Hopp til hovedinnhold
 AI-nyheter, ferdig filtrert for ledere
SISTE:

OpenAI dots: Astra 24/7 – Pro stengt i EØS, 4000 apper • AISI: Astra 29 prosent – falsk identitet, payload utenfor scope • OpenAI-agenter: 16 500 UNCTAD-skann – XSS-spill, 82 rate-limits • OpenAI: DNS-hull – pause i trening av de mest kapable • OpenAI-agenter la ut 53 brukerbilder – kan ikke varsle ofrene

Claude Code mods: uten sandbox – sec-default lastes først
CIOCISOStyreAnthropicClaude CodeAgenterSikkerhetPluginsLeverandørstyring

Claude Code mods: uten sandbox – sec-default lastes først

JH
Joachim Høgby
1. oktober 20261. oktober 20266 min lesingKilde: Anthropic

Anthropic gjør mods allment tilgjengelig i Claude Code 1. oktober 2026. En mod er en liten TypeScript-funksjon som kan skrive om prompten, legge til grensesnitt, bytte ut en innebygd funksjon eller legge til ny funksjonalitet. Du kan skrive den selv, eller be Claude Code om å skrive, installere og hot-reloade den i samme økt. Mods leveres i plugins og virker i CLI og skrivebordsappen.

Det som gjør saken til CISO-stoff, står i samme avsnitt som lanseringen: Mods kjører med samme tilgang til maskinen som Claude Code. De er ikke sandkasset. Anthropic sier rett ut at du bare skal installere mods fra kilder du stoler på, på samme måte som annen kode du kjører lokalt.

For CIO er dette kontrollplanet rundt kodeagenten, ikke en ny chatfunksjon. Den som eier plugin-køen, eier hva agenten får lov til å gjøre mot repo, hemmeligheter og produksjon.

Hva Anthropic faktisk slipper

Hver gang Claude Code gjør noe, sender den et event. Eksemplene i bloggen er verktøykall, tillatelsesforespørsel og tegning av deler av skjermen. En mod er en funksjon som koples på ett slikt event. Den kan kjøre før, etter eller i stedet for eventet, eller wrappe det og kjøre både før og etter.

Med én funksjon kan en mod:

  • skrive om en prompt før den når modellen
  • blokkere, skrive om eller prøve et verktøykall på nytt
  • godkjenne eller avslå en tillatelsesforespørsel
  • fjerne hemmeligheter fra verktøyoutput før Claude leser den

En mod kan også endre det du ser. Den kan redigere eller erstatte deler av grensesnittet Claude Code tegner, legge til knapper og felt, og andre mods kan svare når du trykker. I dag kan en mod treffe terminal, skrivebordsapp eller begge.

Når flere mods koples på samme event, kjører de i den rekkefølgen de lastes. Den første ser eventet først og resultatet sist. Det er lastrekkefølge som policy, ikke pynt.

Noen innebygde funksjoner leveres nå som mods. Anthropic nevner /diff: den kan slås av i /plugin eller byttes ut med din egen versjon. Planen er å flytte flere innebygde funksjoner over i mods, slik at kjernen kan skjæres ned og bare det dere vil ha, legges tilbake.

Mods er tilgjengelige i Claude Code CLI og skrivebordsappen i dag. Plugins med mods installeres fra Claude-katalogen eller med /plugin. For å dele en mod pakkes den i en plugin og sendes inn til katalogen. Getting started-guiden på claude.dev sier at mods er på som standard fra Claude Code 2.1.287.

Team, Enterprise og sec-default

Mods leveres i plugins, så eksisterende plugin-kontroller gjelder. Administratorer kan tillate eller blokkere plugin-markedsplasser. På Team- og Enterprise-planer setter eieren dette i admin-konsollen. På Claude API og tredjeparts-API-planer skyves administrerte innstillinger ut på brukernes maskiner.

På Team og Enterprise, og på maskiner med administrerte innstillinger, lastes en innebygd mod kalt sec-default («security default») først. Den stopper mods brukerne installerer fra å gjøre risikable ting, som å overstyre deny-regler for tillatelser. Anthropic sier at kildekoden kan leses, slik at dere ser hva den faktisk begrenser.

Administratorer kan laste egne mods først i stedet. Hvis dere gjør det, skal sec-default fortsatt ligge i listen. Fjerner dere den uten å erstatte restriksjonene, er deny-reglene åpne for neste mod i køen.

Anthropic peker på tre team-eksempler:

  • CI/CD-status i et felt ved samtalen, oppdatert når bygg går grønt eller rødt
  • produksjonsvern som krever bekreftelse før kommandoer rører produksjonskonfig
  • revisjonslogg: en mod som lastes først, kan registrere hvert kall alle andre mods gjør

Det siste er det styret bør merke: lastrekkefølge er både angrepsflate og kontroll. Den som lastes først, ser alt.

Hva dette ikke er

I september sirkulerte mods som forhåndsvisning og community-eksperiment, med flagg og changelog som ikke kalte det GA. 1. oktober er produktlanseringen: tilgjengelig i CLI og skrivebord, plugins som distribusjon, og et navngitt sikkerhetsdefault for betalte team.

Anthropic har ikke publisert en sårbarhetsbudget, en sandbox-plan eller et tall på hvor mange mods som er gjennomgått i katalogen. Bloggen er en produkttekst, ikke en trusselmodell. Behandl den slik.

Claude Code-lead Boris Cherny skrev samme dag at hver utvikler jobber forskjellig, og at det ikke er grunn til at alle skal ha identisk Claude-opplevelse. Det er produktargumentet. For CISO er speilet: hver usandboxed mod er et nytt privilegium i agentprosessen.

Hva ledere bør gjøre nå

Sett plugin-kilden på allowlist før mods får spre seg i utviklerflåten. Team- og Enterprise-eier styrer markedsplasser i admin-konsollen. API-kunder må få administrerte innstillinger ut på maskinene, ellers er kontrollen lokal og tilfeldig.

Krev at sec-default ligger først, med mindre sikkerhetsteamet har en egen førstelastet mod som gjør minst det samme og logger mer. Les kilden. Test at en test-mod ikke kan overstyre deny-regler.

Behandle mods som programvareinstallasjon, ikke som en prompt. Signering, pin av plugin-versjon, intern katalog og forbud mot «be Claude om å lage og installere en mod fra nettet» hører hjemme i samme policy som npm og IDE-utvidelser.

Logg lastrekkefølge og hvert mod-kall der agenten rører produksjon, hemmeligheter eller kundebehandling. Anthropics eget revisjonseksempel er malen. Uten logg er det umulig å si hvilken mod som endret et verktøykall.

Ikke la Claude skrive mods i produksjonsrepo uten PR-krav. Hot reload i økten er utviklerfart. Det er ikke endringskontroll.

Kilder og medier

Primærkilde: Anthropic, Customize Claude Code with mods in TypeScript, 1. oktober 2026: https://claude.com/blog/claude-code-mods

Kom i gang: Claude, Getting started with Claude Code mods, 1. oktober 2026: https://claude.dev/blog/getting-started-with-claude-code-mods/

X: Boris Cherny (@bcherny), 1. oktober 2026: https://x.com/bcherny/status/2105756563302723721

Thumbnail: OpenAI Image 2 / hogby.ai

📬 Likte du denne?

AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.