Claude Code · надстройки из официального каталога · сентябрь 2026

Плагины Claude Code: 6 минут, и три рабочих стоят у тебя

Панель надстроек Claude Code: вкладка Discover, карточка из официального каталога и выбор области установки тремя строками
Так выглядит панель изнутри Claude Code: сверху вкладки Discover, Installed, Marketplaces, в центре карточка из каталога claude-plugins-official, снизу выбор, куда ставить. Источник: www.crowdstrike.com, дата источника 21 мая 2026 года

Плагин, то есть готовая надстройка к Claude Code, ставится одной строкой. Искать по подборкам не надо: официальный каталог на 295 штук подключается сам. Набери в чат /plugin install security-guidance@claude-plugins-official, через пару секунд придёт ответ Successfully installed. Всё, работает: она читает твою правку кода и пишет в чат, если увидела дыру. Три таких у меня встали за 6 минут

Не ищи ничего по видео и подборкам: официальный каталог уже подключён сам. Набери в Claude Code /plugin и открой вкладку Marketplaces. Стоит там строка claude-plugins-official - ставь прямо оттуда

Проверь за 20 секунд, есть ли у тебя каталог

Разбор официального каталога надстроек: всего 295 штук, раскладка по разделам, ноль про экономию расхода
Мой разбор живого файла каталога 13 сентября 2026 года. Внизу видно главное: про экономию расхода и переключение поставщиков моделей в официальном каталоге нет ничего

Открой Claude Code и набери прямо в чат:

/plugin

Поверх окна откроется панель с вкладками: Plugins, Discover, Installed, Marketplaces, Errors. Перейди на Marketplaces и посмотри, что там за строки

Дальше два исхода, и они решают, с чего начинать:

  • в списке стоит claude-plugins-official - каталог уже подключён, добавлять ничего не надо. У меня так и было, я его никогда не подключал руками
  • список пустой - подключи одной строкой: набери /plugin marketplace add anthropics/claude-plugins-official, ответом придёт Successfully added marketplace

Каталог подключается сам при первом запуске. Руками его добавляют, только когда автоподключение не сработало: сеть режет доступ или на рабочем ноутбуке стоит запрет. Если Claude Code у тебя ещё не стоит вовсе, начни с установки Claude Code, а на Windows путь чуть другой: Claude Code на Windows

Шаг 1. Открой панель и убедись, что каталог подключён

Панель /plugin это пульт всего хозяйства. Пять вкладок, каждая про своё:

ВкладкаЧто там лежит
Discoverвсё содержимое каталога, можно листать и читать описания
Installedто, что уже стоит у тебя
Marketplacesкаталоги-источники, откуда ты ставишь
Errorsто, что сломалось при загрузке
Statsчем ты пользуешься чаще

Таблица прокручивается вбок →

Понять, что всё в порядке, можно по вкладке Marketplaces: там должна быть строка claude-plugins-official. Пустая вкладка значит, что источника нет, и лечит её одна команда из блока выше

Панель работает так же, как остальные встроенные команды со слэшем. Если ты их ещё не разбирал, рядом лежит список команд Claude Code и настройка под себя

Шаг 2. Поставь ту, что проверяет код на дыры

Это первая из трёх и самая полезная новичку. Называется security-guidance, написана инженером Anthropic: в её файле-паспорте стоит почта [email protected]. Набери в чат:

/plugin install security-guidance@claude-plugins-official

Через несколько секунд появится строка Successfully installed plugin: security-guidance@claude-plugins-official. Если ты ставишь не из чата, а из чёрного окна команд, то же самое делает строка claude plugin install security-guidance@claude-plugins-official

Что она даёт. Она следит за каждой правкой файла и, увидев опасное место, пишет предупреждение прямо в чат. Внутри 25 правил на самые частые дыры: запуск команд системы через склеенную строку, вставка чужого куска страницы в свою, чтение файла-заготовки от непроверенного отправителя, выключенная проверка сертификата. Новичок про эти дыры не знает вообще, и она ловит их за него

Проверить, что всё встало, можно так: набери /plugin и зайди на вкладку Installed. В списке должна появиться строка security-guidance@claude-plugins-official со словом enabled рядом

