
Claude Code Mods: αλλάζουν τον agent από μέσα, χωρίς sandbox

Η Anthropic, με την ανακοίνωση της 1ης Οκτωβρίου 2026, παρουσίασε τα Claude Code Mods για τη γραμμή εντολών και την εφαρμογή υπολογιστή και προειδοποίησε ρητά: «They aren’t sandboxed». Τα Mods είναι λειτουργίες JavaScript ή TypeScript μέσα σε plugins. Μπορούν να αλλάξουν ένα prompt πριν φτάσει στο μοντέλο, να παρέμβουν σε κλήση εργαλείου, να χειριστούν αίτημα άδειας ή να προσθέσουν στοιχεία στη διεπαφή.
Η τεχνική ανάλυση της Better Stack συνδέει την κυκλοφορία της 1ης Οκτωβρίου με την έκδοση 2.1.287 του Claude Code και περιγράφει τη θέση των Mods στη ροή συμβάντων. Ο κώδικάς τους εκτελείται μέσα στη διεργασία του agent: μπορεί να λάβει ένα συμβάν πριν ολοκληρωθεί η ενέργεια, να το αλλάξει ή να σταματήσει τη συνέχειά του. Αυτή η πρόσβαση κάνει δυνατές τις παρεμβάσεις, αλλά σημαίνει επίσης ότι ο δημιουργός ενός εγκατεστημένου Mod πρέπει να θεωρείται έμπιστος εκτελέσιμος κώδικας.
Η διαδρομή από το συμβάν στην ενέργεια
Το Claude Code παράγει συμβάντα όταν πρόκειται να χρησιμοποιήσει εργαλείο, όταν υποβάλλεται prompt, όταν ζητείται άδεια και όταν σχεδιάζεται μέρος της διεπαφής. Ένα Mod καταχωρίζει χειριστές για όσα από αυτά θέλει να επεξεργαστεί. Ο χειριστής μπορεί να παρατηρήσει το συμβάν και να αφήσει τη ροή να συνεχιστεί, να περάσει τροποποιημένη εκδοχή του ή να απαντήσει ο ίδιος, ώστε να μην εκτελεστεί η συνηθισμένη ενέργεια.
- Ο agent ετοιμάζει μια κλήση εργαλείου και το Claude Code εκπέμπει το συμβάν tool.call πριν από την εκτέλεση.
- Ο χειριστής του Mod λαμβάνει το συμβάν. Μπορεί να διατηρήσει την κλήση, να αλλάξει τα ορίσματά της ή να την ανακόψει.
- Αν ο χειριστής συνεχίσει τη ροή, το συμβάν περνά στους επόμενους χειριστές και τελικά στην κανονική εκτέλεση του εργαλείου.
Η ίδια ακολουθία εξηγεί περισσότερα από έναν κανόνα για εντολές. Ένα Mod μπορεί να αφαιρέσει μυστικά από αποτέλεσμα εργαλείου πριν το διαβάσει ο agent ή να εμφανίσει κουμπιά και πλαϊνό πάνελ. Οι χειριστές του μπορούν επίσης να μοιράζονται κατάσταση: ένας μετρά κλήσεις εργαλείων και άλλος εμφανίζει τον μετρητή στη διεπαφή. Ακόμη και η λειτουργία /diff διατίθεται ως ενσωματωμένο Mod, το οποίο μπορεί να αντικατασταθεί από άλλη υλοποίηση.
Τι αλλάζει σε σχέση με τα settings hooks
Τα υπάρχοντα settings hooks ενεργοποιούνται επίσης από συμβάντα, αλλά εκτελούν εντολή, αίτημα HTTP ή prompt που έχει οριστεί στις ρυθμίσεις. Οι χειριστές ενός Mod είναι συναρτήσεις που τρέχουν μέσα στο Claude Code και συμμετέχουν απευθείας στη ροή του συμβάντος. Η διαφορά έχει σημασία όταν η επέκταση πρέπει να συνδυάσει αλλαγές στη συμπεριφορά με δικά της διαδραστικά στοιχεία.
- Εκτέλεση: το settings hook καλεί εξωτερικό χειρισμό· το Mod εκτελεί τον χειριστή του μέσα στη διεργασία του Claude Code.
- Παρέμβαση: και οι δύο μηχανισμοί μπορούν, ανάλογα με το συμβάν, να επιτρέψουν ή να εμποδίσουν ενέργεια και να επηρεάσουν ορίσματα ή αποτελέσματα εργαλείων. Το Mod μπορεί επιπλέον να αναλάβει ολόκληρο ένα συμβάν και να αντικαταστήσει ενσωματωμένη συμπεριφορά.
- Διεπαφή: το Mod μπορεί να σχεδιάσει πάνελ, ζώνες κατάστασης, κουμπιά και πεδία εισόδου μέσα στο Claude Code· το settings hook δεν σχεδιάζει τέτοια στοιχεία.
Ένα script καταγραφής ή ένας απλός κανόνας για μια εντολή μπορεί επομένως να παραμείνει settings hook. Αν η επέκταση χρειάζεται κοινή κατάσταση ανάμεσα σε συμβάντα, δική της εντολή ή αλλαγή της διεπαφής, το Mod προσφέρει δυνατότητες που το εξωτερικό hook δεν έχει. Η εξωτερική εκτέλεση, πάντως, δεν κάνει αυτομάτως ένα script ασφαλές: και αυτό πρέπει να αξιολογείται ως κώδικας που εκτελείται με τα δικαιώματα του χρήστη.
