Безопасен ли этот плагин Claude Code?

Плагин Claude Code может выполнять код прямо на вашем компьютере. Разбираю, что он может делать, как проверить его перед установкой и как потом удалить.

claude-codepluginssecuritytrust
↻ Обновлено 2026-09-30ЕАЕвгений АрсентьевЕвгений Арсентьев · PhD

Проверено на точность — Евгений Арсентьев, PhD · 2026-09-30

Плагин Claude Code может выполнять настоящий код на вашем компьютере с вашими же правами пользователя, причём с того момента, как вы его включили. Об этом прямо пишет сама документация Anthropic, а не я придумываю предупреждение. Так что прежде чем набрать одну команду установки, стоит понять, на что именно вы соглашаетесь.

У меня небольшая команда, и плагины мы ставим так же, как все — быстро, посреди задачи, потому что кто-то в чате написал, что это полезно. Этот гайд я в первую очередь пишу, чтобы притормозить самого себя.

Что плагин Claude Code реально может трогать на вашем компьютере?

Плагин — это не одна простая вещь. Это папка, в которой могут быть хуки, MCP- или LSP-серверы, каталог bin с исполняемыми файлами, а также скиллы и команды, которые Claude читает как инструкции. Каждая из этих частей ведёт себя по-своему, оказавшись на вашей машине.

Хуки — это команды shell, которые срабатывают сами, в заданных точках сессии, например сразу после того, как Claude отредактировал файл. MCP-сервер — это процесс, который плагин запускает и держит работающим в фоне, пока вы работаете. А всё, что лежит в папке bin плагина, добавляется в тот же PATH, которым пользуются команды Bash самого Claude, так что Claude сможет запускать эти программы тоже, без единой строчки кода от вас.

Вот что для меня стало неожиданностью: запросы разрешений и песочница Claude Code покрывают вызовы инструментов, которые делает сам Claude, а не то, что хук или сервер делают сами по себе. Хук выполняется с полными правами вашего пользователя, полностью вне песочницы. То есть страховка, которой вы уже доверяете для действий самого Claude, автоматически не распространяется на код плагина.

Скиллы, команды и агенты — случай помягче. Они просто попадают в контекст Claude как дополнительные инструкции, так что в худшем случае влияют на то, как Claude использует уже разрешённые ему инструменты.

Говорит ли название маркетплейса о безопасности плагина?

Само по себе — нет. Маркетплейс — это только каталог, откуда пришёл плагин, и его имя говорит о том, кто публикует этот каталог, а не о том, что делает конкретный плагин внутри. У Anthropic есть официальный уровень и уровень community, оба привязаны к её собственным репозиториям на GitHub, а всё остальное — включая маркетплейс, который держит ваш коллега или ваша же компания, — считается сторонним. Совет из документации не меняется ни для одного из уровней: проверяйте плагин перед установкой.

Как понять, что плагин Claude Code безопасен, прежде чем его ставить?

У Claude Code действительно есть способ посмотреть заранее, и на это уходит пара минут, а не полдня. Начните в терминале с команды, которая показывает, откуда маркетплейс взялся на самом деле.

Проверить, откуда на самом деле взялся маркетплейс
claude plugin marketplace list

Выводит источник для каждого добавленного маркетплейса — репозиторий на GitHub или обычную локальную папку, так что одного имени никогда не достаточно.

Внутри сессии откройте /plugin и выберите сам плагин. В карточке есть раздел Will install, где перечислены все команды, скиллы, агенты, хуки и серверы, которые он добавляет, а для официальных плагинов — ещё и оценка context cost: сколько токенов он незаметно добавляет к каждому вашему сообщению. Я смотрю на эту цифру так же, как на любую другую повторяющуюся строчку в счетах своей компании.

Для всего, что не влезает в краткое описание, откройте GitHub-страницу плагина из той же карточки и прочитайте настоящие файлы: hooks/hooks.json — что именно запускает хук, и .mcp.json — к чему подключается сервер. Если хочется увидеть полную картину ещё до начала сессии, склонируйте репозиторий и запустите claude --plugin-dir вместе с командой plugin details — она выведет опись компонентов, не загружая ничего в живой разговор.

Что со scope и как удалить плагин, которому вы перестали доверять?

При установке вы ещё выбираете scope: user — плагин следует за вами в каждый проект на этой машине, project — включается для всех в этом репозитории, или local — остаётся только у вас и только в этом репозитории. Берите самый узкий вариант, который реально решает вашу задачу.

Удаление плагина — это одна команда, claude plugin uninstall, с тем же scope, с которым вы его ставили. Его файлы после этого ещё 14 дней лежат в кэше на диске, так что если хотите избавиться от них сразу, удалите папку плагина в ~/.claude/plugins/cache вручную. А если вы перестали доверять и самому маркетплейсу — уберите и его, это снесёт заодно все плагины, которые вы через него поставили.

!Единственная привычка, которая правда защищает

Собственное предупреждение Anthropic при установке говорит прямо: она не контролирует, что находится внутри плагина, и не может проверить, что он работает как заявлено и не изменится потом. Моё правило для своей команды скучное, и в этом весь смысл. Никто не ставит плагин посреди задачи просто чтобы разблокироваться. Сначала карточка Will install, каждый раз, даже если плагином уже пользуется коллега.

Быстрая проверка перед установкой

  1. 1Откройте /plugin, выберите плагин и первым делом прочитайте его раздел Will install.
  2. 2Выполните claude plugin marketplace list, чтобы увидеть настоящий источник за именем маркетплейса.
  3. 3Для всего незнакомого откройте GitHub-страницу и сами прочитайте hooks/hooks.json и .mcp.json.
  4. 4Ставьте плагин с самым узким scope, который решает задачу — local или project, а не user.
  5. 5Если доверие пропало, выполните claude plugin uninstall и уберите заодно маркетплейс, если не доверяете и ему.

Лаба: прочитайте плагин, прежде чем ему доверять

0/4

Всё это не значит, что плагины по умолчанию опасны. Большая часть того, что лежит в официальном маркетплейсе самой Anthropic, делает ровно то, что написано в описании. Это значит только одно: плагин — это код, а не пункт меню, и он заслуживает тех же пары минут внимания, что и любой скрипт, который вы запускаете на своей машине.

Бесплатный курс

Хватит читать про ИИ — начни строить с ним

Бесплатный курс Claude Code: свой первый сайт, инструмент или игра — без программирования. Без апсейлов и кросс-сейлов — здесь нечего купить.

Начать →
ЕАЕвгений Арсентьев

Автор

Евгений Арсентьев

PhD · CEO, digital health

Чтение — хорошее начало

Хочешь реально это построить?

Гайды объясняют. Бесплатный курс превращает — персонально, с геймификацией и заточенный на быстрый запуск.

Начать бесплатный курс →