Тема безопасности этим не закрывается, а только начинается. Про то, чем рискует человек, отдавший машине право действовать самому, есть отдельный разбор: безопасность ИИ-агентов

Шаг 3. Поставь две остальные и проверь, что все три на месте

Команда та же, меняется только имя. Две строки подряд:

/plugin install commit-commands@claude-plugins-official
/plugin install code-review@claude-plugins-official

commit-commands даёт три команды сохранения работы: /commit, /commit-push-pr и /clean_gone. Ты пишешь /commit, и Claude сам смотрит, что изменилось, сам пишет осмысленное описание правки в стиле твоего проекта и сам сохраняет. Новичку это снимает целый слой: не надо запоминать, в каком порядке идут команды хранилища кода. Если ты ещё не работал с хранилищем, посмотри как скачать чужой проект с GitHub и чей код получается на выходе

code-review запускает несколько проверяющих помощников сразу. Они читают твою правку и ищут ошибки, а спорные находки отсеивают по уверенности, чтобы не заваливать тебя ложными тревогами. Это про ту же боль, что и почему Claude делает не то, что просили

Готово это или нет, покажет одна строка в чёрном окне команд:

claude plugin list

Она напечатает список, и в нём будут три строки с хвостом @claude-plugins-official, у каждой ниже Status: ✔ enabled. У меня печатает ровно три

Четвёртая на выбор, под твой язык программирования. В каталоге лежат 13 языковых подсказчиков: они дают Claude сразу видеть ошибки в типах данных прямо во время правки. Под Python это pyright-lsp, под веб typescript-lsp, есть под Go, PHP, Java и другие. Ставится так же, одной строкой. Оговорка важная: сама надстройка языковую службу не скачивает, её ставят отдельно, и это уже дело твоего языка. Новичку на Python сначала пригодится Python с нуля

Шаг 4. Убедись, что она реально работает

Установка это ещё не работа. Проверь руками

Сверху код с опасной строкой os.system, снизу ответ надстройки security-guidance про место входа чужой команды
Мой прогон 13 сентября 2026 года, версия надстройки 2.0.8. Сверху код, который я нарочно написал с дырой, снизу ответ: она назвала os.system местом, через которое в программу заходит чужая команда, и предложила замену

Попроси Claude написать функцию, которая удаляет файл по имени, и попроси сделать это через os.system. Сработает сразу после записи файла и напишет в чат примерно такое:

Security Warning: os.system() runs a shell and is a
command-injection sink. Use subprocess.run([...]) with a
list of arguments instead

Перевожу: os.system запускает системную оболочку, и через неё в твою программу может заехать чужая команда. Дальше сказано взять subprocess.run со списком отдельных кусков - там чужая команда уже не проходит

Вот признак успеха: предупреждение пришло САМО, ты его не просил. Именно так это и работает дальше на каждой правке. Молчит - значит либо не встало (проверь вкладку Installed), либо в правке действительно не было опасного места

Что вам продают под видом плагина, и как отличить

Здесь живёт главная ловушка темы, и она дороже всех остальных

Про надстройки к Claude Code ходят два обещания, которые звучат громко: одна «режет расход больше чем вдвое», вторая «цепляет тебя к тремстам с лишним бесплатным моделям и молча переключает, когда упёрся в лимит». Я пошёл проверять оба по живому каталогу

В официальном каталоге 295 записей. Про экономию расхода и про переключение поставщиков моделей там нет ни одной. Я посчитал это по файлу самого каталога, который лежит у меня на компьютере, поиском по именам и описаниям всех 295 строк. Кадр прогона выше в статье

За вторым обещанием стоит реальный проект, он называется OmniRoute. Но надстройкой он не является и поставить его командой /plugin install нельзя в принципе: это отдельная программа-посредник, которая живёт на твоём компьютере, а Claude к ней подключают сменой адреса в настройках. Там же три вещи, о которых в подборках молчат:

  • число моделей плавает от копии к копии. У одного и того же проекта на разных аккаунтах в описании стоит то 160 с лишним, то 231, то 268, то 271, то 278, то 290, то 352. Это не выросло за месяц, это разные клоны одного текста с разными цифрами
  • у него есть зарегистрированная дыра в безопасности с номером CVE-2026-49352
  • независимый каталог помечает его как непроверенный сообществом и прямо советует смотреть на источник перед запуском

