Claude Code Plugins: Wat ze zijn & hoe te gebruiken

Claude Code Plugins: Wat ze zijn & hoe te gebruiken

Een Claude Code plugin is een map die meer dan één soort extensie tegelijk levert. Waar een skill een enkel SKILL.md bestand is dat Claude één gedrag aanleert, kan een plugin skills, subagents, hooks, slash commands en zelfs een MCP server bundelen, en dit alles installeren met één commando. Het is het verschil tussen iemand een receptenkaart geven en iemand een uitgeruste keuken geven.

Anthropic voegde plugins toe aan Claude Code eind 2025, en ze losten een reëel probleem op: teams installeerden geen skills meer één voor één, ze stelden setups samen. Een "backend engineer" configuratie kan een debugging skill, een code-review subagent, een pre-commit hook en een database MCP connectie nodig hebben. Vóór plugins betekende dit vier aparte installs en vier plekken waar de setup uit sync kon raken. Een plugin maakt dit één.

Wij testen en catalogiseren Claude skills bij SkillProof, en plugins zijn de volgende laag bovenop wat we normaal beoordelen: een verpakkingsformaat, geen gedrag. Deze gids behandelt wat er daadwerkelijk in een plugin zit, hoe het marketplace systeem werkt, en dezelfde vertrouwensvraag die we stellen over skills sinds we begonnen, nu toegepast op iets met veel meer oppervlakte.

Wat plugins daadwerkelijk verpakken

Vier ingrediëntensoorten kunnen in één plugin voorkomen, en de meeste echte plugins gebruiken er meer dan één:

  • Skills — markdown instructies die laden wanneer een taak overeenkomt, hetzelfde formaat als behandeld in wat Claude skills zijn.
  • Subagents — aparte Claude instanties met hun eigen system prompt en context window, nuttig voor het delegeren van een drukke of parallelle taak.
  • Hooks — shell commando's die automatisch afgaan bij events zoals een bestand opslaan, een commit, of een tool call die eindigt. Een lint-on-save hook is het klassieke voorbeeld.
  • Slash commands — aangepaste commando's zoals /deploy of /standup die een vooraf gedefinieerde prompt of script uitvoeren wanneer een teamgenoot ze typt.
  • MCP servers — een verbinding met een externe tool of databron, één keer geconfigureerd binnen de plugin in plaats van handmatig in elk project.

Een plugin heeft niet alle vijf nodig. Vele leveren slechts een paar skills, of een enkele hook plus het commando dat deze triggert. Wat het een plugin maakt in plaats van een losse verzameling bestanden, is dat het als één eenheid wordt geïnstalleerd, met één manifest dat beschrijft wat erin zit.

Plugins vs skills: de npm-package analogie

De meest duidelijke manier om hierover na te denken: een skill is een functie, een plugin is een package.

Een enkele skill leert Claude één gedrag aan, of dat nu het formatteren van vergadernotities is of het auditen van een SEO-pagina. Het heeft geen dependencies en geen configuratie buiten zijn eigen markdown. Dat is opzettelijk: een skill die is geschreven om meerdere ongerelateerde taken te dekken, triggert vaak onbetrouwbaar op al deze taken, aangezien de beschrijving niet specifiek kan zijn over één enkele taak.

Een plugin is de distributie-eenheid rond dat gedrag. In de npm-wereld wordt een functie niet op zichzelf geleverd; het wordt geleverd binnen een package met een package.json, een versienummer, en misschien een paar andere functies die bij elkaar horen. Een plugin vervult dezelfde rol voor Claude Code: het is het ding met een naam, een versie, een auteur en een manifest, en de skills, hooks en commando's erin zijn de exports.

Dit onderscheid is praktisch belangrijk. Wanneer iets kapot gaat, zijn "de trigger van de skill is te vaag" en "de hook van de plugin voert het verkeerde shell commando uit" verschillende bugs met verschillende oplossingen. De hele plugin de schuld geven voor één slechte skill erin, of vice versa, verspilt tijd. Lees eerst het manifest om te zien wat er daadwerkelijk is geleverd voordat je iets diagnosticeert.

