SpyBara
Go Premium

plugins/security.md 2026-09-27 23:59 UTC to 2026-09-28 22:01 UTC

This page contains 1 addition and 1 deletion.

2026
Fri 25 23:58 Mon 28 22:59

プラグインのセキュリティと信頼

プラグインをインストールする前に信頼できるかどうかを判断します。マシン上でプラグインが何ができるか、プラグインをレビューする方法、削除する方法について説明します。

インストールしたClaudeコードプラグインは、ユーザー権限でマシン上で任意のコードを実行できます。

プラグインはマーケットプレイスからインストールします。マーケットプレイスはClaudeコードが取得するカタログです。一部のマーケットプレイス名はAnthropicの独自マーケットプレイス用に予約されており、その他のマーケットプレイスはすべてサードパーティです。マーケットプレイスの名前はカタログを公開する者を示しており、その中の各プラグインが何をするかは示していないため、どのマーケットプレイスから来たプラグインでも、インストール前にレビューしてください。

プラグインをインストールするかどうかを判断している場合、またはチームが使用する前にツールをレビューしている場合は、このページをお読みください。

プラグインが何ができるかとどのマーケットプレイスがAnthropicのものかから始めて、その後インストール前にプラグインをレビューしてください。

プラグインが何ができるかを理解する

プラグインはユーザー権限でマシン上でコードを実行するコンテンツと、Claudeのコンテキストに指示として入るコンテンツを含むことができるため、インストール前にプラグインをレビューしてください。インストール済みプラグインが実行できることは以下の通りです:

  • Hooks:プラグインのhooksはClaudeコードのライフサイクルの特定の時点(ツール呼び出しの前後など)でシェルコマンドとして実行されます。
  • MCPおよびLSPサーバー:Claudeコードは有効なプラグインが宣言するMCPサーバーに接続し、Claudeにそれらのツールを提供します。stdio MCPサーバーはClaudeコードがマシン上で開始するプロセスとして実行されます。Claudeコードはプラグインが宣言する言語サーバーも開始します。
  • bin/ディレクトリ:Claudeコードは有効な各プラグインのbin/ディレクトリをBashツールのシェルのPATHに追加するため、Claudeのバッシュコマンドはそこの任意の実行可能ファイルを実行できます。
  • Skills、commands、およびagents:これらはClaudeのコンテキストに指示として入るため、Claudeが既に持っているツールで何をするかに影響します。
  • 更新:プラグインをインストールしたマーケットプレイスで自動更新がオンの場合、Claudeコードはそのプラグインをバックグラウンドで更新するため、レビューしたファイルはディスク上で変更される可能性があります。自動更新が実行される時期にはタイミングが記載されています。マーケットプレイスごとに自動更新をオンまたはオフにするには、プラグインを最新に保つを参照してください。

Claudeコードの権限ルールとサンドボックスはClaudeが行うツール呼び出しをカバーしており、プラグイン自体が実行するコードはカバーしていません:

  • Hooksおよびサーバープロセス:コマンドhooksはフルユーザー権限でシェルコマンドを実行します。ClaudeコードはhooksとMCPサーバーをサンドボックスの外で実行します。
  • Claudeのツール呼び出し:プラグインのMCPツールへの呼び出し、およびプラグインのbin/から実行可能ファイルを実行するBashコマンドはツール呼び出しであるため、権限ルールが適用されます。

プラグインをインストールするとそれも有効になります。ただし、そのマニフェストまたはマーケットプレイスエントリがdefaultEnabled: falseを設定しており、自分で有効にしていない場合を除きます。

信頼できなくなったプラグインを削除するには、信頼できなくなったプラグインを削除するを参照してください。

Anthropicのマーケットプレイスを名前で識別する

マーケットプレイスの名前は、公式、コミュニティ、またはサードパーティの3つのティアのいずれかに分類されます。Claudeコードはgithub.com/anthropics/リポジトリから取得されたマーケットプレイスに対してのみ公式およびコミュニティ名を受け入れるため、サードパーティマーケットプレイスはAnthropicのものとして提示することはできません。同僚または組織が公開するマーケットプレイスはサードパーティです。

