Claude-Code-Plugin-Struktur einrichten und prüfen
Praxisleitfaden für Manifest, Komponentenverzeichnisse, portable Pfade und lokale Plugin-Tests.
- Skill Road
- Claude-Code-Plugin-Struktur einrichten und prüfen
Veröffentlicht am 09.09.2026
Dieser Ratgeber überträgt die offizielle Anthropic-Anleitung zur Plugin-Struktur in einen nachvollziehbaren Prüfablauf. Er eignet sich für ein neues Plugin und für die Übernahme einer vorhandenen .claude-Konfiguration.
Plugin-Stamm und Manifest anlegen
Legen Sie zunächst einen eigenen Plugin-Stamm an. Er enthält das Verzeichnis .claude-plugin. Die Datei plugin.json gehört ausschließlich dort hinein. Beginnen Sie mit einem eindeutigen Namen in kebab-case und ergänzen Sie Beschreibung, Version, Autor, Repository und Lizenz nur dann, wenn diese Angaben gepflegt werden können.
Komponenten am richtigen Ort ablegen
Legen Sie skills, agents, commands und hooks nicht unter .claude-plugin ab. Diese Verzeichnisse liegen direkt im Plugin-Stamm. Ein Skill erhält ein eigenes Unterverzeichnis mit SKILL.md. Für ein kleines Plugin genügt zunächst ein einzelner Skill. Bei mehreren Fähigkeiten ist die skills-Struktur übersichtlicher und unterstützt einen stabilen Namensraum. Erzeugen Sie nur Komponenten, die das Plugin tatsächlich benötigt.
Pfade portabel halten
Prüfen Sie jeden Pfad in Hooks, MCP-Konfigurationen und Skripten. Verwenden Sie CLAUDE_PLUGIN_ROOT, damit die Erweiterung unabhängig vom Installationsort auf ihre eigenen Dateien zugreift. Absolute Pfade und Annahmen über das aktuelle Arbeitsverzeichnis brechen häufig, sobald ein Plugin aus einem Marketplace, einem lokalen Ordner oder einer Teamfreigabe geladen wird.
Lokal testen und Änderungen prüfen
Starten Sie Claude Code für einen lokalen Test mit dem Plugin-Verzeichnis-Parameter und prüfen Sie danach den namespaced Skill-Aufruf. Kontrollieren Sie auch die Hilfeansicht, die geladenen Komponenten und mögliche Fehlermeldungen. Wenn eine Installation eine erneute Plugin-Aktivierung verlangt, laden Sie die Plugins neu. Ein erfolgreicher Ladevorgang beweist noch nicht, dass ein Hook, MCP-Server oder Skript sicher und fachlich korrekt arbeitet.
Sicherheitsreview vor der Weitergabe
Lesen Sie jeden Hook und jedes Skript vor der Freigabe. Prüfen Sie Schreibzugriffe, Netzwerkverbindungen, Umgebungsvariablen, Geheimnisse und mögliche Änderungen an externen Systemen. Begrenzen Sie Berechtigungen nach dem Least-Privilege-Prinzip und verlangen Sie menschliche Bestätigung für riskante Aktionen. Dokumentieren Sie erforderliche Laufzeitprogramme und Versionsannahmen. So bleibt die Plugin-Struktur reproduzierbar, ohne die Architekturprüfung mit einer automatischen Sicherheitsgarantie zu verwechseln.
Häufige Fragen
Wo gehört plugin.json hin?
Die Manifestdatei gehört in das Verzeichnis .claude-plugin im Plugin-Stamm. Skills, Agents, Commands und Hooks liegen direkt im Plugin-Stamm.
Warum ist CLAUDE_PLUGIN_ROOT wichtig?
Die Variable verhindert, dass Hooks und Skripte vom Installationsort oder vom aktuellen Arbeitsverzeichnis abhängen.
Ersetzt der Skill einen Sicherheitsreview?
Nein. Berechtigungen, Geheimnisse, Netzwerkzugriffe und schreibende Aktionen müssen vor der Weitergabe separat geprüft werden.