Claude Code Plugin Marketplace macht Claude-Code-Anpassung zu einem verteilbaren Ökosystem. Plugins können Claude Code mit Skills, Agents, Hooks, MCP-Servern, LSP-Servern, Output Styles und wiederverwendbaren Commands erweitern; Marketplaces sind Kataloge, die Nutzer hinzufügen und von denen sie einzelne Plugins installieren, ähnlich App Store plus App-Auswahl (Claude Code plugin docs). Das signalisiert den Wandel von individueller lokaler Konfiguration zu geteilten Automatisierungs-Assets, internen Plattform-Paketen und kuratierten Team-Workflows.
Der offizielle Marketplace claude-plugins-official ist in Claude Code automatisch verfügbar und von Anthropic kuratiert; der Community Marketplace hostet Third-Party-Plugins nach automatisierter Validierung und Safety Screening, jedes Plugin im Katalog an einen festen Commit SHA gepinnt (Claude Code plugin docs). Der offizielle Katalog umfasst Code-Intelligence-Plugins mit Language Server Protocol Tools wie pyright, rust-analyzer, gopls und typescript-language-server sowie Integrationen für GitHub, GitLab, Jira/Confluence, Asana, Linear, Notion, Figma, Vercel, Firebase, Supabase, Slack und Sentry (Claude Code plugin docs).
Der wichtigste Architekturpunkt ist Vertrauen. Die Claude-Code-Dokumentation warnt, dass Plugins und Marketplaces hoch vertrauenswürdige Komponenten sind, die beliebigen Code mit Nutzerprivilegien ausführen können, und dass Anthropic nicht kontrolliert, welche MCP-Server, Dateien oder Software in Plugins enthalten sind oder ob sie wie beabsichtigt funktionieren (Claude Code plugin docs). Das macht Trial sinnvoll: wertvoll für genehmigte interne Workflows und kuratierte Extensions, aber kein offener Marketplace-Rollout ohne Supply-Chain-Controls.
/plugin öffnet den Plugin Manager, Marketplaces können aus GitHub-Repositories, Git URLs, lokalen Pfaden oder remote marketplace.json hinzugefügt werden; Plugins installieren, deaktivieren, aktivieren, deinstallieren, reloaden und auf User-, Project-, Local- oder Managed-Scope setzen (Claude Code plugin docs)..claude-plugin/marketplace.json mit Pflichtfeldern wie name, owner und plugins; Einträge können Sources, Kategorien, Tags, Versions-Metadaten, Skills, Commands, Agents, Hooks, MCP-Server und LSP-Server deklarieren (Claude Code marketplace docs).ref und vollem Commit-sha für exakte Versionskontrolle (Claude Code marketplace docs).strictKnownMarketplaces einschränken, Marketplaces mit blockedMarketplaces blockieren, nur Managed Hooks oder MCP-Server erzwingen, Skills/Agents/Hooks/MCP-Server mit strictPluginOnlyCustomization auf Plugins oder Managed Settings beschränken und verhindern, dass User oder Projekte Permission Rules definieren, mit allowManagedPermissionRulesOnly (Claude Code permissions, Claude Code marketplace docs).Testen Sie Claude-Code-Plugin-Marketplaces für genehmigte interne Plugins, geteilte Team-Commands, Code-Intelligence-Setup, projektspezifische Skills und wiederholbare Engineering-Workflows. Starten Sie mit einem privaten Organisations-Marketplace, gepinnten Plugin-Sources, expliziten Ownern, signierten oder geprüften Releases wo möglich und Project-Scope-Installation nur in Repositories, die den Workflow brauchen. Nutzen Sie Plugins zur Standardisierung bekannter guter Workflows, nicht damit jeder Entwickler beliebige Third-Party-Automation installiert.
Behandeln Sie Plugins als Software-Supply-Chain-Artefakte. Verlangen Sie Code Review, Commit-SHA-Pinning, Dependency- und Secret-Scanning, Lizenz-Review, MCP-Scope-Review, Hook-Review, Least-Privilege-Permissions und dokumentierte Update-Ownership. Schränken Sie Third-Party-Marketplace-Zugänge mit strictKnownMarketplaces ein, blockieren Sie nicht genehmigte Quellen mit blockedMarketplaces und nutzen Sie Managed Settings in High-Trust-Umgebungen. Für sensible Repositories erwägen Sie allowManagedHooksOnly, allowManagedMcpServersOnly, allowManagedPermissionRulesOnly und strictPluginOnlyCustomization.
Wechseln Sie von Trial zu Adopt erst, wenn die Organisation einen kuratierten Marketplace-Prozess, Plugin-Inventar, Security-Review-Checkliste, Permission-Baseline, Update-Policy, Incident-Response-Pfad und Telemetrie für Plugin-Nutzung hat. Vermeiden Sie offene Community-Marketplace-Adoption für Produktions- oder sensible Codebases, bis Plugin-Provenance, Permissions, Hooks und MCP-Verhalten kontinuierlich governed sind.