2026年10月1日、AnthropicはClaude Code v2.1.287向けにMods機能を正式リリースした。小型のTypeScript関数として実装されるModsは、AIエージェントの内部イベントストリームに注入でき、エージェントの動作をリアルタイムで傍受・書き換え・阻止することが可能だ。公式ブログには「Modはプロンプトを書き換え、新しいUIを追加し、組み込み機能を置き換え、まったく新しい能力を追加できる」と明記されている。同時にAnthropicは「Modsはサンドボックス隔離を一切経ず、Claude Code本体と同等のマシンアクセス権を持つ。出所不明のModをインストールすることは、コンピューター上で任意のコードを実行するのと等しい」と警告している。
これは機能の反復的アップデートではなく、製品ポジショニングの体系的な転換である。
ミドルウェアアーキテクチャ:フックの仕組み
Modsの技術的核心は、オニオン型のミドルウェアチェーンだ。各Modは標準化されたパターンでイベントハンドラーを登録し、イベントを観察・書き換え、あるいは直接傍受することができる。複数のModが同一イベントにフックされた場合、登録順に順次実行され、最初にロードされたModが最初にイベントを受け取り、最後に処理結果を参照する。
フックはエージェントループ全体をカバーしている。モデルへのプロンプト送信前にコンテンツを書き換えること、ツール呼び出しの実行可否を傍受・判断すること、権限リクエストの承認または拒否、ツール出力からの秘密鍵の除去、UIエレメントの編集または置き換えなどが可能だ。ModsがアクセスできるAPIインターフェース(`$`オブジェクト)は、ファイルシステム(`fs`)、プロセス実行(`process`)、ネットワークリクエスト(`http`)といった低レベル機能を直接露出しており、その権限の境界はOSネイティブプログラムと変わらない。
Anthropicは自社の組み込み機能三つ——diffパネル、agents.mdローダー、テレメトリモジュール——をすべてMod実装に移行させ、実現可能性の先例として示している。Anthropic自身の機能もこの仕組みの上で動作している。
Modsは`/plugin`コマンドでインストールでき、CLIとデスクトップアプリの両方でサポートされている。開発者が自ら記述することも、Claude Codeに生成させることも可能だ。
セキュリティモデルの構造的欠陥
サンドボックスなし設計はAnthropicの能動的な選択だ。公式ブログは率直に述べている。「ModsはClaude Code本体と同等のマシンアクセス権を持ち、サンドボックス隔離を経ない。コンピューターにどんなプログラムをインストールするときと同じように、信頼できるソースからのみModsをインストールすべきだ。」
悪意あるModがミドルウェアチェーンに侵入した場合、他のModがイベントを評価する前に最初に処理を行えるため、実質的にその後のすべてのセキュリティチェックへの入力を乗っ取ることができる。
TeamおよびEnterpriseプランのユーザーには、起動時に`sec-default`という名の組み込みModが自動的に前置ロードされ、高リスクな操作(権限拒否の迂回など)を阻止することを目的としている。この保護レイヤーは協調的なセーフティネットであり、強制的な境界ではない。Blast Radiusなどのガード型Modはコマンドテキストを読み取ってリスクを判断するが、`$(…)`シェル置換、エイリアス展開、ネストされたスクリプトラッピングで包まれたコマンドは識別できない。ミドルウェアチェーンの順序依存性が意味するのは、先にロードされたModがセキュリティModにイベントが到達する前に書き換えを完了できるということだ。
オニオン型ミドルウェアの組み合わせ可能性と、サンドボックス隔離によるセキュリティは、現在の実装においては相互に排他的だ。
各ステークホルダーへの影響
個人開発者にとって、Modsはこれまで存在しなかったプログラマブルなレイヤーを開く。開発者はエージェントループの内部にロジックを注入し、プロンプトがモデルに届く前に介入したり、ツール呼び出しの結果がユーザーに返る前にフィルタリングしたりできる。Token Weather(コンテキストウィンドウの使用量をリアルタイム表示)やReplay Theater(ファイル編集過程を録画・再生)といったコミュニティ製Modはリリース初日にすでに登場している。
