Claude Code v2.1.287 上线 Claude Mods:插件第一次能改写 prompt、拦截工具调用与动态审批权限
Claude Code v2.1.287(2026-10-01 核对)新增 Claude Mods:插件可用 TypeScript 钩子改写 prompt、拦截工具调用、动态审批权限。附 v2.1.288~292 四连补丁与升级回归清单。
2026-10-07 · Claude Code 官方 CHANGELOG(GitHub,2026-10-07 核对)
发布 2026-10-07核实 2026-10-07要点
- Claude Mods 是本次的主角:官方 v2.1.287 条目原文只有一句话——
Added Claude Mods: plugins may now modify deeper behavior。Mods 是写在插件里的 TypeScript 钩子,随/plugin安装的插件分发,CLI 与桌面端都生效,多个 mod 按加载顺序依次执行。 - Mods 能碰的四类边界(依据后续版本里出现的钩子名与官方对 Mods 的能力描述):改写送达模型前的 prompt(
prompt.autocomplete)、拦截或改写工具调用(tool.check/tool.call)、动态批准或拒绝权限(tool.check事件含agentId与ceiling)、改界面与配置(ui.render/$.ui.selection()/config.set)。 - 新增内建 mod
You should know:官方原文是 "a built-in mod where a side agent watches your back and flags things you or Claude might miss",开启命令/plugin enable cc-plugin-you-should-know@builtin,仅对第一方会话且遥测开启时可用。 - 7 天 6 个版本,其中两个是回归热修:v2.1.288 引入「退出时丢掉会话最后几条消息」,v2.1.290 引入「云会话丢权限答复」,两者都在 v2.1.291 修掉。
- v2.1.288 基本是一份长会话事故清单:长会话在上一条回复报告零 token 用量时报
Prompt is too long而不自动压缩;--resume丢掉刚由压缩恢复出来的文件与上下文;恢复后不保存本轮最后一条回复;恢复 2.1.286 及更早起的会话丢掉早期 thinking。 - v2.1.292 有一条会影响自建 MCP 的变更:本地(stdio)MCP 服务默认协商协议版本
2026-07-28,且包括 Bedrock、Vertex、Foundry 在内的每次安装都走新版本;不兼容的服务需显式设MCP_PROTOCOL_NEGOTIATION=legacy退出。 - v2.1.292 还带了一批安全修复:UNC 网络路径的文件读取可绕过权限提示与 auto mode;macOS / Windows 上读取 notebook 或 PDF 时,读取中途被替换的链接可以让它返回批准范围之外的文件;受管沙箱 read-deny 路径在会话中途出现或改指向时不撤销其覆盖范围内的项目授权。
- 日期口径说明:官方 CHANGELOG 的版本标题下不标注发布日期,本文日期为本站核对当日(2026-10-07)所见的最新版本,非厂商公布的发布日。
背景与分析
Mods 解决的是「harness 只能靠配置调」这个老问题
此前想管住 Claude Code 的行为,手里只有三类工具:CLAUDE.md 里的自然语言约定、settings 里的权限规则、以及 PreToolUse 之类的 hook 脚本。它们共同的短板是——边界写在配置里,而配置只能表达「允许 / 拒绝某个模式」,表达不了「在什么上下文下、按什么逻辑决定」。
Mods 把这条线往前推了一格:钩子是代码,所以判断逻辑可以是任意的。举个具体的差别:
| 需求 | 旧做法 | Mods 做法 |
|---|---|---|
| 禁止跑某条命令 | settings 里写 Bash(rm -rf*): deny | tool.check 里按参数、cwd、当前分支、工单状态综合判断后 deny |
| 敏感信息不进日志 | 无(只能事后清理) | 在工具输出抵达终端 / 日志前脱敏 |
| 复杂命令里的子命令管控 | 规则匹配不到嵌套部分 | 拿到真实入参后逐层判断 |
| 让 agent 互相监督 | 无 | 内置 You should know 旁路 agent |
口径提示:上表「旧做法」一列是本站对既有能力的归纳;「Mods 做法」一列中,脱敏与改界面两条的概括性描述来自二手转引(Ted Factory 2026-10-04 简报),官方 CHANGELOG 只以钩子名的形式出现,本站未逐条实测。同理,二手来源称 Team / Enterprise 内置 sec-default mod 用于防止用户安装的 mod 绕过管理员权限规则,该说法未见于本站核对的 CHANGELOG 条目,标为待核实。
为什么紧接着就是四个补丁
Mods 动的不是边缘功能,而是 prompt 组装、工具调用、权限判定这三条主干。主干上加一层可编程钩子,回归半径必然变大——这从四个版本的修复项里能直接读出来:
