Anthropic hat Claude Code für „Mods" geöffnet: kleine JavaScript- oder TypeScript-Funktionen, die das Verhalten des Coding-Agenten verändern. Sie werden in Plugins ausgeliefert und mit demselben /plugin-Ablauf installiert, den Entwickler bereits kennen.

Zuvor ließ sich Claude Code über Hooks anpassen, die auf Ereignisse reagierten. Mods gehen weiter. Laut Anthropics Dokumentation kann ein Mod Prompts umschreiben, bevor sie das Modell erreichen, Tool-Aufrufe blockieren oder erneut versuchen, Berechtigungen entscheiden, Geheimnisse redigieren, Oberflächenelemente hinzufügen oder ersetzen und sogar eingebaute Funktionen austauschen. Die Hooks eines Mods laufen in jeder Session, die das Plugin lädt – kein Opt-in pro Aufgabe.

Damit ist Claude Code nicht mehr nur ein Werkzeug, das man konfiguriert, sondern eine Laufzeitumgebung, die man programmiert. Teams können Richtlinien im Agenten-Loop erzwingen: Zugangsdaten entfernen, bevor sie die Maschine verlassen, riskante Shell-Befehle ablehnen, vor jedem Schreibvorgang einen Prüfschritt erzwingen oder die Oberfläche an den eigenen Workflow anpassen.

Dieselbe Fähigkeit ist eine neue Angriffsfläche. Mods kommen in Plugins, und die Hooks eines Plugins laufen mit den Rechten der Session – das Prüfen fremder Mods vor der Installation ist damit Sicherheitspflicht, nicht Kür. Anthropics Referenz weist darauf hin, dass Hook- und Mod-API-Aufrufe Zeit- und Größengrenzen unterliegen: Ein zu langer Hook wird übersprungen, ein zu großer Aufruf abgelehnt. Entwickler können zudem eigene UI bauen und Befehle anpinnen.

Der Schritt passt zu einem breiteren Muster der Agenten-Werkzeuge in diesem Jahr: Anbieter konkurrieren darum, wie viel vom Kontrollkreislauf des Agenten Kunden umbauen dürfen. Für Unternehmen entsteht zugleich eine unangenehme Frage: Wenn jeder ein Plugin veröffentlichen kann, das still Prompts umschreibt oder Tool-Aufrufe umleitet – wer prüft dann den Marktplatz?