表は各ティアに該当する名前を示しています:

ティア マーケットプレイス
公式 公式マーケットプレイス名(claude-plugins-officialなど)
コミュニティ claude-community、claude-plugins-community、およびhealthcare
サードパーティ その他すべてのマーケットプレイス

claude-communityカタログがプラグインをコミットSHAにピンしている場合(ほぼすべてのエントリについて行われます)、Claudeコードは異なるコミットのインストールを拒否します。

公式マーケットプレイス名

これらのマーケットプレイス名は公式ティアを構成しています:

  • claude-plugins-official
  • claude-code-marketplace
  • claude-code-plugins
  • anthropic-marketplace
  • anthropic-plugins
  • agent-skills
  • anthropic-agent-skills
  • life-sciences
  • knowledge-work-plugins
  • claude-for-legal
  • claude-for-financial-services
  • financial-services-plugins
  • first-party-plugins
  • claude-tag-plugins

公式、コミュニティ、およびデモマーケットプレイスの違いと、各マーケットプレイスが何をリストしているかを参照する場所については、Anthropicのマーケットプレイスを参照してください。

インストール前にプラグインをレビューする

プラグインをインストールする前に、それが何を追加し、どこから来ているかを確認してください。

1

マーケットプレイスのソースを確認する

シェルでclaude plugin marketplace listを実行して、GitHubリポジトリやディレクトリなど、各マーケットプレイスが追加されたソースを出力します。

2

詳細ペインを読む

Claudeコードセッションで/pluginを実行し、プラグインを選択します。詳細ペインはWill installセクションを表示し、プラグインのコマンド、agents、skills、hooks、およびMCPおよびLSPサーバーをリストします。Anthropicが公開されたコンポーネントデータを持たないプラグインの場合、セクションはマーケットプレイスエントリが宣言する内容、またはメモを表示します:マーケットプレイス内に保存されているプラグインの場合はComponents will be discovered at installation、他の場所から取得されたプラグインの場合はComponent summary not available for remote plugin。

3

プラグインのソースを読む

詳細ペインで、インストールオプションの下のOpen homepageまたはView on GitHubを選択します。ペインがどちらも提供しない場合は、最初のステップで見つけたマーケットプレイスリポジトリを開きます。そこでプラグインのディレクトリを見つけます。Will installセクションはhookが存在することを示していますが、それが何を実行するかは示していないため、プラグインのディレクトリでこれらのファイルを読んでください:

  • hooks/hooks.json:各hookが実行するコマンド
  • .mcp.json:各サーバーのコマンドまたはURL
  • bin/:ディレクトリ内のすべてのファイル
4

プラグインに含まれるものをリストする

プラグインのディレクトリを保持するリポジトリをクローンしてから、シェルでclaude --plugin-dir <plugin directory> plugin details <plugin name>を実行して、Claudeコードがそこで見つけるものを確認します。コマンドはセッションを開始せずにプラグインのファイルを読み、プラグインのskillsおよびcommands、agents、各hookのイベント付きhooks、およびMCPおよびLSPサーバーをリストするComponent inventoryを出力します。

プラグインをインストールした後、シェルでclaude plugin details <plugin name>を実行して、~/.claude/plugins/cache/<marketplace>/<plugin>/<version>/の下にあるインストール済みコピーの同じComponent inventoryを出力します。

信頼できなくなったプラグインを削除する

シェルで、インストールした--scopeを指定してclaude plugin uninstall <plugin>を実行します。その後、アンインストールが削除したものと残したものを確認します:

