これらのケースは他のページで説明されています:
- Claudeコード独自のセキュリティモデル:セキュリティを参照してください
- 組織のプラグインの制限または要求:組織のプラグインを管理するを参照してください
security-guidanceまたはclaude-securityプラグイン:このページはそれらについてではありません。security-guidanceとclaude-securityを参照してください
プラグインが何ができるかを理解する
プラグインはユーザー権限でマシン上でコードを実行するコンテンツと、Claudeのコンテキストに指示として入るコンテンツを含むことができるため、インストール前にプラグインをレビューしてください。インストール済みプラグインが実行できることは以下の通りです:- Hooks:プラグインのhooksはClaudeコードのライフサイクルの特定の時点(ツール呼び出しの前後など)でシェルコマンドとして実行されます。
- MCPおよびLSPサーバー:Claudeコードは有効なプラグインが宣言するMCPサーバーに接続し、Claudeにそれらのツールを提供します。stdio MCPサーバーはClaudeコードがマシン上で開始するプロセスとして実行されます。Claudeコードはプラグインが宣言する言語サーバーも開始します。
bin/ディレクトリ:Claudeコードは有効な各プラグインのbin/ディレクトリをBashツールのシェルのPATHに追加するため、Claudeのバッシュコマンドはそこの任意の実行可能ファイルを実行できます。- Skills、commands、およびagents:これらはClaudeのコンテキストに指示として入るため、Claudeが既に持っているツールで何をするかに影響します。
- 更新:プラグインをインストールしたマーケットプレイスで自動更新がオンの場合、Claudeコードはそのプラグインをバックグラウンドで更新するため、レビューしたファイルはディスク上で変更される可能性があります。自動更新が実行される時期にはタイミングが記載されています。マーケットプレイスごとに自動更新をオンまたはオフにするには、プラグインを最新に保つを参照してください。
- Hooksおよびサーバープロセス:コマンドhooksはフルユーザー権限でシェルコマンドを実行します。ClaudeコードはhooksとMCPサーバーをサンドボックスの外で実行します。
- Claudeのツール呼び出し:プラグインのMCPツールへの呼び出し、およびプラグインの
bin/から実行可能ファイルを実行するBashコマンドはツール呼び出しであるため、権限ルールが適用されます。
defaultEnabled: falseを設定しており、自分で有効にしていない場合を除きます。
信頼できなくなったプラグインを削除するには、信頼できなくなったプラグインを削除するを参照してください。
Anthropicのマーケットプレイスを名前で識別する
マーケットプレイスの名前は、公式、コミュニティ、またはサードパーティの3つのティアのいずれかに分類されます。Claudeコードはgithub.com/anthropics/リポジトリから取得されたマーケットプレイスに対してのみ公式およびコミュニティ名を受け入れるため、サードパーティマーケットプレイスはAnthropicのものとして提示することはできません。同僚または組織が公開するマーケットプレイスはサードパーティです。
表は各ティアに該当する名前を示しています:
claude-communityカタログがプラグインをコミットSHAにピンしている場合(ほぼすべてのエントリについて行われます)、Claudeコードは異なるコミットのインストールを拒否します。
公式マーケットプレイス名
これらのマーケットプレイス名は公式ティアを構成しています:claude-plugins-officialclaude-code-marketplaceclaude-code-pluginsanthropic-marketplaceanthropic-pluginsagent-skillsanthropic-agent-skillslife-sciencesknowledge-work-pluginsclaude-for-legalclaude-for-financial-servicesfinancial-services-pluginsfirst-party-pluginsclaude-tag-plugins
インストール前にプラグインをレビューする
プラグインをインストールする前に、それが何を追加し、どこから来ているかを確認してください。1
マーケットプレイスのソースを確認する
シェルで
claude plugin marketplace listを実行して、GitHubリポジトリやディレクトリなど、各マーケットプレイスが追加されたソースを出力します。2
詳細ペインを読む
Claudeコードセッションで
/pluginを実行し、プラグインを選択します。詳細ペインはWill installセクションを表示し、プラグインのコマンド、agents、skills、hooks、およびMCPおよびLSPサーバーをリストします。Anthropicが公開されたコンポーネントデータを持たないプラグインの場合、セクションはマーケットプレイスエントリが宣言する内容、またはメモを表示します:マーケットプレイス内に保存されているプラグインの場合はComponents will be discovered at installation、他の場所から取得されたプラグインの場合はComponent summary not available for remote plugin。3
プラグインのソースを読む
詳細ペインで、インストールオプションの下のOpen homepageまたはView on GitHubを選択します。ペインがどちらも提供しない場合は、最初のステップで見つけたマーケットプレイスリポジトリを開きます。そこでプラグインのディレクトリを見つけます。Will installセクションはhookが存在することを示していますが、それが何を実行するかは示していないため、プラグインのディレクトリでこれらのファイルを読んでください:
hooks/hooks.json:各hookが実行するコマンド.mcp.json:各サーバーのコマンドまたはURLbin/:ディレクトリ内のすべてのファイル
4
プラグインに含まれるものをリストする
プラグインのディレクトリを保持するリポジトリをクローンしてから、シェルで
