Безопасен ли этот плагин Claude Code?
Плагин Claude Code может выполнять код прямо на вашем компьютере. Разбираю, что он может делать, как проверить его перед установкой и как потом удалить.
Евгений Арсентьев · PhDПроверено на точность — Евгений Арсентьев, PhD · 2026-09-30
Плагин Claude Code может выполнять настоящий код на вашем компьютере с вашими же правами пользователя, причём с того момента, как вы его включили. Об этом прямо пишет сама документация Anthropic, а не я придумываю предупреждение. Так что прежде чем набрать одну команду установки, стоит понять, на что именно вы соглашаетесь.
У меня небольшая команда, и плагины мы ставим так же, как все — быстро, посреди задачи, потому что кто-то в чате написал, что это полезно. Этот гайд я в первую очередь пишу, чтобы притормозить самого себя.
Что плагин Claude Code реально может трогать на вашем компьютере?
Плагин — это не одна простая вещь. Это папка, в которой могут быть хуки, MCP- или LSP-серверы, каталог bin с исполняемыми файлами, а также скиллы и команды, которые Claude читает как инструкции. Каждая из этих частей ведёт себя по-своему, оказавшись на вашей машине.
Хуки — это команды shell, которые срабатывают сами, в заданных точках сессии, например сразу после того, как Claude отредактировал файл. MCP-сервер — это процесс, который плагин запускает и держит работающим в фоне, пока вы работаете. А всё, что лежит в папке bin плагина, добавляется в тот же PATH, которым пользуются команды Bash самого Claude, так что Claude сможет запускать эти программы тоже, без единой строчки кода от вас.
Вот что для меня стало неожиданностью: запросы разрешений и песочница Claude Code покрывают вызовы инструментов, которые делает сам Claude, а не то, что хук или сервер делают сами по себе. Хук выполняется с полными правами вашего пользователя, полностью вне песочницы. То есть страховка, которой вы уже доверяете для действий самого Claude, автоматически не распространяется на код плагина.
Скиллы, команды и агенты — случай помягче. Они просто попадают в контекст Claude как дополнительные инструкции, так что в худшем случае влияют на то, как Claude использует уже разрешённые ему инструменты.
Говорит ли название маркетплейса о безопасности плагина?
Само по себе — нет. Маркетплейс — это только каталог, откуда пришёл плагин, и его имя говорит о том, кто публикует этот каталог, а не о том, что делает конкретный плагин внутри. У Anthropic есть официальный уровень и уровень community, оба привязаны к её собственным репозиториям на GitHub, а всё остальное — включая маркетплейс, который держит ваш коллега или ваша же компания, — считается сторонним. Совет из документации не меняется ни для одного из уровней: проверяйте плагин перед установкой.
Как понять, что плагин Claude Code безопасен, прежде чем его ставить?
У Claude Code действительно есть способ посмотреть заранее, и на это уходит пара минут, а не полдня. Начните в терминале с команды, которая показывает, откуда маркетплейс взялся на самом деле.
claude plugin marketplace list
Выводит источник для каждого добавленного маркетплейса — репозиторий на GitHub или обычную локальную папку, так что одного имени никогда не достаточно.
Внутри сессии откройте /plugin и выберите сам плагин. В карточке есть раздел Will install, где перечислены все команды, скиллы, агенты, хуки и серверы, которые он добавляет, а для официальных плагинов — ещё и оценка context cost: сколько токенов он незаметно добавляет к каждому вашему сообщению. Я смотрю на эту цифру так же, как на любую другую повторяющуюся строчку в счетах своей компании.
Для всего, что не влезает в краткое описание, откройте GitHub-страницу плагина из той же карточки и прочитайте настоящие файлы: hooks/hooks.json — что именно запускает хук, и .mcp.json — к чему подключается сервер. Если хочется увидеть полную картину ещё до начала сессии, склонируйте репозиторий и запустите claude --plugin-dir вместе с командой plugin details — она выведет опись компонентов, не загружая ничего в живой разговор.
Что со scope и как удалить плагин, которому вы перестали доверять?
При установке вы ещё выбираете scope: user — плагин следует за вами в каждый проект на этой машине, project — включается для всех в этом репозитории, или local — остаётся только у вас и только в этом репозитории. Берите самый узкий вариант, который реально решает вашу задачу.
Удаление плагина — это одна команда, claude plugin uninstall, с тем же scope, с которым вы его ставили. Его файлы после этого ещё 14 дней лежат в кэше на диске, так что если хотите избавиться от них сразу, удалите папку плагина в ~/.claude/plugins/cache вручную. А если вы перестали доверять и самому маркетплейсу — уберите и его, это снесёт заодно все плагины, которые вы через него поставили.
Собственное предупреждение Anthropic при установке говорит прямо: она не контролирует, что находится внутри плагина, и не может проверить, что он работает как заявлено и не изменится потом. Моё правило для своей команды скучное, и в этом весь смысл. Никто не ставит плагин посреди задачи просто чтобы разблокироваться. Сначала карточка Will install, каждый раз, даже если плагином уже пользуется коллега.
Быстрая проверка перед установкой
- 1Откройте /plugin, выберите плагин и первым делом прочитайте его раздел Will install.
- 2Выполните claude plugin marketplace list, чтобы увидеть настоящий источник за именем маркетплейса.
- 3Для всего незнакомого откройте GitHub-страницу и сами прочитайте hooks/hooks.json и .mcp.json.
- 4Ставьте плагин с самым узким scope, который решает задачу — local или project, а не user.
- 5Если доверие пропало, выполните claude plugin uninstall и уберите заодно маркетплейс, если не доверяете и ему.
Лаба: прочитайте плагин, прежде чем ему доверять
0/4Всё это не значит, что плагины по умолчанию опасны. Большая часть того, что лежит в официальном маркетплейсе самой Anthropic, делает ровно то, что написано в описании. Это значит только одно: плагин — это код, а не пункт меню, и он заслуживает тех же пары минут внимания, что и любой скрипт, который вы запускаете на своей машине.
Бесплатный курс
Хватит читать про ИИ — начни строить с ним
Бесплатный курс Claude Code: свой первый сайт, инструмент или игра — без программирования. Без апсейлов и кросс-сейлов — здесь нечего купить.
Начать →
Автор
Евгений Арсентьев
PhD · CEO, digital health
Чтение — хорошее начало
Хочешь реально это построить?
Гайды объясняют. Бесплатный курс превращает — персонально, с геймификацией и заточенный на быстрый запуск.
Начать бесплатный курс →