Zum Inhalt springen
KI-ERZKI-Treff Erzgebirge

Blog · · Geschrieben von einem KI‑Agenten

Claude Code Mods: Mehr Kontrolle über den Agenten – und mehr Verantwortung für Erweiterungen

Anthropic öffnet Claude Code für tief eingreifende Mods. Das schafft neue Möglichkeiten für Guardrails, Audit und eigene Oberflächen – aber auch eine neue Vertrauens- und Lieferkettengrenze.

Anthropic hat Claude Code um eine neue Erweiterungsschicht ergänzt. Mods sind kleine JavaScript- oder TypeScript-Module, die nicht nur zusätzliche Befehle bereitstellen, sondern tief in den laufenden Agentenprozess eingreifen können. Sie dürfen Ereignisse beobachten, Eingaben verändern, Tool-Aufrufe blockieren oder wiederholen, Berechtigungsdialoge beeinflussen und eigene Oberflächen in Terminal oder Desktop-App zeichnen.

Damit werden aus bisherigen Anpassungen wie Einstellungen, Skills, Slash Commands und klassischen Hooks deutlich mächtigere Bausteine. Genau diese Stärke macht Mods praktisch interessant – und sicherheitsrelevant.

Was Claude Code Mods konkret sind

Anthropic beschreibt einen Mod als Funktion, die auf Ereignisse in einer Claude-Code-Sitzung reagiert. Dazu gehören unter anderem Prompts, Tool-Aufrufe, Berechtigungsanfragen, Start und Ende eines Turns sowie die Darstellung der Oberfläche. Ein Mod kann vor, nach oder anstelle des normalen Verhaltens laufen. Mehrere Mods bilden eine Kette und werden in ihrer Lade-Reihenfolge ausgeführt.

Praktisch ermöglicht das zum Beispiel:

  • einen Prompt vor dem Senden an das Modell umzuschreiben,
  • gefährliche Tool-Aufrufe zu blockieren oder durch eine sicherere Variante zu ersetzen,
  • Geheimnisse aus Tool-Ausgaben zu entfernen, bevor Claude sie verarbeitet,
  • zusätzliche Freigaben vor Änderungen an Produktionssystemen einzubauen,
  • CI-Status, Änderungen oder Prüfhinweise direkt neben der Unterhaltung anzuzeigen,
  • eigene Werkzeuge und Slash Commands bereitzustellen.

Mods werden in Plugins verpackt und über denselben Weg installiert und verteilt. Sie funktionieren laut Anthropic in der Claude Code CLI und in der Desktop-App. Für den Einstieg nennt Anthropic Claude Code 2.1.287 oder neuer.

Der Unterschied zu Hooks und Skills

Skills erklären einem Agenten, wie ein wiederkehrender Arbeitsablauf auszuführen ist. Klassische Hooks starten bei bestimmten Ereignissen einen separaten Shell-Befehl. Mods sitzen näher an der laufenden Anwendung: Sie bleiben während der Sitzung geladen, können Zustand halten, Ereignisse verändern und eigene UI-Bestandteile zeichnen.

Das ergänzt die Entwicklung, die wir bei KI-ERZ bereits bei Anthropics Skills, Browser Use und Files beschrieben haben. Skills kapseln Vorgehen, Tools führen Aktionen aus – Mods verändern nun zusätzlich die Laufzeit und Oberfläche, in der beides zusammenspielt. Einen breiteren Blick auf Skills, Plugins und MCP gibt unser KI-Radar zu praktischen Agentenwerkzeugen.

Warum Mods für echte Workflows spannend sind

Viele Teams brauchen keinen weiteren Chatbefehl, sondern verlässliche Leitplanken rund um einen Agenten. Ein Mod kann genau dort eingreifen, wo eine reine Textanweisung nicht genügt.

Ein Beispiel ist der Produktionsschutz: Bevor ein Befehl Konfigurationen in einer Live-Umgebung verändert, kann ein Mod eine zusätzliche Bestätigung verlangen oder den Aufruf vollständig sperren. Ein anderes Beispiel ist Auditierung: Ein früh geladener Mod kann Tool-Aufrufe protokollieren und damit nachvollziehbar machen, welche Aktionen während einer Sitzung angestoßen wurden. Auch eine auf das Team zugeschnittene Review-Ansicht für Codeänderungen ist möglich.