Het betekent ook dat de twee eenheden anders worden geëvalueerd. Een skill leeft of sterft op triggerkwaliteit en of de output Claude's standaard overtreft. Een plugin leeft of sterft op de samenwerking van zijn onderdelen: gaat de hook af vóór of nádat de skill de output ervan nodig heeft, roept het commando een MCP server aan die daadwerkelijk is geconfigureerd, botst de installatie met iets dat je al hebt.

Anatomie van een plugin

Elke plugin heeft een .claude-plugin map nodig aan de root met daarin plugin.json, het manifest. Al het andere (skills/, agents/, hooks/, commands/, .mcp.json) staat ernaast als platte mappen waar Claude Code per conventie naar zoekt.

Hier is een kleine maar complete plugin, geannoteerd:

team-standards/
├── .claude-plugin/
│   └── plugin.json
├── skills/
│   └── code-review/
│       └── SKILL.md
├── hooks/
│   └── hooks.json
└── commands/
    └── deploy.md
// .claude-plugin/plugin.json
{
  "name": "team-standards",
  "version": "1.2.0",
  "description": "Onze lint hook, review skill, en deploy commando in één installatie.",
  "author": "platform-team"
}

Het manifest is bewust dun. Het identificeert de plugin en zijn versie; het somt niet elk bestand erin op, omdat Claude Code skills/, hooks/, en commands/ automatisch ontdekt aan de hand van hun mapnamen.

// hooks/hooks.json
{
  "PreToolUse": [
    {
      "matcher": "Bash",
      "hooks": [{ "type": "command", "command": "./scripts/check-branch.sh" }]
    }
  ]
}

Deze hook gaat af vóór elke Bash tool call en kan deze blokkeren, wat de manier is waarop een plugin iets afdwingt als "nooit destructieve git commando's uitvoeren op main" zonder te vertrouwen op Claude's geheugen om te controleren.

<!-- commands/deploy.md -->
---
description: Voer onze deploy checklist uit tegen staging
---

Verifieer dat de branch niet main is, bevestig dat migraties zijn toegepast,
voer dan `./deploy.sh staging` uit. Rapporteer de deploy log samenvatting.

Het typen van /deploy voert precies dit uit, elke keer, identiek verwoord voor elke teamgenoot die de plugin installeert. Die consistentie is de hele pitch: drie componenten, één versienummer, één install commando, en niemand's lokale setup die afwijkt van die van een ander.

Een apart bestand, marketplace.json, is geen onderdeel van de plugin zelf. Het is de index die een marketplace repository publiceert, zodat Claude Code weet welke plugins daar leven en waar elke plugin vandaan te halen. De marketplace.json van één repo kan tientallen ongerelateerde plugins bevatten; zie het als het register, met plugin.json als het individuele pakket erin.

Installeren vanuit marketplaces

Een plugin op je machine krijgen kost twee commando's. Eerst, wijs Claude Code naar een marketplace:

/plugin marketplace add anthropic/plugins

Dit leest de marketplace.json van die repository en voegt elke plugin die het vermeldt toe aan wat je kunt browsen. Installeer dan één:

/plugin install code-standards@anthropic

Het @anthropic deel specificeert welke marketplace te gebruiken, aangezien je er meerdere tegelijk kunt hebben en dezelfde plugin naam theoretisch in meer dan één kan bestaan. Claude Code haalt de bestanden van de plugin op, registreert de skills en commando's, en koppelt eventuele hooks of MCP servers die het declareert.

Hier is het deel dat bekend zou moeten klinken als je iets anders van ons hebt gelezen: niemand beoordeelt deze. Het toevoegen van een marketplace betekent vertrouwen op wie die repository onderhoudt, en het installeren van een plugin ervan betekent vertrouwen op elk bestand dat de plugin meebrengt, inclusief hooks die shell commando's uitvoeren en MCP servers die netwerktoegang krijgen. Dit is precies het vertrouwensprobleem dat we hebben gedocumenteerd voor skills, behalve dat een plugin meer bewegende delen heeft, wat meer plekken betekent waar iets slechts kan schuilen. Een skill kan alleen maar overtuigende tekst zijn die in de context wordt geladen. Een plugin kan ook een hook zijn die bij elke commit wordt uitgevoerd, of je nu kijkt of niet.

