Votre compteur d'utilisation peut devenir un HUD Minecraft
L'affichage personnalisé sur le thème de Minecraft du créateur montrait des cœurs représentant la limite de sept jours, une barre de faim suivant la limite de cinq heures, une armure indiquant l'utilisation de Fable, et la barre d'XP visualisant la consommation de la fenêtre de contexte. Il ne s'agissait pas d'un hook d'API externe ; c'était une intégration profonde, transformant une lecture statique en une interface dynamique et personnalisée.
Les mods de Claude Code sont des plugins JavaScript ou TypeScript s'exécutant directement au sein du processus Claude Code. Ils fonctionnent de manière transparente à la fois sur le CLI et l'application de bureau. Contrairement aux hooks traditionnels, les mods peuvent réécrire des événements, dessiner une interface utilisateur personnalisée et même remplacer des fonctionnalités intégrées. La commande /diff de Claude, par exemple, est fournie en tant que mod principal.
Le flux de travail est extrêmement efficace : une invite en anglais simple a décrit le HUD Minecraft souhaité. Claude Code a généré un mod fonctionnel, le rechargeant à chaud dans la session en environ cinq minutes. Cette itération rapide a transformé un rapport d'utilisation banal en un tableau de bord réactif et ludique.
Il est crucial de noter que ces mods accèdent au processus interne de Claude Code. Cela a permis au mod HUD Minecraft de récupérer les données d'utilisation de Fable à partir d'un point de terminaison non documenté, ce qu'aucune API externe ne pourrait exposer. Il s'est authentifié en tant qu'utilisateur, contournant les limitations officielles de l'API pour fournir des mesures d'utilisation complètes directement à partir de la source.
Ces plugins peuvent changer bien plus que l'apparence
Les mods diffèrent fondamentalement des hooks. Les hooks réagissent généralement aux événements ; les mods peuvent intercepter, réécrire ou bloquer des événements et rendre une interface utilisateur personnalisée directement. Cette intégration profonde permet aux mods de remplacer entièrement les fonctionnalités intégrées.
La commande /diff de Claude Code, par exemple, est implémentée en tant que mod. Cela démontre la puissance du framework d'extensibilité : les utilisateurs peuvent remplacer la logique principale du client, et pas seulement l'augmenter. Le système est conçu pour une personnalisation complète.
Une expérience ludique impliquait un faux mod de chat Twitch. Ce mod surveillait l'activité de codage au sein de Claude Code et générait des critiques en direct alimentées par l'IA. Il a remodelé le flux de travail, injectant de l'humour et une couche sociale inattendue dans un processus de développement généralement solitaire.
Parce que les mods s'exécutent au sein du processus principal de Claude Code, ils accèdent à des points de terminaison internes non documentés. Le mod HUD Minecraft, par exemple, a extrait les données d'utilisation de Fable directement à partir d'une API interne. Ce niveau d'accès permet une personnalisation puissante et granulaire, mais introduit des implications de sécurité importantes.
Le raccourci astucieux s'accompagne d'un coût caché
Les raccourcis astucieux comportent des coûts cachés. La vidéo montre comment un mod personnalisé a fait apparaître l'utilisation de Fable, un niveau de service secondaire, en interrogeant directement un point de terminaison non documenté. Il ne s'agissait pas d'une intégration prise en charge ; le mod, s'exécutant à l'intérieur de Claude Code, a simplement hérité de l'authentification du processus hôte et de l'accès aux API internes.
Cela révèle la préoccupation principale : les mods s'exécutent au sein du processus Claude Code, et non dans une sandbox isolée. Contrairement aux extensions de navigateur ou à d'autres architectures de plugins qui imposent des autorisations strictes, les mods de Claude Code peuvent hériter de toute l'étendue des privilèges du processus parent.
Un plugin malveillant pourrait exploiter cela. Il pourrait potentiellement :
- Lire des fichiers locaux
- Accéder aux variables d'environnement
- Intercepter des invites ou du code de projet
- Exécuter des commandes arbitraires
- Consommer votre quota d'utilisation
Validez toujours les mods tiers en utilisant Claude plugin validate avant l'installation. Pour plus de détails sur l'architecture sous-jacente, consultez le dépôt GitHub d'Anthropic Claude Code. Cette absence d'isolation signifie que vous accordez effectivement un accès root à tout code que vous chargez en tant que mod, ce qui constitue un risque pour la chaîne d'approvisionnement important.
Cet article vous plaît ? Recevez-en un comme celui-ci chaque matin.
un e-mail par jour · désinscription en deux clics · aucun traqueur tiers
Traitez chaque mod comme du code que vous n'avez pas écrit
Traitez chaque mod comme du code que vous n'avez pas écrit. Avant d'installer un plugin, inspectez sa source et sa provenance. La vidéo recommande d'exécuter claude plugin validate, ce qui est une bonne pratique, mais la validation ne garantit pas la sécurité.
Les garde-fous sont cruciaux. Évitez les plugins non approuvés et, si vous devez expérimenter, utilisez un environnement séparé ou à faibles privilèges. Gardez vos secrets hors des fichiers de projet autant que possible ; partez du principe que tout mod pourrait les exfiltrer.
Les mods s'exécutent au sein du processus Claude Code, et non dans un bac à sable (sandbox). Cela signifie qu'ils peuvent lire vos fichiers, accéder aux clés API, voir les prompts et consommer votre quota d'utilisation. La flexibilité des mods fait de la confiance accordée aux plugins une décision de sécurité des développeurs sérieuse.
Questions fréquemment posées
Qu'est-ce que les mods Claude Code ?
Ce sont des plugins JavaScript ou TypeScript qui peuvent personnaliser le comportement et l'interface de Claude Code dans la CLI et l'application de bureau.
En quoi les mods diffèrent-ils des hooks ?
Les hooks répondent généralement aux événements ; les mods peuvent également modifier les événements, personnaliser l'interface utilisateur ou remplacer le comportement intégré.
Les mods Claude Code sont-ils isolés (sandboxed) ?
La vidéo avertit que les mods ne sont pas isolés et peuvent hériter de l'accès du processus hôte aux fichiers, aux identifiants et aux prompts.
Comment puis-je vérifier un plugin Claude Code ?
Exécutez claude plugin validate et inspectez la source du plugin avant de l'installer, surtout s'il provient d'une source inconnue.