claude --plugin-dir <plugin directory> plugin details <plugin name>を実行して、Claudeコードがそこで見つけるものを確認します。コマンドはセッションを開始せずにプラグインのファイルを読み、プラグインのskillsおよびcommands、agents、各hookのイベント付きhooks、およびMCPおよびLSPサーバーをリストするComponent inventoryを出力します。claude plugin details <plugin name>を実行して、~/.claude/plugins/cache/<marketplace>/<plugin>/<version>/の下にあるインストール済みコピーの同じComponent inventoryを出力します。
信頼できなくなったプラグインを削除する
シェルで、インストールした--scopeを指定してclaude plugin uninstall <plugin>を実行します。その後、アンインストールが削除したものと残したものを確認します:
- 永続データ:それがプラグインがインストールされた最後のスコープの場合、アンインストールは
--keep-dataを渡さない限り、プラグインの永続データディレクトリも削除します。 - キャッシュされたファイル:プラグインのファイルは
~/.claude/plugins/cache/の下のディスク上に留まり、バックグラウンドスイープが削除する前に14日間保持されます。最後のプラグインをアンインストールした後、孤立したディレクトリは別のプラグインをインストールするまで残ります。ファイルを今すぐ削除するには、~/.claude/plugins/cache/<marketplace>/<plugin>/の下のプラグインのディレクトリを自分で削除してください。 - マーケットプレイス:マーケットプレイスの所有者も信頼しない場合は、マーケットプレイスも削除してください。これにより、そこからインストールしたすべてのプラグインがアンインストールされます。
Claude Code が拒否または警告する場合を認識する
/plugin の Discover または Marketplaces タブから開く詳細ペインには、各プラグインに対して同じ信頼警告が表示されます。Claude Code は、信頼できないマーケットプレイスソースと整合性チェック失敗に該当するような場合には、警告ではなく拒否します。
インストール前の信頼警告
警告はプラグインがどのマーケットプレイスから来たかに関わらず、同じ内容です:pluginTrustMessage を設定している場合、Claude Code はその文字列を警告に追加します。
信頼できないマーケットプレイスソースと整合性チェック失敗
Claude Code は以下の場合にマーケットプレイスのロードまたはプラグインのインストールを拒否し、各ケースで独自のエラーメッセージが表示されます:- 信頼できないマーケットプレイスソース:マーケットプレイスが公式またはコミュニティ名を使用していても、そのソースが
github.com/anthropics/の外にある場合、Claude Code はマーケットプレイスのロードを停止し、そこからインストールしたプラグインもロードしません。エラーはMarketplace is registered from an untrusted sourceです。 - アーカイブ整合性:マーケットプレイスエントリが
archiveソースをsha256ダイジェストにピンしており、ダウンロードされたファイルのダイジェストが一致しない場合、Claude Code はインストールを拒否します。エラーはPlugin archive integrity check failedです。
sha256 ピンはコミュニティカタログのコミット SHA ピンとは別であり、コミット SHA ピンはチェックアウトする git コミットを選択します。
組織のプラグイン制御を実施する
管理設定を使用して、管理者はこれらのプラグイン制御を実施できます:- マーケットプレイスソースのホワイトリストまたはブラックリスト
- プラグインを強制的に有効にする
--plugin-dirおよび--plugin-urlフラグとCLAUDE_CODE_PLUGIN_DIRS変数をオフにする- hooksを管理設定および強制的に有効なプラグインからのものに制限する
- メンバーのclaude.aiアカウントからのプラグインがClaudeコードでロードされるのを停止する(
syncClaudeAiPluginsを使用)
テレメトリでプラグインを見つける
組織がClaudeコードのOpenTelemetryイベントを独自のバックエンドにエクスポートしている場合、マーケットプレイスティアはどのプラグイン名がそこに表示されるかを決定します:- プラグインロードイベント:イベントは公式ティアのプラグインおよびマーケットプレイス名をそのまま報告します。コミュニティおよびサードパーティティアの場合、
OTEL_LOG_TOOL_DETAILS=1を設定しない限り、plugin.nameおよびmarketplace.nameはリテラル文字列third-partyです。 - プラグインスコープ:ロードされたイベントの
plugin.scopeは、管理設定が有効にするプラグインのorgや、その他のサードパーティプラグインのuser-localなど、プラグインがどこから来たかを報告します。プラグインロードイベントはすべての値をリストしています。 - プラグインインストールイベント:
OTEL_LOG_TOOL_DETAILS=1を設定しない限り、イベントは非公式プラグインの名前フィールドを省略し、third-partyを報告する代わりに省略します。 - Claude Code Analytics API:Claudeコードは公式およびコミュニティティアのプラグインを名前で報告し、その他のすべてのプラグインを
third-partyとして報告します。
次のステップ
- 組織のプラグインを管理する:ユーザーがインストールできるマーケットプレイスを制限し、信頼できるものを要求する
- プラグインをインストールして管理する:スコープを選択する前に、プラグインの詳細ペインをレビューする
- Anthropicのマーケットプレイス:どのマーケットプレイス名がAnthropicのものか
- セキュリティ:Claudeコード独自のセキュリティモデル