  • 永続データ:それがプラグインがインストールされた最後のスコープの場合、アンインストールは--keep-dataを渡さない限り、プラグインの永続データディレクトリも削除します。
  • キャッシュされたファイル:プラグインのファイルは~/.claude/plugins/cache/の下のディスク上に留まり、バックグラウンドスイープが削除する前に14日間保持されます。最後のプラグインをアンインストールした後、孤立したディレクトリは別のプラグインをインストールするまで残ります。ファイルを今すぐ削除するには、~/.claude/plugins/cache/<marketplace>/<plugin>/の下のプラグインのディレクトリを自分で削除してください。
  • マーケットプレイス:マーケットプレイスの所有者も信頼しない場合は、マーケットプレイスも削除してください。これにより、そこからインストールしたすべてのプラグインがアンインストールされます。

Claude Code が拒否または警告する場合を認識する

/plugin の Discover または Marketplaces タブから開く詳細ペインには、各プラグインに対して同じ信頼警告が表示されます。Claude Code は、信頼できないマーケットプレイスソースと整合性チェック失敗に該当するような場合には、警告ではなく拒否します。

インストール前の信頼警告

警告はプラグインがどのマーケットプレイスから来たかに関わらず、同じ内容です:

Make sure you trust a plugin before installing, updating, or using it. Anthropic does not control what MCP servers, files, or other software are included in plugins and cannot verify that they will work as intended or that they won't change. See each plugin's homepage for more information.

組織が管理設定で pluginTrustMessage を設定している場合、Claude Code はその文字列を警告に追加します。

信頼できないマーケットプレイスソースと整合性チェック失敗

Claude Code は以下の場合にマーケットプレイスのロードまたはプラグインのインストールを拒否し、各ケースで独自のエラーメッセージが表示されます:

  • 信頼できないマーケットプレイスソース:マーケットプレイスが公式またはコミュニティ名を使用していても、そのソースが github.com/anthropics/ の外にある場合、Claude Code はマーケットプレイスのロードを停止し、そこからインストールしたプラグインもロードしません。エラーはMarketplace is registered from an untrusted sourceです。
  • アーカイブ整合性:マーケットプレイスエントリが archive ソースを sha256 ダイジェストにピンしており、ダウンロードされたファイルのダイジェストが一致しない場合、Claude Code はインストールを拒否します。エラーはPlugin archive integrity check failedです。

sha256 ピンはコミュニティカタログのコミット SHA ピンとは別であり、コミット SHA ピンはチェックアウトする git コミットを選択します。

組織のプラグイン制御を実施する

管理設定を使用して、管理者はこれらのプラグイン制御を実施できます:

  • マーケットプレイスソースのホワイトリストまたはブラックリスト
  • プラグインを強制的に有効にする
  • --plugin-dirおよび--plugin-urlフラグとCLAUDE_CODE_PLUGIN_DIRS変数をオフにする
  • hooksを管理設定および強制的に有効なプラグインからのものに制限する
  • メンバーのclaude.aiアカウントからのプラグインがClaudeコードでロードされるのを停止する(syncClaudeAiPluginsを使用)

制御マトリックスは各キーが何をするか、何をカバーしていないかを示しています。

テレメトリでプラグインを見つける

組織がClaudeコードのOpenTelemetryイベントを独自のバックエンドにエクスポートしている場合、マーケットプレイスティアはどのプラグイン名がそこに表示されるかを決定します:

  • プラグインロードイベント:イベントは公式ティアのプラグインおよびマーケットプレイス名をそのまま報告します。コミュニティおよびサードパーティティアの場合、OTEL_LOG_TOOL_DETAILS=1を設定しない限り、plugin.nameおよびmarketplace.nameはリテラル文字列third-partyです。
  • プラグインスコープ:ロードされたイベントのplugin.scopeは、管理設定が有効にするプラグインのorgや、その他のサードパーティプラグインのuser-localなど、プラグインがどこから来たかを報告します。プラグインロードイベントはすべての値をリストしています。
  • プラグインインストールイベント:OTEL_LOG_TOOL_DETAILS=1を設定しない限り、イベントは非公式プラグインの名前フィールドを省略し、third-partyを報告する代わりに省略します。
  • Claude Code Analytics API:Claudeコードは公式およびコミュニティティアのプラグインを名前で報告し、その他のすべてのプラグインをthird-partyとして報告します。

次のステップ