Πού τελειώνει το sandbox
Η τεκμηρίωση των Mods ορίζει καθαρά το εύρος πρόσβασης: ένα φορτωμένο Mod μπορεί με τα δικαιώματα του χρήστη να διαβάσει ή να γράψει αρχεία, να ξεκινήσει διεργασίες, να κάνει αιτήματα δικτύου και να δει prompts, κλήσεις εργαλείων, μεταβλητές περιβάλλοντος ή ρυθμίσεις με κλειδιά API. Μπορεί επίσης να εγκρίνει κλήση εργαλείου πριν εμφανιστεί ερώτηση άδειας. Πρόκειται για πρόσβαση στη συνεδρία και στο μηχάνημα, όχι απλώς για δικαίωμα εμφάνισης ενός νέου πάνελ.
Το sandbox που περιορίζει εντολές Bash τις οποίες εκτελεί ο Claude δεν απομονώνει τις διεργασίες που ξεκινά ένα Mod. Έτσι, μια φαινομενικά αθώα προσθήκη στη διεπαφή μπορεί, αν ο κώδικάς της είναι κακόβουλος ή παραβιαστεί, να προσπελάσει αρχεία του έργου ή μυστικά χωρίς να περιμένει σχετικό αίτημα από τον agent. Το Mod δεν μπορεί να αλλάξει την εμφάνιση της ερώτησης άδειας, αλλά αυτό το όριο δεν περιορίζει την άμεση πρόσβασή του σε αρχεία και δίκτυο.
Στα διαχειριζόμενα περιβάλλοντα υπάρχει πρόσθετος έλεγχος για όσα Mods φορτώνονται. Το ενσωματωμένο sec-default φορτώνεται πρώτο στις εγκαταστάσεις όπου εφαρμόζεται και εμποδίζει ορισμένες παρακάμψεις εταιρικών κανόνων δικαιωμάτων από Mods χρηστών. Αυτή η προστασία αφορά τη διαχείριση των κλήσεων εργαλείων· δεν μετατρέπει τον κώδικα ενός εγκατεστημένου Mod σε απομονωμένη διεργασία.
Τι σημαίνει η εγκατάσταση ενός plugin με Mod
Η απόφαση εγκατάστασης αφορά τον συγκεκριμένο κώδικα και την έκδοσή του, επειδή το Mod φορτώνεται με πρόσβαση στο περιβάλλον ανάπτυξης. Η παρουσία ενός plugin σε marketplace δείχνει πώς διανέμεται, όχι ποιες ενέργειες θα εκτελέσει ο κώδικάς του. Για ομάδες με ιδιωτικά αποθετήρια, κλειδιά πρόσβασης ή εταιρικούς κανόνες, ο έλεγχος έχει συγκεκριμένα σημεία:
- Προέλευση: ταυτοποίησε τον δημιουργό, το αποθετήριο και το marketplace και αντιστοίχισε την έκδοση που θα εγκατασταθεί με τον κώδικα που εξετάστηκε.
- Ακεραιότητα: όπου παρέχονται υπογραφές ή επαληθεύσιμα στοιχεία έκδοσης, έλεγξε ότι αφορούν το ίδιο πακέτο. Μια περιγραφή καταλόγου δεν υποκαθιστά αυτή την αντιστοίχιση.
- Πρόσβαση: εξέτασε ποια συμβάντα χειρίζεται το Mod και αν χρειάζεται ανάγνωση αρχείων, εκκίνηση διεργασιών, δίκτυο ή πρόσβαση σε prompts. Η εντολή claude plugin validate εμφανίζει δηλωμένους χειριστές και κλήσεις του Mods API χωρίς να εκτελέσει το Mod· είναι στατικός έλεγχος, όχι sandbox.
- Εταιρική πολιτική: έλεγξε ποια marketplaces και ποια Mods επιτρέπεται να φορτωθούν, καθώς και ποιος εγκρίνει τις ενημερώσεις τους. Η πολιτική φόρτωσης καθορίζει ποιος κώδικας μπορεί να αποκτήσει τα δικαιώματα της συνεδρίας.
Το πιο άμεσο επακόλουθο για τον προγραμματιστή είναι ότι μια ενημέρωση plugin μπορεί να αλλάξει τον κώδικα που βλέπει prompts, εργαλεία και τοπικά αρχεία στην επόμενη συνεδρία. Η εμπιστοσύνη πρέπει επομένως να καλύπτει τόσο την αρχική εγκατάσταση όσο και την προέλευση των εκδόσεων που ακολουθούν.
Διαβάστε επίσης:
Σχετικά άρθρα


Prompt injection σε AI agents: το φίλτρο μόνο του δεν αρκεί

Η Kontext σήκωσε $4 εκατ.: έλεγχος τη στιγμή που ενεργεί ο AI agent

Η Βρετανία υιοθετεί 44 κανόνες για ΤΝ στην υγεία

Gemini Enterprise: οι πράκτορες ασφαλείας περνούν στη δράση

Agents SDK ή LangGraph: η γρήγορη αρχή πληρώνεται σε έλεγχο
Εγγραφείτε στο newsletter μας
Λάβετε τα τελευταία νέα για Web3, AI και κρυπτονομίσματα απευθείας στα εισερχόμενά σας.