跳到主内容

Claude Code v2.1.287 上线 Claude Mods:插件第一次能改写 prompt、拦截工具调用与动态审批权限

Claude Code v2.1.287(2026-10-01 核对)新增 Claude Mods:插件可用 TypeScript 钩子改写 prompt、拦截工具调用、动态审批权限。附 v2.1.288~292 四连补丁与升级回归清单。

2026-10-07 · Claude Code 官方 CHANGELOG(GitHub,2026-10-07 核对)

发布 2026-10-07核实 2026-10-07

要点

  • Claude Mods 是本次的主角:官方 v2.1.287 条目原文只有一句话——Added Claude Mods: plugins may now modify deeper behavior。Mods 是写在插件里的 TypeScript 钩子,随 /plugin 安装的插件分发,CLI 与桌面端都生效,多个 mod 按加载顺序依次执行。
  • Mods 能碰的四类边界(依据后续版本里出现的钩子名与官方对 Mods 的能力描述):改写送达模型前的 prompt(prompt.autocomplete)、拦截或改写工具调用(tool.check / tool.call)、动态批准或拒绝权限(tool.check 事件含 agentId 与 ceiling)、改界面与配置(ui.render / $.ui.selection() / config.set)。
  • 新增内建 mod You should know:官方原文是 "a built-in mod where a side agent watches your back and flags things you or Claude might miss",开启命令 /plugin enable cc-plugin-you-should-know@builtin,仅对第一方会话且遥测开启时可用。
  • 7 天 6 个版本,其中两个是回归热修:v2.1.288 引入「退出时丢掉会话最后几条消息」,v2.1.290 引入「云会话丢权限答复」,两者都在 v2.1.291 修掉。
  • v2.1.288 基本是一份长会话事故清单:长会话在上一条回复报告零 token 用量时报 Prompt is too long 而不自动压缩;--resume 丢掉刚由压缩恢复出来的文件与上下文;恢复后不保存本轮最后一条回复;恢复 2.1.286 及更早起的会话丢掉早期 thinking。
  • v2.1.292 有一条会影响自建 MCP 的变更:本地(stdio)MCP 服务默认协商协议版本 2026-07-28,且包括 Bedrock、Vertex、Foundry 在内的每次安装都走新版本;不兼容的服务需显式设 MCP_PROTOCOL_NEGOTIATION=legacy 退出。
  • v2.1.292 还带了一批安全修复:UNC 网络路径的文件读取可绕过权限提示与 auto mode;macOS / Windows 上读取 notebook 或 PDF 时,读取中途被替换的链接可以让它返回批准范围之外的文件;受管沙箱 read-deny 路径在会话中途出现或改指向时不撤销其覆盖范围内的项目授权。
  • 日期口径说明:官方 CHANGELOG 的版本标题下不标注发布日期,本文日期为本站核对当日(2026-10-07)所见的最新版本,非厂商公布的发布日。

背景与分析

Mods 解决的是「harness 只能靠配置调」这个老问题

此前想管住 Claude Code 的行为,手里只有三类工具:CLAUDE.md 里的自然语言约定、settings 里的权限规则、以及 PreToolUse 之类的 hook 脚本。它们共同的短板是——边界写在配置里,而配置只能表达「允许 / 拒绝某个模式」,表达不了「在什么上下文下、按什么逻辑决定」。

Mods 把这条线往前推了一格:钩子是代码,所以判断逻辑可以是任意的。举个具体的差别:

需求旧做法Mods 做法
禁止跑某条命令settings 里写 Bash(rm -rf*): denytool.check 里按参数、cwd、当前分支、工单状态综合判断后 deny
敏感信息不进日志无(只能事后清理)在工具输出抵达终端 / 日志前脱敏
复杂命令里的子命令管控规则匹配不到嵌套部分拿到真实入参后逐层判断
让 agent 互相监督无内置 You should know 旁路 agent

口径提示:上表「旧做法」一列是本站对既有能力的归纳;「Mods 做法」一列中,脱敏与改界面两条的概括性描述来自二手转引(Ted Factory 2026-10-04 简报),官方 CHANGELOG 只以钩子名的形式出现,本站未逐条实测。同理,二手来源称 Team / Enterprise 内置 sec-default mod 用于防止用户安装的 mod 绕过管理员权限规则,该说法未见于本站核对的 CHANGELOG 条目,标为待核实。

为什么紧接着就是四个补丁

Mods 动的不是边缘功能,而是 prompt 组装、工具调用、权限判定这三条主干。主干上加一层可编程钩子,回归半径必然变大——这从四个版本的修复项里能直接读出来:

  • 2.1.288:长会话与恢复(自动压缩失效、--resume 丢上下文、最后一条回复未保存)。
  • 2.1.289:复合 shell 命令嵌套部分的 deny / ask 规则,在受管机器上盖不住用户安装的 mod 给出的批准——这是 Mods 与权限系统交界的典型漏点。同版还修了 Read deny 规则不作用于通过符号链接 @-mention、改动或 IDE 选中的文件。
  • 2.1.290:给 mod 作者补可观测性——turn.step 结果新增 serverToolUses(API 自己跑的工具调用,含 id / name / input / 起止时间),tool.check 事件新增 agentId 与 ceiling(后者指名组织要求的审批级别)。
  • 2.1.291:两个回归热修(2.1.290 的云会话权限答复、2.1.288 的退出丢消息)。

这不是「Claude Code 不可靠」的证据,而是「它在主干上迭代得很快」的证据。 真正需要调整的是使用姿势:跟着 latest 跑的团队,这一周大概率踩到了其中至少一个。