企業ユーザーにとっては、`sec-default`前置Modがベースラインのセキュリティ保護を提供するが、核心的な問題は依然として残る。企業内でModの審査プロセスをどう策定するか、誰が本番環境のClaude Codeインスタンスへのモジュールインストール権限を持つか。サプライチェーン攻撃面は「コード依存関係」から「AIエージェントの動作レイヤー」にまで拡張された。
AIコーディングツールの競争環境においては、Claude Codeのこの動きが「プログラマビリティ」という競争次元を再定義する。Mods機能は競争の焦点を「誰のエージェントランタイムがよりオープンで拡張性が高いか」へと向かわせる。開発者コミュニティではすでにModsとMCP(Model Context Protocol)エコシステムとの比較が議論されている。MCPが外部ツールおよびデータソースの接続に特化しているのに対し、Modsはエージェント内部の動作ロジックの変更に特化している。両者の操作レイヤーは異なるが、プログラマブルなAIインフラを構築するという目標において相補的な関係にある。
プラットフォーム化の歴史的先例
VS Codeはテキストエディターからプラグインエコシステムの中核へと進化した過程で、エディター内部の言語サーバープロトコル(LSP)を開放し、サードパーティがエディター自身の言語処理レイヤーにロジックを注入できるようにした。これはModsがエージェントループ内部にTypeScript関数を注入するという発想と、構造上きわめて類似している。VS Codeのプラグインエコシステムは最終的に、そのもっとも代替困難な堀となった。
重要な違いは、VS Codeのプラグインは相対的に制限されたサンドボックス内で動作し、ファイルシステムやネットワークへのアクセスが明確に制限されているのに対し、Claude CodeのModsはエージェントの完全なマシン権限を直接継承する点だ。これはModsエコシステムの品質の下限がVS Codeプラグインエコシステムよりも低いことを意味する。悪意あるModはエージェントの動作チェーン全体を直接掌握し、アクセス可能なすべてのコードベースおよびシステムインターフェースを支配できてしまう。
プラットフォーム戦略の見返りはネットワーク効果とエコシステムロックインだが、代償としてオープン環境でのセキュリティ信頼体系を維持しなければならない。Anthropicは現在「まず開放、後でガバナンス」という道を選択している。
戦略的考察
Anthropicが自社の三つの機能をModsシステムに移行させたことは、明確なシグナルを発している。この仕組みは開発者向けの実験的な展示ではなく、内部インフラとして位置づけられているということだ。これはModsのAPIの安定性が、通常の拡張インターフェースよりはるかに高く重視されることを意味する——Anthropic自身の機能がその上で動作しており、破壊的変更のコストは直接内部チームが負うからだ。
セキュリティインシデントはこの仕組みにとって最大の不確実要素だ。現時点では記録された悪意あるMod攻撃事例はまだない。Modエコシステムが拡大するにつれ、セキュリティインシデントの発生確率は上昇する。`sec-default`の進化の方向性は注目に値する。もしそれが任意から強制へ、ルールセットから独立したセキュリティサンドボックスへと変化するならば、Anthropicが「開放性」と「セキュリティ」のバランス点を後者へとシフトさせていることを意味する。
Modsを今すぐ使いたい開発者への実用的判断基準は、完全なソースコードを読めるModだけをインストールし、新しいCLIツールをインストールするのと同じ感覚で臨むことだ。企業ユーザーにとっては、内部でModの審査プロセスを確立するまでの間、`sec-default`はベースライン保護であって完全なセキュリティ境界ではない。Claude Code上でツールチェーンを構築することを検討している開発チームにとっては、 ModsインターフェースのAPIの安定性はAnthropicの自社利用という行動によって裏付けられている。
Claude Codeは、Anthropicが単独でメンテナンスするコーディングアシスタントから、外部開発者が共に動作レイヤーを構築するプラットフォームへと転換しつつある。
© 2026 Winzheng.com 赢政天下 | 转载请注明来源并附原文链接