Meistens nimmst du ein KI-Werkzeug, wie es ist. Du kannst Anweisungen schreiben und Dienste anbinden, aber das Programm selbst bleibt eine Black Box. Mit Claude Code ändert sich das gerade ein Stück weit.
Am 1. Oktober 2026 ist Version 2.1.287 erschienen und bringt eine Funktion namens Mods. Ich habe mir die Dokumentation und die Beispiele von Anthropic angesehen. Hier steht, was dahintersteckt und für wen es relevant ist, auch wenn du nicht programmierst.
Was ein Mod ist
Ein Mod ist ein Plugin, das verändert, wie Claude Code aussieht und sich verhält. Er besteht aus Ereignis-Behandlern in JavaScript oder TypeScript. Claude Code ruft einen davon auf, wenn etwas passiert: Claude will ein Werkzeug benutzen, du schickst einen Auftrag ab, ein Teil der Oberfläche wird gezeichnet. Der Behandler kann drei Dinge tun. Er kann das Ereignis nur beobachten, es verändern oder es selbst übernehmen, sodass das normale Verhalten gar nicht läuft. Ein Beispiel dafür wäre das Ablehnen eines Befehls.
Das unterscheidet Mods von dem, was es bisher gab. Anweisungsdateien, Skills und angebundene Dienste wirken von außen: Sie geben Claude Text oder Werkzeuge. Ein Mod läuft im Programm selbst und kann deshalb eigene Fenster neben dem Verlauf zeichnen, einen Bereich über der Eingabe einblenden oder eigene Befehle anbieten, die sofort laufen, ohne dass Claude dafür eine Runde braucht.
Wofür das praktisch taugt
Anthropic zeigt in einem Beispiel-Repository drei Mods. Einer zeichnet eine Prognose zur Auslastung des Kontextfensters über der Eingabe. Einer hält riskante Shell-Befehle wie das Löschen ganzer Ordner oder erzwungene Git-Uploads an, zeigt, was sich ändern würde, und bietet Schaltflächen zum Fortfahren oder Abbrechen. Der dritte fügt einen Befehl hinzu, der die Dateiänderungen der letzten Runde Schritt für Schritt abspielt. Der zweite ist für mich der interessanteste. Er setzt genau das um, was ich bei Agenten für wichtig halte: eine Kontrollstelle, die an folgenreichen Aktionen anhält und dich entscheiden lässt. Bisher war das eine Frage der Einstellungen. Jetzt kannst du die Regel selbst formulieren. Einige Funktionen von Claude Code sind selbst Mods, zum Beispiel die Ansicht für Dateiänderungen. Den Quellcode mancher davon veröffentlicht Anthropic.
Die andere Seite: Mods sind nicht abgeschottet
Hier lohnt sich genaues Lesen, denn die Dokumentation ist deutlich. Ein Mod ist Code, der mit deinen Rechten läuft. Er kann Dateien lesen und schreiben, Programme starten und Netzwerkanfragen senden. Er kann auch Umgebungsvariablen und Einstellungsdateien lesen, einschließlich eines API-Schlüssels, den du dort hinterlegt hast. Er sieht jeden Auftrag und jeden Werkzeugaufruf deiner Sitzung, und er kann Werkzeugaufrufe freigeben, bevor du gefragt wirst. Auch die Schutzfunktion für Befehle hilft nur begrenzt: Schaltest du die Abschottung (Sandboxing) von Claude Code ein, gilt sie für die Befehle, die Claude ausführt. Ein Prozess, den ein Mod startet, läuft außerhalb davon. Anthropic sagt dazu klar, dass du Mods nur von Autoren und Quellen installieren sollst, denen du vertraust. Ich würde das wörtlich nehmen. Ein Mod aus unbekannter Quelle ist im Grunde ein Programm, das du mit deinen eigenen Zugangsdaten laufen lässt.
Noch ein Detail aus der Dokumentation, das ich wichtig finde: Ein Mod kann zwar fast die gesamte Oberfläche umgestalten, aber nicht die Abfrage, mit der Claude Code dich um Erlaubnis bittet. Er kann nicht ändern, was dir dort angezeigt wird. Die letzte Instanz bleibt also das, was du auf dem Bildschirm siehst.
Prüfen, ausschalten, begrenzen
Es gibt Wege, das Risiko zu verkleinern.
- Vor der Installation prüfen: Der Befehl
claude plugin validatelistet auf, welche Ereignisse ein Mod behandelt und was er von Claude Code verlangt, ohne ihn auszuführen. - Gezielt abschalten: Einzelne Mods lassen sich in der Plugin-Übersicht deaktivieren. Mit dem Startparameter
--safe-modelaufen alle installierten Mods für eine Sitzung nicht. - Komplett sperren: Die Einstellung
"disableAllHooks": truestoppt alle installierten Mods dauerhaft. Organisationen können über verwaltete Einstellungen steuern, welche Mods geladen werden.
Mods benötigen mindestens Version 2.1.287 und sind dort standardmäßig an. Wer im Unternehmen Claude Code einsetzt, sollte das wissen und gegebenenfalls eine Regel festlegen, bevor Mitarbeiter eigene installieren.
Für wen sich das lohnt
Wenn du Claude Code nicht nutzt, brauchst du das nicht zu verfolgen. Wenn du es nutzt, würde ich drei Gruppen unterscheiden.
Wer Claude Code gelegentlich einsetzt, kann Mods ignorieren. Die Grundfunktionen reichen, und jeder Mod ist eine zusätzliche Sache, der du vertrauen musst.
Wer täglich damit arbeitet und sich über denselben Handgriff ärgert, hat jetzt einen Ansatzpunkt. Die Dokumentation sieht vor, dass man Claude selbst bittet, einen Mod zu schreiben. Auch ohne Programmierkenntnisse ist das denkbar, ein gutes Gefühl für Prüfung und Risiko ist dann aber umso wichtiger. Mit Prompts umzugehen ist dafür die Grundlage, wie wir sie im Prompt-Engineering-Kurs üben. Wer im Team arbeitet, sollte die Kontrollseite im Blick haben: Welche Mods sind erlaubt, wer prüft sie, wer darf installieren? Mehr zu Abläufen, in denen KI Aufgaben übernimmt, findest du unter KI-Automatisierung.
Fazit
Mods machen aus Claude Code ein Werkzeug, das du in der Tiefe anpassen kannst, nicht nur über Anweisungen. Das ist ein Gewinn an Kontrolle über den Agenten und zugleich ein Gewinn an Verantwortung, weil die Erweiterungen mit deinen vollen Rechten laufen.
Mein Rat: Lies bei jedem Mod zuerst, was er verlangt, installiere nur aus Quellen, die du kennst, und nutze die Schalter zum Abschalten, wenn etwas unklar ist.
Josef vom KI Club