三条最容易被忽略的变更

其一,/code-review --max-findings <n>|all(2.1.288)。 此前 review 发现数有默认上限,现在可以调多或调少,且这个选择会被记住,直到显式传 --max-findings default 才复位。想在 CI 里得到稳定输出的团队,请显式传值,否则不同人本地的选择会让报告条数漂移。

其二,CLAUDE_CODE_DISABLE_STRUCTURED_OUTPUTS(2.1.288)。 走 Mantle 或会拒绝结构化输出的网关时,会话标题、记忆召回与 prompt 钩子此前会全部失败。这条环境变量是兜底开关。

其三,WebFetch 的 100,000 字符静默截断(2.1.290 修复)。 此前超过 10 万字符的页面正文会被静默丢弃,现在会说明有多少没读到,并接受 offset 续读。依赖 WebFetch 做资料采集的流程,这一版之前可能一直在读半截页面而没人发现。

AI 之家 观点

其一,Mods 把「harness 之争」从功能表推到了可编程性。 2026 下半年三家终端 agent 的发布重心已经明显分岔:Codex CLI 在补稳定性与 Windows 兼容,Gemini CLI 在补内存与状态持久化,Claude Code 在做控制平面。只有可编程的那一层,才是企业愿意为「能不能进内网」付费的部分。

其二,「7 天 6 版本 + 2 个回归热修」应当写进你们的版本策略。 如果 CI 或团队镜像里钉的是 latest,这一周的生产事故窗口是实打实存在的。建议的姿势是:个人开发可以跟最新,CI 与团队默认镜像钉到「上一个未被热修覆盖的版本」,并给升级留一周观察期。

其三,Mods 同时放大了「插件供应链」的风险面。 此前插件主要加命令与技能,能造成的破坏有限;现在一个插件可以改写 prompt、拦截工具调用、决定权限。装第三方 mod 的安全等级,应该等同于装一个能执行任意代码的依赖包——看源码、钉版本、锁来源,三条一条都不能省。这也是为什么「sec-default 内置 mod 防绕过」那条二手信息值得单独去核实。

其四,本地 MCP 默认协议版本变更这类「静默默认改值」最伤。 它不会报错,只会让一部分自建 server 连不上或行为异常;官方留的 7 天记忆兜底只覆盖「不响应新版协议检查」的情况,不覆盖「响应了但实现有偏差」。升级后请显式验证一次。

相关阅读

来源

本条由 AI 之家 编辑部根据 Claude Code 官方 CHANGELOG 原文整理,未做一手实测(未在本机升级验证各条行为)。待确认项:① 官方 CHANGELOG 版本标题下不标注发布日期,本文日期为本站核对当日所见最新版,非厂商公布发布日;② Mods 的完整钩子清单与 API 形态请以官方插件文档为准,本站仅依据 CHANGELOG 中出现的钩子名归纳;③ sec-default 内置 mod 与「Team / Enterprise 内置」的归属未获官方确认;④ 本站未实测各类网关在 2026-07-28 协议协商下的兼容性表现。欢迎在 反馈邮箱 反馈更新。

相关对比

Aider vs Claude Code:终端 AI 编程双雄怎么选

Aider vs Claude Code 2026 选型对比:开源 BYOK 多模型 vs Anthropic 订阅长任务 Agent,从编程能力、多模型支持、价格、Git 集成、国内可用性和适合人群判断,帮你选对终端 AI 编程工具。

Cursor vs Aider:GUI IDE 还是 CLI?2026 对比

Cursor vs Aider 2026 选型对比:GUI IDE vs Git 原生 CLI,从 Composer vs Architect 双模型、Tab 补全、多模型 BYOK、价格计费、开源与否和适合人群判断,帮开发者选对。Cursor 是闭源 VS Code fork 月费 $20,Aider 是开源 Apache-2.0 CLI 自带 API key。

Augment Code vs Cursor:企业 AI 编程怎么选?Context Engine vs AI IDE 对比

Augment Code vs Cursor 2026 选型对比:Context Engine 全仓索引的企业 AI 平台 vs SpaceX 收购的 AI IDE 天花板,从形态、Context 覆盖、长任务、价格、合规、中文支持和适合人群 8 个维度判断,帮你选对企业 AI 编程工具。

Claude Code vs Cline:CLI AI Agent 怎么选?2026 对比

Claude Code vs Cline 2026 选型对比:Anthropic 官方闭源 CLI Agent vs Apache-2.0 开源 VS Code 插件。从模型绑定、工作流、MCP 支持、价格、隐私和适合人群 6 个维度帮你选对 CLI AI 编程工具。

Claude Code vs Codex CLI:终端 AI Agent 双雄对比

Claude Code vs Codex CLI 2026 选型对比:Anthropic 与 OpenAI 两大官方终端 Agent 的模型、长任务、MCP 生态、Windows 支持、订阅打包价格和国内可用性全方位对比,帮你判断该用哪个终端 AI Agent,以及能不能两个一起用。

Claude Code vs Crush:Anthropic 官方 vs 多模型 TUI(2026 实测选型)

Claude Code vs Crush 2026 选型对比:Anthropic 官方 CLI Agent(Claude only + 长任务最稳 + MCP 一等公民)vs Charmbracelet 开源 TUI Agent(多模型 mid-session 切换 + LSP + FSL-1.1-MIT)。从模型、长任务、生态、价格、国内可用性帮你选对终端 AI 编程工具。

相关评测