Claude Code

插件市场与分发

Claude Code 插件的官方市场、社区市场、内部 marketplace、版本约束、推荐规则、安全插件和缓存影响。

插件适合把 Skills、agents、hooks、MCP、LSP 和可执行脚本打包后跨项目复用。单个插件解决“能力怎么封装”,插件市场解决“怎么发现、安装、版本化和治理”。

如果你还在设计插件内部结构,先看 插件与 Skills。本页聚焦 marketplace、企业分发和安全治理。

#市场模型

概念说明
Marketplace一个插件目录,类似 app store
Plugin被安装的具体扩展包
Source插件来源,可以是本地路径、GitHub/GitLab repo 或 marketplace 内相对路径
Scopeuser、project、local 等安装范围
Reload安装或更新后用 /reload-plugins 在当前会话生效

使用市场通常是两步:

  1. 添加 marketplace。
  2. 从 marketplace 安装单个 plugin。

添加市场不会自动安装所有插件。

#官方、社区和内部市场

市场特点建议
claude-plugins-official官方 curated,通常默认可用可允许,但仍要看插件内容
claude-community社区插件,经过自动校验和安全筛选企业默认先审核再允许
demo marketplace示例插件,展示能力学习可用,生产不要直接依赖
内部 marketplace公司自己维护推荐用于团队标准流程

安装官方插件示例:

/plugin install github@claude-plugins-official

刷新市场:

/plugin marketplace update claude-plugins-official

添加社区市场:

/plugin marketplace add anthropics/claude-plugins-community

#官方插件类型

类别例子价值
Code intelligenceTypeScript、Python、Go、Rust LSP 插件自动诊断、跳转定义、引用搜索
外部集成GitHub、GitLab、Sentry、Slack、Linear、Figma减少手写 MCP 配置
安全审查security-guidance编辑后、回合结束、commit/push 时补安全检查
工作流commit、PR review、Agent SDK dev、plugin dev复用高频团队流程
Output stylesexplanatory、learning改变回复方式和教学模式

LSP 插件通常要求本机已有对应 language server binary。如果 /plugin Errors tab 报 executable not found,先安装二进制。

#创建内部 marketplace

一个最小市场目录:

company-marketplace/
├── .claude-plugin/
│   └── marketplace.json
└── plugins/
    └── quality-review-plugin/
        ├── .claude-plugin/
        │   └── plugin.json
        └── skills/
            └── quality-review/
                └── SKILL.md

marketplace.json:

{
  "name": "company-tools",
  "owner": {
    "name": "DevTools Team",
    "email": "[email protected]"
  },
  "plugins": [
    {
      "name": "quality-review-plugin",
      "source": "./plugins/quality-review-plugin",
      "description": "Review code for bugs, security, and performance",
      "version": "1.0.0"
    }
  ]
}

安装:

/plugin marketplace add ./company-marketplace
/plugin install quality-review-plugin@company-tools

插件安装时会被复制到缓存位置。插件内部不要依赖 ../shared-utils 这类目录外路径,因为安装缓存不会包含它们。

#版本与依赖约束

机制用途
plugin version控制用户何时收到更新
git commit source未写 version 时,每个 commit 可视作新版本
dependency constraints限制依赖插件的版本范围
managed marketplace管理员限制可安装来源
lock 或 pinned commit需要强复现时固定版本

如果插件依赖另一个插件,给依赖写版本约束,避免上游 breaking change 直接影响团队工作流。

#插件推荐规则

插件可以用 relevance 配置告诉 Claude Code:何时建议安装或使用这个插件。

信号用法
文件路径例如 go.modpackage.jsonterraform/**
项目语言推荐对应 LSP 或质量检查插件
内部框架在匹配仓库里推荐公司插件
CLI marker公司 CLI 可输出 marker,提示 Claude Code 推荐官方插件

推荐不是强制安装。企业要强制启用时,用 enabledPlugins 或受管 settings。

#安全插件

security-guidance 插件会让 Claude 在写代码时额外做安全检查:

层级成本触发
per-edit pattern无模型调用每次文件编辑后
end-of-turn review有模型调用一轮结束后检查 diff
commit/push review有模型调用Claude 通过 Bash commit 或 push

安装:

/plugin install security-guidance@claude-plugins-official
/reload-plugins

项目启用:

{
  "enabledPlugins": {
    "security-guidance@claude-plugins-official": true
  }
}

自定义安全规则:

# .claude/claude-security-guidance.md

- 不要在 INFO 日志输出 customer_id 或 account_number。
- 所有 /admin 路由必须先检查 admin role。
- token 比较必须使用 timing-safe 方法。

模式规则:

patterns:
  - rule_name: internal_api_key
    substrings: ["sk_live_", "AKIA"]
    reminder: "疑似硬编码密钥,请改用 secret manager。"

安全插件不会替代人工 review、CI SAST 或 hooks 硬阻断。它是防御层之一。

#企业治理

目标做法
只允许内部市场通过 managed settings 限制 marketplace
所有人启用安全插件enabledPlugins 下发
禁止用户自带 MCP配合 managed-mcp.jsonstrictPluginOnlyCustomization
记录插件来源定期采集 /plugin list 或本地配置
控制上下文成本在安装前查看 context cost,避免大型 MCP upfront 加载
处理错误指导用户看 /plugin 的 Errors tab

如果插件带 hooks 或可执行文件,按代码供应链看待:review 源码、固定版本、记录变更、限制发布权限。

#缓存影响

变化5m/1h cache 影响
安装纯 skill 插件通常增加可用命令和说明,下一轮前缀可能变化
启用 LSP 插件可能增加诊断上下文,但通常不是每轮大 schema
插件带 MCP server如果工具 schema upfront 加载,会显著影响 cache key
/reload-pluginsreload 后第一轮要重新建立前缀
插件版本更新manifest、skills、tools 变化会降低命中
tool search可减少大量 MCP 工具定义对 cache 的影响

如果团队每个仓库启用大量插件,优先监控 cache_creation_input_tokens 是否持续偏高。

#官方参考

Support / 支持

Need help? / 需要帮助?

接入、计费与模型异常可邮件联系;服务可用性以状态页为准。For setup, billing, or model issues, email us. Check the status page for uptime.

也可使用右下角微信 / QQ 客服 · WeChat / QQ support is available at the bottom right