesalahannya sendiri:- Sumber marketplace yang tidak dipercaya: ketika marketplace menggunakan nama official atau community tetapi sumbernya berada di luar
github.com/anthropics/, Claude Code berhenti memuat marketplace dan plugin yang Anda instal darinya. Kesalahannya adalah Marketplace is registered from an untrusted source. - Integritas archive: ketika entri marketplace menyematkan
archivesource ke digestsha256dan digest file yang diunduh tidak cocok, Claude Code menolak install. Kesalahannya adalah Plugin archive integrity check failed.
sha256 terpisah dari pin SHA commit katalog community, yang memilih commit git untuk checkout.
Terapkan kontrol plugin untuk organisasi Anda
Dengan managed settings, administrator dapat menerapkan kontrol plugin ini:- Allowlist atau blocklist sumber marketplace
- Force-enable plugins
- Matikan flag
--plugin-dirdan--plugin-urldan variabelCLAUDE_CODE_PLUGIN_DIRS - Batasi hooks ke yang dari managed settings dan force-enabled plugins
- Hentikan plugins dari akun claude.ai anggota dari loading di Claude Code, dengan
syncClaudeAiPlugins
Temukan plugins dalam telemetri
Jika organisasi Anda mengekspor OpenTelemetry events Claude Code ke backend-nya sendiri, marketplace tiers memutuskan nama plugin mana yang muncul di sana:- Plugin loaded event: event melaporkan nama plugin dan marketplace tingkat official seperti adanya. Untuk tingkat community dan third-party,
plugin.namedanmarketplace.nameadalah string literalthird-partykecuali Anda menetapkanOTEL_LOG_TOOL_DETAILS=1. - Plugin scope:
plugin.scopeevent loaded masih melaporkan dari mana plugin berasal, sepertiorguntuk plugin yang diaktifkan managed settings Anda atauuser-localuntuk plugin third-party lainnya. Plugin loaded event mencantumkan setiap nilai. - Plugin installed event: kecuali Anda menetapkan
OTEL_LOG_TOOL_DETAILS=1, event menghilangkan field nama untuk plugin non-official alih-alih melaporkanthird-party. - Claude Code Analytics API: Claude Code melaporkan plugins dari tingkat official dan community berdasarkan nama dan melaporkan setiap plugin lainnya sebagai
third-party.
Langkah berikutnya
- Manage plugins for your organization: batasi marketplace mana yang dapat diinstal pengguna dan perlukan yang Anda percayai
- Install and manage plugins: tinjau panel detail plugin sebelum Anda memilih scope
- Anthropic’s marketplaces: nama marketplace mana yang merupakan Anthropic
- Security: model keamanan Claude Code sendiri