v2.1.224 新增的 archive 插件来源类型,是一个容易被忽略但很实用的补充——过去 Claude Code 的插件市场安装流程强依赖 Git 仓库或 npm 包,而现在你可以直接用一个托管在 HTTPS 上的 zip 压缩包来分发和安装插件,完全不需要 Git 或 npm 环境,还能选配 SHA-256 哈希锁定确保完整性。本文基于官方 Changelog 详解这项能力的实战用法。
为什么需要这个能力
Added archive plugin source: install plugins from a zip over HTTPS
without git or npm, with optional SHA-256 pinning
在此之前,Claude Code 插件的分发严重依赖开发者生态的两大基础设施——Git 仓库和 npm registry。但很多企业内网环境不允许直接访问外部 Git 服务或 npm 源,或者插件开发者本身并不熟悉这两套发布流程。archive 来源类型解决的正是这个「分发门槛」问题——只要能通过 HTTPS 下载一个 zip 文件,就能完成插件安装。
典型使用场景
场景一:企业内网无法访问 GitHub/npm,但可以访问内部文件服务器
场景二:插件作者只想临时分享一个压缩包,不想创建正式仓库
场景三:需要固定某个插件版本,用 SHA-256 锁定内容不被篡改
场景四:CI/CD 流程中批量分发内部插件,希望流程更简单
概念用法示意
// .claude/settings.json 或 marketplace 配置片段(示意)
{
"pluginSources": [
{
"type": "archive",
"url": "https://internal.example.com/plugins/my-plugin.zip",
"sha256": "填入压缩包的 SHA-256 哈希值,可选但推荐配置"
}
]
}具体字段名和配置路径请以官方文档实际发布内容为准,这里展示的是该功能对应的核心配置思路——指定一个 HTTPS 可访问的 zip 地址,外加一个可选的哈希校验值。
SHA-256 哈希锁定的意义
如果只提供 zip 地址而不做哈希锁定,理论上存在一个风险——如果该地址上的内容被替换(无论是恶意篡改还是运维失误),所有依赖这个地址的用户下次安装或更新插件时,会静默地获取到一份不同的内容。加上 SHA-256 哈希锁定后,只有内容哈希完全匹配才会被接受安装,这是保证插件供应链完整性的一个简单但有效的手段——本质上和很多包管理器的 lockfile 机制是同一个思路。
和现有 Marketplace 机制的关系
结合同批次 v2.1.223 新增的 Marketplace 组织通配符白名单("owner/*" 写法)来看,Claude Code 的插件供应链管理正在变得更加体系化——组织管理员可以用通配符规则批量允许/屏蔽某个 GitHub 组织下的仓库,同时 archive 类型为「不方便走 Git/npm 流程」的场景提供了一条补充通道。两者结合,企业可以针对不同的插件来源类型,分别制定合适的准入策略。
使用建议
1. 内部分发插件时,优先配置 SHA-256 哈希锁定,避免内容被篡改
2. zip 压缩包托管地址尽量使用企业内可控的存储服务,
而不是第三方临时文件分享链接
3. 如果插件需要频繁更新,考虑搭配版本号命名 zip 文件
(如 my-plugin-v1.2.0.zip),便于追踪和回滚
总结
archive 插件来源类型看似是一个不起眼的小功能,实际解决的是插件生态「最后一公里」的分发门槛问题——尤其对内网受限的企业环境,或者只是想快速分享一个插件原型的开发者来说,跳过 Git/npm 直接用 zip 分发,是一个成本更低的选择。配合 SHA-256 哈希锁定,在便捷性和安全性之间也做了合理的平衡。
来源:Claude Code Changelog v2.1.224 — Claude Code 官方文档,Anthropic