За первым обещанием стоят два живых любительских проекта: tamp (91 звезда на гитхабе) и token-reducer (44 звезды). Они существуют и что-то действительно сжимают. Но и они не надстройки, а про «без потери точности» нет ни одного замера: автор tamp сам пишет в описании, что на коротких задачах разница почти не видна. Про то, откуда вообще берётся расход, у меня есть отдельный разбор: почему сжигается контекст и расход при работе через ключ

Коротко в одну таблицу, что где:

Что обещаютЧто это на самом делеСтавится через /plugin install?
«режет расход больше чем вдвое, точность не падает»два чужих любительских проекта, замера точности нет ни у одногонет
«цепляет к 300+ бесплатным моделям, само переключает»отдельная программа-посредник, число моделей плавает по клонам, есть зарегистрированная дыранет
проверка кода на дыры прямо во время правкиsecurity-guidance, автор из Anthropic, 25 правилда
сохранение работы одной командойcommit-commands, три команды внутрида

Таблица прокручивается вбок →

Правило трёх вопросов, по которому отличается настоящая надстройка от чужой программы. Работает на любой, включая те, которых сегодня ещё нет:

  1. Ставится ли она строкой /plugin install имя@каталог? Нет - это не она, как бы её ни называли в статье
  2. Кто стоит автором? У настоящей есть файл-паспорт plugin.json, и в нём поле автора. У security-guidance там почта на домене anthropic.com. Пусто или неизвестный человек - смотри дальше сам
  3. Что физически лежит внутри? Папка видна целиком: у security-guidance это правила проверок и обработчики событий, которые можно прочитать глазами. Закрытая коробка, которая просит вписать адрес в настройки, к этой категории не относится

Вот что я увидел, когда открыл папку той самой надстройки у себя и прочитал её файлы:

ПАПКА: ~/.claude/plugins/cache/claude-plugins-official/security-guidance/2.0.8/

  .claude-plugin/plugin.json   паспорт: автор David Dworken, почта на домене
                               anthropic.com, версия 2.0.8
  hooks/patterns.py            25 правил проверки. Считано по ключу ruleName:
                               os_system_injection, eval_injection, innerHTML_xss,
                               pickle_deserialization, unsafe_yaml_load,
                               tls_verification_disabled и ещё 19
  hooks/hooks.json             на что подписана: SessionStart, UserPromptSubmit,
                               PostToolUse, Stop, SubagentStop
  README.md, LICENSE, tests/   описание, лицензия, свои проверки

Всё читается обычным текстом. Именно это и отличает настоящую надстройку от программы-посредника, у которой внутрь заглянуть нельзя

Отдельно: Claude Code при установке ЛЮБОЙ надстройки сам показывает предупреждение, что Anthropic не проверяет их содержимое. Оно висит на каждой карточке, и это не формальность

Что болит - что ставить

Таблица, ради которой можно вернуться через неделю. Читается без текста вокруг

Что болитЧто ставитьКакой командой
Пишу код и не понимаю, нет ли там дырыsecurity-guidance/plugin install security-guidance@claude-plugins-official
Путаюсь в сохранении работы, не помню порядок командcommit-commands/plugin install commit-commands@claude-plugins-official
Не умею сам вычитывать свой код перед сохранениемcode-review/plugin install code-review@claude-plugins-official
Код падает из-за опечаток и путаницы в типах данныхязыковой подсказчик, например pyright-lsp/plugin install pyright-lsp@claude-plugins-official

Таблица прокручивается вбок →

Что ломается и что делать

Панель /plugin открылась, а вкладка Marketplaces пустая. Каталог не подключился сам. Лечится строкой /plugin marketplace add anthropics/claude-plugins-official, в ответ придёт Successfully added marketplace

Установка прошла, а в чате тишина и ничего не происходит. Зайди на вкладку Errors: туда попадает всё, что сломалось при загрузке. Если там пусто, а тишина осталась, помогает полная перезагрузка хранилища скачанных файлов: официальная инструкция советует стереть папку ~/.claude/plugins/cache, после чего Claude скачает всё заново. Если Claude вообще начал вести себя странно, помогает откат на прошлую версию и обновление

