Claude Code 2.1.287 加入 Claude Mods:插件可以改到更深一层,权限规则成了主要成本

Claude Code 2.1.287 加入 Claude Mods,官方措辞是插件可以修改更深层的行为,并附带内置 Mod「You should know」。随后两版的修复集中在权限优先级、组织管控不可被改写、以及 Mod 绘制失败只坏自己。

用 Apifox,节省研发团队的每一分钟

Claude Code 2.1.287 加入 Claude Mods:插件可以改到更深一层,权限规则成了主要成本

免费使用 Apifox

相关推荐

最新文章

API

一体化协作平台

API 设计

API 文档

API 调试

自动化测试

API Mock

API Hub

立即体验 Apifox
目录

一句话概括:Claude Code 2.1.287 加入了 Claude Mods,官方条目写的是"插件现在可以修改更深层的行为",并附赠了第一个内置 Mod「You should know」。紧接着的 2.1.288、2.1.289 里,大量修复集中在同一件事上:当插件能改到运行时行为,权限规则必须压得住它。

Claude Code 2.1.287 的 Claude Mods:官方原话、内置 Mod、可用的接口与失败隔离
Claude Mods 的官方描述、第一个内置 Mod 与连续三个版本给出的接口和隔离机制。编辑绘制,事实取自 Claude Code 官方 CHANGELOG。

做 AI Coding 工具的人这两年都在同一个问题上打转:插件系统做到哪一步为止。挂命令、挂技能、挂 MCP 服务器,这些是"扩展";而修改工具本身的行为,是另一回事——它直接决定了谁能影响你的权限判定。Claude Code 在 2026 年 10 月 1 日发布的 v2.1.287 里,把这条线往前挪了一格。

发生了什么:Mods 与第一个官方 Mod

2.1.287 的条目只有一句:"Added Claude Mods: plugins may now modify deeper behavior"。措辞很克制,但方向很清楚:插件体系里多了一类东西,它的作用域不再局限于往界面上挂面板或往流程里加命令,而是被允许改到更深一层的行为。

同一版给出的第一个范例是内置 mod「You should know」。按官方描述,它是一个侧边 agent,在旁边盯着,专门标出你或者 Claude 可能漏掉的东西。开启方式是执行 /plugin enable cc-plugin-you-should-know@builtin,并且注明只对开启遥测的一方会话(first-party sessions)生效——也就是说它不是一个默认打开的能力,附带前提条件。

接口层面的补齐发生在随后的两个版本里。2.1.288 给 mods 加了 $.ui.selection():返回你在全屏模式里最近一次选中的文本,如果选区正好落在同一行会话记录内,还能把那一行一并给你。对写 Mod 的人来说,这意味着"用户选中了一段报错,然后触发某个动作"这类交互终于有了稳定入口。同一版里,插件的 hook 事件统一了 agent id,$.agent.list() 增加了 idle 与 waiting 两种状态;2.1.289 又加了 agent.spawn,让插件可以派生出 teammate agent。

一个完整场景:Mod 想在界面上加一块东西

把这三版的改动连起来看,一个 Mod 作者现在能做的事情大致是这样一条链路:在会话界面上方绘制横条或面板,通过 ui.render 类的 hook 拿到当前状态并渲染内容,用户选中一段文本后通过 $.ui.selection() 读到它,再根据情况派生一个 agent 去处理。

链条越长,出错的地方就越多,而 2.1.289 的改动几乎都是围绕"出错时别带崩别人":一个 Client 在绘制过程中失败,过去会把这个 Mod 画在周边的所有内容一起拖下水;现在它单独失败,并抛出 ui.fault。日志那条也改了措辞——当面板或横条画不出来时,给 Mod 作者的提示会点名是哪个 mod、并明确说明什么都没有画出来。另有条目修复了插件区域没有高度却持续增长时把整个会话拖成界面错误的问题。

Claude Code 2.1.289 的权限与隔离加固清单
2.1.289 中与 Mod、插件、权限规则相关的加固修复。编辑绘制,事实取自 Claude Code 官方 CHANGELOG。

