Anthropicは2026年10月1日、AI開発ツールClaude Codeの動作や画面を拡張できる「Mods」を発表した。JavaScriptやTypeScriptで書いた関数をプラグインに組み込み、ツール呼び出しを書き換えたり、会話画面の横に操作パネルを追加したりできる。SkillsでAIに作業手順を教え、MCPで外部ツールを利用できるようにする従来の拡張に加え、開発者がClaude Code内部の処理フローにも介入できるようになった。ただし、Modは利用者と同じ権限で動くため、どのModにどの範囲へのアクセスを許すかという判断も、利用者や組織側に委ねられる。

AD

指示を追加するだけでなく、処理フローそのものを変える

Modsは、Claude Codeがツールを呼び出す、プロンプトを受け取る、画面の一部を描画するといったイベントに関数を登録する仕組みだ。関数は処理を監視してそのまま次へ渡すことも、入力を書き換えてから渡すこともできる。通常の処理を呼び出さず、Mod自身が応答を返すことも可能だ。公式のイベント解説では、こうした仕組みを、各関数が次の処理を呼び出していく連鎖として説明している。

例えば、Claudeがシェルコマンドを実行しようとした際に、Modが処理をいったん止め、コマンドの影響範囲を表示できる。利用者が承認すれば実行に進み、拒否すればツールには渡さない。ツールの実行結果を受け取り、Claudeに渡す前に秘密情報を伏せるといった使い方もできる。「危険な操作を避ける」とプロンプトで指示する方法とは、制御する場所そのものが異なる。

複数のModsが同じイベントを処理する場合、先に動くModは後続処理の前後に介入できる。後続処理を呼び出す前に入力を確認し、処理が終わった後に結果を受け取れるため、ログ記録や制限処理を一段外側に配置できる。一方、あるModが通常処理を呼び出さずに応答を返せば、それより後の処理は実行されない。このため、Modsを適用する順序にも意味がある。

既存のHooksとの違いには注意が必要だ。設定ファイルから利用するHooksにも、ツールの実行可否を判断したり、引数や結果を書き換えたりする機能がある。Modsで新たにできるのは、Claude Code内部で動く関数から処理フローを組み替え、状態を共有し、利用者が操作できる画面まで作り込むことだ。公式ドキュメントの比較を、開発者が選択しやすい形に整理すると次のようになる。

拡張方法 主に変えるもの 向いている用途
Skills AIが読む指示や作業手順 繰り返し使う社内ルールや専門作業を教える
MCPサーバー AIが利用できる外部ツール チケット管理やデータベースなどと接続する
設定Hooks イベント時に実行するコマンドやHTTPリクエストなど 既存スクリプトを使って操作を拒否・許可・記録する
Mods 内部イベントの処理フローや画面 独自パネルの追加、処理の書き換え、通常処理に代わる応答を実装する

出典:Mods overviewの比較表。プラグインはこれらの機能をまとめて配布するための単位で、1つのプラグインにMod、Skill、MCPサーバーを含めることもできる。

つまり、外部システムと接続するだけならMCP、決まった手順をAIに教えるならSkillsが引き続き適している。Modsは、作業中に利用者が見る画面と、Claude Codeが処理を進める仕組みの両方を変えたい場合に使う拡張機能だ。

作業画面の中に、確認UIと監視役を置ける

Anthropicが公開したサンプルは、内部イベントと画面を組み合わせるModsの特徴をよく表している。「Token Weather」はコンテキストの使用状況を入力欄の上に表示する。「Blast Radius」は削除や強制プッシュといった危険なシェル操作をいったん止め、影響を示したうえで実行するか中止するかを選ばせる。「Replay Theater」はClaudeによる編集を記録し、変更内容を順番に確認できる画面を表示する。公式の作成ガイド

こうした表示を別のツールに任せる場合、利用者はClaude Codeと外部ツールを行き来しなければならない。Modなら、操作を止めたその場に判断に必要な情報や操作ボタンを表示できる。ただし、これらはModsの使い方を示すサンプルであり、公式ドキュメントもサポートなしで提供すると明記している。危険な操作をすべて検出できることを保証するものではない。

Claude Code内蔵の差分表示「/diff」もModとして実装されている。Anthropicは今後、内蔵機能をさらにModsへ移し、必要な機能を小さな中核の周囲に追加していく方向性を示している。ただし、公開されているのは一部の内蔵Modsのコードであり、Claude Code全体をオープンソース化したわけではない。

バージョン2.1.287では、別のエージェントが作業を監視する内蔵Mod「You should know」も追加された。長時間の作業中に、利用者やClaudeが見落としそうな点を検出すると通知する。既定では無効で、公式変更履歴によると、Anthropicのサービスへ直接接続するセッションでテレメトリが有効になっていることなどが利用条件となる。利用できる環境では、/plugin enable cc-plugin-you-should-know@builtinで有効化できる。公式変更履歴

画面を表示するだけのModと、追加でモデルを動かすModでは利用量も異なる。カウンターや操作パネルなどはモデルを呼び出さずに更新できるが、Mods APIからモデルを呼び出す機能は、利用者のプランやAPIキーを使用する。Modsだからといって、必ず追加のモデル利用なしで動くわけではない。Mods API