Поставил, а команды из неё не появились. У них команды с приставкой: не /commit, а /commit-commands:commit. Обе записи работают, но в списке ищи с приставкой

Языковой подсказчик стоит, а подсказок по типам нет. Он и не будет: языковую службу под твой язык он не скачивает. Её ставят отдельно, командой твоего языка, и только после этого он её подхватывает

Чем это отличается от скиллов и MCP

Короткий ответ: надстройка это упаковка, а скилл и MCP-сервер это то, что внутри неё может лежать. Одна надстройка способна нести сразу несколько скиллов, своих помощников, обработчики событий и подключение к внешнему сервису

Практическая разница для тебя. Скилл, который ты написал себе сам, лежит в папке проекта и зовётся коротко: /hello. Тот же скилл внутри надстройки зовётся с приставкой имени: /имя-надстройки:hello. Приставка нужна, чтобы твои личные вещи не сталкивались именами с чужими

Если тема скиллов для тебя новая, начни отсюда: скиллы Claude простыми словами, как написать свой скилл, подборка готовых скиллов и разница между плагинами, скиллами и MCP отдельным разбором. Про подключение внешних сервисов есть MCP простыми словами

Что забрать с собой

Твой рабочий предмет это правило трёх вопросов: ставится ли строкой /plugin install имя@каталог · кто стоит автором в файле-паспорте · что физически лежит внутри папки. Оно работает на любой находке, включая те, которых сегодня ещё нет

В итоге у тебя

Три надстройки из официального каталога стоят и работают: одна читает каждую твою правку на дыры и пишет в чат сама, вторая сохраняет работу одной командой вместо четырёх, третья вычитывает код до сохранения. На вкладке Installed три строки со словом enabled, и предупреждение про os.system пришло без твоей просьбы

Плюс правило трёх вопросов в руках: теперь любая находка из чужой подборки проверяется за минуту, и чужая программа с дырой к тебе уже не заедет

Источники

Числа 295, раскладка по разделам, 25 правил и состав папки сняты не из статей, а с живого файла каталога и файлов самой надстройки на моём компьютере: ~/.claude/plugins/marketplaces/claude-plugins-official/.claude-plugin/marketplace.json и ~/.claude/plugins/cache/claude-plugins-official/security-guidance/2.0.8/

Памятка: надстройки Claude Code коротко

Сохрани себе

  • Официальный каталог подключается сам, проверяется вкладкой Marketplaces
  • В каталоге 295 записей, про экономию расхода и переключение моделей нет ни одной
  • Ставится одной строкой /plugin install имя@claude-plugins-official
  • Первые три новичку: security-guidance, commit-commands, code-review
  • Четвёртая по языку: pyright-lsp для Python, typescript-lsp для веба
  • Проверка успеха: вкладка Installed, строка со словом enabled
  • Не ставится через /plugin install - это не надстройка, а чужая программа

Куда это ведёт

Ты собрал себе рабочее место, а не набор иконок

Шесть минут на три установки, и дальше каждая новая штука это одна строка. Тем же способом собирается всё остальное: свой помощник, свой сайт, приём заявок, разбор конкурентов на потоке

На Лагере я веду через это за руку, от установки до работающей системы, на живых проектах

Забрать путёвку в ИИ-Лагерь

Кнопка ведёт в мой закрытый канал. Жмёшь «Подать заявку», впускаю сразу, бот пишет в личку и отдаёт путёвку. Бесплатно

Частые вопросы

Сколько это стоит?

Ноль. Официальный каталог бесплатный, все три надстройки из него бесплатные, отдельной оплаты за них нет

Нужно ли уметь программировать?

Нет. Всё ставится четырьмя строками, которые копируются как есть. Понимать, что у них внутри, не обязательно

Не сломает ли это мой Claude Code?

Каждую можно выключить или снять обратно через ту же панель /plugin, вкладка Installed. Настройки самого Claude Code при этом не меняются

Работает ли это на Windows?

Да, строки одинаковые. Разница только в том, как открывается чёрное окно команд

Можно ли ставить из чужих каталогов?

Технически да, строкой /plugin marketplace add. Но тогда обязательно правило трёх вопросов из статьи: Anthropic содержимое чужих каталогов не проверяет и говорит об этом прямо