为什么这反而把权限问题推到了台前

真正值得注意的是 2.1.289 里那几条修复。其中一条写着:修复了复合 shell 命令中嵌套部分的 deny 或 ask 规则,不会再被"用户安装的 mod 的审批"绕过——适用场景是受管机器。这句话把风险说得很直白:当 Mod 能介入审批流程,权限规则和 Mod 审批之间就必须有明确的优先级,而这个优先级此前是错的。

另一条同源:修复了用户安装的插件可以改写"组织管理的 MCP 服务器登录工具"的描述。登录工具的文案被人改掉,本质上是在骗用户同意一次未预期的登录。

还有两条属于命令解析层面的补漏:Bash 的 deny 与 ask 规则会漏掉带环境变量前缀的命令,例如 TZ="$HOME" rm -rf build;以及裸变量赋值放在命令前面时的绕过。这两条和 Mod 没有直接关系,但和同一条主线相关——规则要拦得住还不够,规则必须拦得住所有等价写法。

同一条主线上的其余修复:插件生命周期与配置

如果把三个版本里和插件相关的条目单独挑出来,会发现绝大多数不是"Mod 能做什么",而是"Mod 自己坏掉的时候会怎样"。2.1.289 修复了升级后的第一个会话里已安装 mod 不加载;修复了插件窗格在链接使用 localhost 地址、路径里带 @、主机名大写或 file: 路径时画不出任何东西;修复了插件的屏幕处理器异步抛错时,被监督会话和后台会话直接结束的问题;还修复了 claude plugin validate 在目录里同时存在 marketplace manifest 时跳过插件的情形。

2.1.288 的几条同类。一个是竞态:Mod 的按钮有时会在被按下时执行另一个按钮的动作,触发条件是那张视图是在 Claude Code 重启之前绘制的。一个是配置替换:插件的 LSP 服务器收到的是 ${user_config.*} 和 ${CLAUDE_PLUGIN_ROOT} 的字面量,而不是替换后的值或清单里的默认值。还有一个是生命周期:插件被重载或禁用时,如果它的某个计时器或读取还在跑,后台会话会跟着结束。

这些条目单看都是小修,但合起来指向同一个结论:让插件改到更深一层之后,主要的工程成本不在"能不能改对",而在"改的过程中它自己先坏了怎么办"。失败隔离、状态加载时机、配置替换的确定性,这三件事决定了 Mod 在生产环境里是不是可用。

限制与人应该在哪儿接管

先说边界。Mods 属于插件体系,它的能力来自插件;「You should know」需要一方会话且开启遥测,不是所有场景都能用。协议也在动:2.1.287 引入了 MCP 服务器在 2025-11-25 协议上的 URL 提示,并提醒如果某个服务器在升级后连不上,需要在 MCP 配置里加 "bareElicitationCapability": true——这类改动说明能力扩张会顺带改变既有连接的兼容性。

人该接管的地方有两处。第一处是装配阶段:Mod 能改到更深的层,那么"允许谁装 Mod"就是安全决策而不再是使用偏好,受管机器上尤其如此。第二处是审批阶段:2.1.289 修的是规则优先级,但规则本身写得够不够细,仍然取决于你——一条只覆盖 rm -rf 的规则,拦不住加了环境变量前缀的同一句话。这类漏洞被逐个修复,本身就说明它的攻击面来自"等价写法的穷举"。

如何试用

升级到 2.1.287 以上即可拿到 Mods 支持;想直接看内置 Mod 的效果,用 /plugin enable cc-plugin-you-should-know@builtin 打开「You should know」。如果要自己写,从 $.ui.selection()、ui.fault 这几个新接口入手最省事,它们决定了你的 Mod 能不能读到用户意图、以及在画不出来时能不能安静地失败。

信息来源


HiFox:将 Agent 变成真正的队友

另外,我们也在思考,AI 如何从个人提效走进团队协作。

HiFox 是一个让人和 AI Agent 在同一个工作现场协作的平台:你可以像给同事分派任务一样指派 Agent,在任务看板中跟踪进度、查看结果,让 Agent 成为团队里的队友。

👉 立即体验 HiFox:https://hifox.com

AI Coding 交流群

如果你也在用 AI 写代码,或者正在研究 Cursor、Claude Code 这些工具,
欢迎加入以下交流群。群里平时会聊一些 AI 编程的实际用法、开发工作流,还有各种新工具和新玩法。

AI Coding 交流群