- 2.1.288:长会话与恢复(自动压缩失效、
--resume丢上下文、最后一条回复未保存)。 - 2.1.289:复合 shell 命令嵌套部分的 deny / ask 规则,在受管机器上盖不住用户安装的 mod 给出的批准——这是 Mods 与权限系统交界的典型漏点。同版还修了
Readdeny 规则不作用于通过符号链接 @-mention、改动或 IDE 选中的文件。 - 2.1.290:给 mod 作者补可观测性——
turn.step结果新增serverToolUses(API 自己跑的工具调用,含 id / name / input / 起止时间),tool.check事件新增agentId与ceiling(后者指名组织要求的审批级别)。 - 2.1.291:两个回归热修(2.1.290 的云会话权限答复、2.1.288 的退出丢消息)。
这不是「Claude Code 不可靠」的证据,而是「它在主干上迭代得很快」的证据。 真正需要调整的是使用姿势:跟着 latest 跑的团队,这一周大概率踩到了其中至少一个。
三条最容易被忽略的变更
其一,/code-review --max-findings <n>|all(2.1.288)。 此前 review 发现数有默认上限,现在可以调多或调少,且这个选择会被记住,直到显式传 --max-findings default 才复位。想在 CI 里得到稳定输出的团队,请显式传值,否则不同人本地的选择会让报告条数漂移。
其二,CLAUDE_CODE_DISABLE_STRUCTURED_OUTPUTS(2.1.288)。 走 Mantle 或会拒绝结构化输出的网关时,会话标题、记忆召回与 prompt 钩子此前会全部失败。这条环境变量是兜底开关。
其三,WebFetch 的 100,000 字符静默截断(2.1.290 修复)。 此前超过 10 万字符的页面正文会被静默丢弃,现在会说明有多少没读到,并接受 offset 续读。依赖 WebFetch 做资料采集的流程,这一版之前可能一直在读半截页面而没人发现。
AI 之家 观点
其一,Mods 把「harness 之争」从功能表推到了可编程性。 2026 下半年三家终端 agent 的发布重心已经明显分岔:Codex CLI 在补稳定性与 Windows 兼容,Gemini CLI 在补内存与状态持久化,Claude Code 在做控制平面。只有可编程的那一层,才是企业愿意为「能不能进内网」付费的部分。
其二,「7 天 6 版本 + 2 个回归热修」应当写进你们的版本策略。 如果 CI 或团队镜像里钉的是 latest,这一周的生产事故窗口是实打实存在的。建议的姿势是:个人开发可以跟最新,CI 与团队默认镜像钉到「上一个未被热修覆盖的版本」,并给升级留一周观察期。
其三,Mods 同时放大了「插件供应链」的风险面。 此前插件主要加命令与技能,能造成的破坏有限;现在一个插件可以改写 prompt、拦截工具调用、决定权限。装第三方 mod 的安全等级,应该等同于装一个能执行任意代码的依赖包——看源码、钉版本、锁来源,三条一条都不能省。这也是为什么「sec-default 内置 mod 防绕过」那条二手信息值得单独去核实。
其四,本地 MCP 默认协议版本变更这类「静默默认改值」最伤。 它不会报错,只会让一部分自建 server 连不上或行为异常;官方留的 7 天记忆兜底只覆盖「不响应新版协议检查」的情况,不覆盖「响应了但实现有偏差」。升级后请显式验证一次。
相关阅读
- 概念:智能体编程 · AI Agent · Agent 沙箱 · 上下文压缩 · MCP · 提示注入
- 工具:Claude Code · Codex CLI · Gemini CLI · Cursor
- 资讯:Claude Code v2.1.283 企业模型管控
来源
- Claude Code 官方 CHANGELOG(GitHub 仓库
anthropics/claude-code) — 一手来源,v2.1.287 ~ v2.1.292 全部条目以此为准,本站 2026-10-07 核对 - Ted Factory《2026-10-04 AI News Brief》 — 二手来源,用于交叉核对 Mods 的四类能力与
sec-default说法 - Nextdev《AI Tools Weekly: Claude Code's Regression Sprint》 — 二手来源,用于交叉核对版本节奏
本条由 AI 之家 编辑部根据 Claude Code 官方 CHANGELOG 原文整理,未做一手实测(未在本机升级验证各条行为)。待确认项:① 官方 CHANGELOG 版本标题下不标注发布日期,本文日期为本站核对当日所见最新版,非厂商公布发布日;② Mods 的完整钩子清单与 API 形态请以官方插件文档为准,本站仅依据 CHANGELOG 中出现的钩子名归纳;③
sec-default内置 mod 与「Team / Enterprise 内置」的归属未获官方确认;④ 本站未实测各类网关在2026-07-28协议协商下的兼容性表现。欢迎在 反馈邮箱 反馈更新。