AD

Claudeのツールを止めるルールと、Mod自身の権限は別

Modsは、利用者と同じ権限でファイルを読み書きしたり、プロセスを起動したりできる。Modのコードを実行する環境にはNode.jsやDOMがなく、外部への操作には専用APIを使う。しかし、こうした実行環境上の制約は、Modを利用者のOS権限から隔離するサンドボックスを意味するものではない。Anthropicの管理者向け文書でも、許可したModは利用者の権限で動くと明記されている。

TeamまたはEnterpriseでログインしている場合や、端末に管理設定が適用されている場合には、内蔵Mod「sec-default」がユーザー側のModsより先に読み込まれる。APIキーや第三者のAPI基盤を使う場合は、管理設定が適用された端末であることが読み込みの条件となる。

既定のsec-defaultは、拒否ルールに反するClaudeのツール呼び出しをユーザーModが承認に変更することを防ぐ。管理設定のPreToolUse Hooksが拒否した操作も通せない。ツール呼び出しの内容がModによって書き換えられた場合には、変更後の内容を管理Hooksが改めて確認する。公式の管理者向け文書

Claudeによるツール呼び出しを制限する仕組みと、Mod自身がファイルやプロセスへアクセスする仕組みは別の経路である。

Anthropicの管理者向け文書とAPI文書を基に、操作ごとに適用される制御を整理すると次のようになる。

操作の経路 公式文書が示す制御と限界
Claudeがツール経由でファイルを読む sec-defaultが有効な既定設定では、拒否ルールや管理Hooksによる拒否が優先される
Modが$.fs.readで直接ファイルを読む Claudeのツールに対する拒否ルールは適用されず、利用者自身が読めるファイルへアクセスできる
Modが$.http.fetchで通信する 組織のWeb取得や通信に関する制限が適用される
Modが$.process.runでプログラムを起動する 起動したプログラムによる通信には、$.http.fetch向けの制限は適用されない

出典:管理者文書の既定動作と既存制御の説明、APIのファイル・プロセス・ネットワーク節。2026年10月4日に確認した公式仕様を整理したものであり、実機による安全性試験の結果ではない。組織独自のModや設定、OS側の制御によって実際のアクセス範囲は変わり得る。

公式文書が示す例は具体的だ。ClaudeのReadツールに.envを読ませないルールを設定していても、Mod自身は$.fs.readを使ってそのファイルを読める。秘密情報を伏せるModを導入する場合も、伏せる前の情報にはそのMod自身がアクセスすることになる。AIに読ませる情報を制限する設定と、Modのコードや作者を信頼できるかという判断は分けて考える必要がある。

管理者は、組み込みの制御ModにallowManagedModsOnlyを設定し、利用者が独自に持ち込んだModsを読み込ませない運用も選べる。独自の管理Modを先に実行し、ほかのModsによるファイル操作やプロセス起動を拒否する方法もある。

sec-defaultの公開実装では、ユーザーModがツール操作を承認に変更した場合に、その操作を改めて確認する処理などを確認できる。ただし、この仕組みがModによるあらゆる外部操作を一律に制限するものだと解釈すべきではない。

さらに、セキュリティ目的のModを作る場合には、Mod自身の処理が失敗したときの挙動も考える必要がある。イベント関数が次の処理を呼び出す前に例外やタイムアウトで失敗した場合、既定ではその関数がスキップされ、後続処理が続行される。失敗時にも操作を拒否したい場合は、エラー処理の中で明示的に拒否を返す実装が必要になる。「止めるためのModを導入した」というだけでは、異常時にも必ず処理を止められるとは限らない。公式の失敗時の挙動

導入判断では、機能だけでなくアクセス範囲も確認する

ModsはClaude Code 2.1.287以降で既定で有効になっている。以前の試験段階で使われていた環境変数CLAUDE_CODE_ENABLE_FUNCTION_HOOKSは、このバージョン以降では無視される。古い導入例を参考にして値を0に設定しても、Modsを無効化することはできない。

利用環境によって、Modが表示できる画面にも違いがある。ターミナルとClaude DesktopのCodeタブではModsの画面を表示できるが、DesktopのWSLセッションはプラグインに対応していない。VS Code拡張のチャット画面やclaude -p、Agent SDKではイベント関数は動作しても、Modのパネルは表示されない。導入時には、自分が使う環境で必要な機能が動作するかまで確認する必要がある。実行環境の一覧

導入前には、claude plugin validateを使ってModを実行せずに検証し、どのイベントを受け取り、どのAPIを呼び出すかを確認できる。ファイル、プロセス、ネットワークのどこにアクセスするコードなのかを把握する手掛かりにはなるが、安全性を認証する仕組みではない。Mods APIはリリース間で変更される可能性もあるため、自作する場合は、そのバージョンのClaude Codeが生成する型定義を基準に実装する必要がある。

開発者が必要とする表示や確認手順を自分で追加できれば、Anthropicによる製品側の実装を待たずに作業環境を拡張できる。一方、企業がその自由度を取り入れるには、追加したい機能だけでなく、その機能を実現するModがどの情報を読み、どのプロセスを動かせるのかまで含めて判断しなければならない。

AnthropicがClaude Codeの中核を小さく保ち、必要な機能をModsとして追加していく方針を進めるほど、どの機能を導入し、どこまで権限を与えるかという判断は、Claude Codeを利用する開発者や組織自身に委ねられることになる。