Onze beveiligingschecklist voor skills is hier van toepassing met één toevoeging. Voordat je een plugin installeert:

  1. Lees het manifest en elk bestand waarnaar het verwijst voordat je het installatiecommando uitvoert, niet erna. Een plugin.json die beweert een "deploy helper" te zijn en ook een MCP server declareert die naar een onbekend domein wijst, is een signaal dat de moeite waard is om op te stoppen.
  2. Pin de versie. Installeer code-standards@1.2.0, niet wat latest volgende week ook oplost. Een plugin die zijn hook gedrag verandert nadat je hem al hebt vertrouwd, is erger dan een die vanaf het begin slecht was, omdat je niet zult opletten.
  3. Controleer specifiek welke hooks en commando's worden geleverd. Hooks worden automatisch uitgevoerd, zonder dat je iets typt, bij events zoals tool calls en bestand opslaan. Dat is het onderdeel dat het meest de moeite waard is om volledig te lezen, aangezien het degene is die handelt zonder directe aansturing van jou op dat moment.
  4. Behandel een MCP server gebundeld in een plugin als elke andere MCP server: deze krijgt echte netwerktoegang en vaak echte credentials. Het bundelen ervan binnen een plugin maakt het niet veiliger, het maakt het alleen makkelijker om te installeren zonder te merken dat het er is.

We behandelen het volledige dreigingsmodel, inclusief hoe een kwaadaardige hook of skill er in de praktijk uitziet, in onze beveiligingsgids voor skills. Alles daar over het behandelen van instructies van derden als een dependency die je niet hebt gecontroleerd, is van toepassing op plugins, alleen met een grotere impactradius.

GRATIS STARTER PACK

Voordat je je eerste marketplace toevoegt, ontvang onze 3 best beoordeelde skills en de installatiechecklist die we uitvoeren op elke plugin en skill voordat we een oordeel publiceren. Gratis.

Ontvang het gratis starter pack

Wanneer je team setup als plugin verpakken

Het duidelijkste signaal dat je klaar bent voor een plugin: je hebt dezelfde setup instructies geschreven in een README, een Slack pin, en een onboarding document, en ze zijn al uit sync op twee van de drie plekken.

Neem een concreet geval. Een platformteam wil dat elke engineer's Claude Code sessie dezelfde standaarden afdwingt: geen directe commits naar main, een consistente code-review pass vóór merge, en een one-command deploy naar staging. Afzonderlijk gebundeld is dat een hook die iemand moet onthouden toe te voegen aan settings.json, een skill die iemand moet onthouden te installeren, en een commando waarvan iemand moet weten dat het bestaat. Gebundeld als een team-standards plugin, is het één regel:

/plugin install team-standards@our-org

en elke nieuwe medewerker krijgt de branch-protection hook, de code review checklist skill, en het /deploy commando in één stap, samen versiebeheerd zodat een update van het deploy script en een update van de review criteria in dezelfde release worden geleverd in plaats van uit elkaar te drijven.

Het omgekeerde signaal is ook belangrijk: als je setup een enkele skill is zonder hooks, commando's, of MCP dependency, voegt het verpakken als een plugin een manifest en een marketplace listing toe zonder voordeel. Publiceer het als een skill op zichzelf, zoals we behandelen in wat Claude skills zijn, en reik naar een plugin alleen als er meer dan één bewegend deel is om gesynchroniseerd te houden. Als de MCP server het ingewikkelde deel van je setup is, leven onze notities over het bouwen ervan in MCP Builder, wat de moeite waard is om te bekijken voordat je beslist of een plugin een eigen server nodig heeft versus wijzen naar een die al bestaat.