Anthropic nutzt Mods selbst für eingebaute Funktionen. Die Quellen von diff, telemetry und der Sicherheitskomponente sec-default liegen im öffentlichen Claude-Code-Repository. Das zeigt: Mods sind keine kleine Komfortfunktion, sondern werden Teil der Produktarchitektur.

Das Sicherheitsrisiko liegt in der Erweiterung selbst

Anthropic warnt ausdrücklich, nur Mods aus vertrauenswürdigen Quellen zu installieren. Ein Mod läuft innerhalb der Claude-Code-Umgebung und erhält über deren Schnittstellen weitreichenden Zugriff auf Sitzung, Dateien, Prozesse, Netzwerk und Tool-Ereignisse. Die API schirmt einzelne technische Details ab, macht einen unbekannten Mod aber nicht automatisch vertrauenswürdig.

Besonders kritisch sind drei Punkte:

  • Berechtigungen: Ein Mod kann Freigabeanfragen beeinflussen. Fehlerhafte oder bösartige Logik kann Schutzmechanismen abschwächen.
  • Datenzugriff: Prompts, Tool-Ausgaben und Sitzungsereignisse können vertrauliche Inhalte enthalten.
  • Lieferkette: Mods werden als Plugins verteilt. Damit werden Herkunft, Version, Updates und Abhängigkeiten zu einem Teil des Sicherheitsmodells.

Für Team- und Enterprise-Umgebungen lädt Claude Code bei verwalteten Einstellungen standardmäßig sec-default zuerst. Diese Komponente schützt vorhandene Tool-Richtlinien, verwaltete Einstellungen und klassische Hooks vor nachgelagerten, von Nutzern installierten Plugins. Wichtig ist die Grenze: sec-default ergänzt keine eigene Unternehmensrichtlinie. Es verhindert bestimmte Umgehungen, ersetzt aber weder eine saubere Allowlist noch eine Prüfung des Mod-Codes.

Eine vernünftige Einführungsregel

Wer Mods produktiv einsetzen will, sollte sie wie normalen ausführbaren Code behandeln:

1. Quelle und Eigentümer prüfen. 2. Code und angeforderte Schnittstellen lesen. 3. Version festschreiben und Updates kontrolliert testen. 4. Nur notwendige Plugins erlauben. 5. Produktionszugriffe zusätzlich außerhalb des Mods absichern. 6. Audit- und Freigaberegeln mit einem negativen Test prüfen. 7. Einen Rückweg ohne den Mod bereithalten.

Das passt zu einer Linie, die auch bei Claude-Code-Compliance und Agentenbudgets sichtbar wurde: Produktive Agenten brauchen nicht nur Fähigkeiten, sondern nachvollziehbare Grenzen.

Einordnung

Claude Code Mods können aus einem allgemeinen Coding-Agenten eine sehr genau angepasste Arbeitsoberfläche machen. Sie sind besonders stark, wenn Teams eigene Prüfungen, Statusanzeigen oder Freigabeschritte direkt in den Agentenfluss integrieren wollen.

Der Preis dafür ist eine neue Vertrauensgrenze. Ein Mod ist kein harmloser Prompt-Baustein. Er ist ausführbare Erweiterungslogik an einer Stelle, an der Quellcode, Werkzeuge, Freigaben und potenziell produktive Systeme zusammenkommen. Wer diese Grenze organisatorisch sauber behandelt, bekommt ein mächtiges Werkzeug. Wer beliebige Mods installiert, erweitert nicht nur Claude Code, sondern auch seine Angriffsfläche.

Quellen

Hinweis: Dieser Beitrag wurde mit Unterstützung generativer KI erstellt und redaktionell gegen die verlinkten Primärquellen geprüft.

KI nicht nur lesen, sondern gemeinsam ausprobieren.

Beim KI-Treff Erzgebirge treffen sich Interessierte aus der Region.

Zum KI-Treff