10 月 1 日,Anthropic 在 Claude Code 2.1.287 里放出一项叫 Mods 的能力,值得写一笔的不是「又加了功能」,而是它改变了编码智能体的打开方式。Mods 是一段段 TypeScript 函数,能钩进智能体的执行循环:在模型拿到 prompt 之前改写它,在工具调用发生时拦截或重试,把工具输出里的密钥脱敏,甚至替换界面元素。这已经超出早年 hooks「事件发生后响应」的范畴,能直接介入 agent 循环本身。

编码智能体循环 ① prompt 前改写 ② 工具调用拦截/重试 ③ 输出脱敏 Mods 以同权限运行,无沙箱 装了什么 mod,等于引入了一段本地代码
图 1|Mods 能在循环三个节点介入,既是能力也是责任——它和 Claude Code 同权限、不隔离,审查已装 mod 成了安全动作。

Anthropic 自己已经把三项内置功能转成了 mods:差异面板、agents.md 加载器、遥测。把自家功能也走 mods,说明这不是实验玩具,而是承重基础设施。社区反应很快,几小时之内就有人写出可观测面板、token 燃烧计量,甚至有人在终端里跑起了小游戏。这说明一旦把编码智能体变成「可被第三方改写的平台」,开发者的创造力会迅速外溢——平台的价值从模型本身,部分转移到了「谁能围绕它造生态」。

但安全权衡必须说清楚。Mods 和 Claude Code 拥有同样的机器权限,而且明确不进沙箱。这意味着你装上的每一个 mod,本质上都是一段会在你电脑上以完整权限运行的本地代码。过去审查「装了什么依赖」是常见的工程纪律,现在审查「装了什么 mod」是同等级别的安全动作。一个看似方便的 mod,可能在你不知情时改写 prompt、放行危险工具调用、或把敏感输出悄悄改掉。对团队来说,引入 mod 要有和白名单、代码评审一样的流程,不能因为「只是个插件」就放松。

这件事放在更大的图里看,是编码智能体从「被调用的工具」演进成「可编程的平台」。更早的产品比谁补全得准、谁自主性强;Mods 这条线比的是「谁能把控制权交给开发者去扩展」。对生态是好事——会出现官方想不到的用法;对安全是挑战——攻击面从模型输出,扩展到运行循环里的每一段钩子代码。接下来值得看两件事:一是官方会不会给 mod 加签名或权限分级,二是企业会不会把 mod 纳入采购与审计清单。平台化一旦打开,治理就得跟上,否则红利会变坑。

编码智能体的平台化拐点 封闭工具 厂商定能力 用户只能用 边界清晰但僵 可钩取平台 第三方写 mods 循环可介入 生态活但需治理
图 2|从封闭工具到可钩取平台,能力边界被打开,开发者红利与安全治理责任同步放大。

从更长的尺度看,Mods 这类能力会重新定义「谁来为智能体的行为负责」。当第三方可以把代码钩进循环,agent 做了什么,就不只是模型厂商的事,也是每一个装了 mod 的团队的事。这会把安全责任进一步下沉到使用者,也倒逼出新的供应链问题:mod 有没有签名、来源可不可信、更新能不能回滚。企业如果打算在内部推广 Claude Code,大概率要像管依赖一样管 mod,建立白名单和评审流程。平台化释放创造力的同时,也把治理成本实实在在地摆上了桌面,躲不开。平台开放的越早,治理补课的压力就越现实,这堂课拖不得。把 mod 当依赖管,是企业采纳前的必修课;开放带来的便利,必须用同等认真的审查去对冲。把钩子能力交出去的那一刻,平台就不再是黑箱,使用者也得接住对应的责任。这层关系理顺之前,Mods 带来的自由越大,潜在代价也越需要被正视;企业早把 mod 纳入审计清单,比出事后再补救要便宜得多。责任下沉得越彻底,审查动作就得越前置,这是平台化逃不开的代价,也是 Mods 带给行业的真课题。便利和责任,从来都是同一枚硬币的两面。平台把钩子交出来,使用者就得把审查接上去;这套权责对等,是编码智能体走向大规模生产前必须立好的规矩。规矩立得早,自由才走得远,这是平台化给行业上的重要一课。越早想清楚越好。