Onze eigen 30-minuten Claude Code setup gids loopt door het laag voor laag bouwen hiervan voor een individu; een team plugin is dezelfde laag-voor-laag oefening, alleen versiebeheerd en gedeeld in plaats van handmatig op elke laptop samengesteld.

Het ecosysteem in 2026, eerlijk gezegd

Plugins zijn jong, en dat is te zien. Het marketplace formaat is pas een paar maanden geleden gestabiliseerd, wat betekent dat de meeste marketplace.json bestanden in het wild zijn geschreven tegen een vroege versie van de specificatie en sindsdien niet meer zijn aangeraakt. De kwaliteit van de documentatie varieert enorm: sommige plugin repositories hebben een duidelijke README met een versiegeschiedenis, andere zijn een enkele commit zonder uitleg van wat de gebundelde hook daadwerkelijk doet.

Fragmentatie is het grotere probleem. Omdat een plugin zijn eigen skills kan declareren in plaats van te verwijzen naar degene die je al hebt geïnstalleerd, wordt hetzelfde gedrag opnieuw uitgevonden in een dozijn verschillende plugins met een dozijn verschillende kwaliteitsniveaus. We hebben een code-review skill gezien gebundeld in drie ongerelateerde plugins, geen ervan bewust van de anderen, elk geschreven volgens een andere standaard.

Dat produceert dezelfde kwaliteitsloterij die we hebben gedocumenteerd voor community skills in het algemeen: ongeveer de helft van wat we testen faalt bij de eerste poging, of het nu komt door een installatiescript dat een directory structuur aanneemt die de auteur nooit heeft geverifieerd op een schone machine, of een hook die stilzwijgend no-ops omdat deze is geschreven tegen een eerdere versie van de hook API. Een plugin lost die faalfactor niet op. Het bundelt alleen meer componenten die elk afzonderlijk kunnen falen, en een plugin werkt alleen als elk onderdeel erin dat doet.

Niets van dit alles betekent dat je plugins moet overslaan. Het betekent dat je dezelfde scepsis moet toepassen die je zou toepassen op elke dependency: controleer wie het onderhoudt, controleer wanneer het voor het laatst is bijgewerkt, en installeer niet iets met drie componenten als je er maar één nodig hebt. Het verpakkingsformaat is echt nuttig om een team gesynchroniseerd te houden. Het is geen vervanging voor het lezen van wat je installeert.

SKILLPROOF PACK

Als je beslist wat je in je eigen team plugin wilt bundelen, is de Developer Toolkit een shortcut: onze best beoordeelde codeer skills, al gecontroleerd op triggerconflicten, klaar om in een plugin te worden opgenomen of direct te worden geïnstalleerd.

Ontvang de Developer Toolkit — $10

FAQ

Wat is het verschil tussen een Claude Code plugin en een skill?

Een skill is één gedrag in één markdown bestand. Een plugin is een distributie-eenheid die meerdere skills kan bundelen naast subagents, hooks, slash commands en een MCP server, allemaal samen geïnstalleerd met één commando en één versienummer. De skills van elke plugin zijn onderliggend nog steeds skills; de plugin is alleen de verpakking eromheen.

Hoe installeer ik een Claude Code plugin?

Voeg eerst de marketplace toe met /plugin marketplace add <repo>, installeer dan een specifieke plugin daaruit met /plugin install <plugin-name>@<marketplace>. Pin een versie in plaats van wat de marketplace momenteel als latest aanwijst te installeren, zodat een update het gedrag dat je al hebt beoordeeld niet stilzwijgend verandert.

Zijn Claude Code plugins veilig om te installeren?

Behandel ze zoals je elke third-party dependency zou behandelen, en voorzichtiger dan een gewone skill, aangezien een plugin ook hooks kan leveren die automatisch shell commando's uitvoeren en MCP servers met echte netwerktoegang. Lees het manifest en elk gebundeld bestand voordat je installeert, niet erna. Onze beveiligingsgids voor skills behandelt het onderliggende dreigingsmodel in detail.

Kan ik mijn eigen MCP server in een plugin plaatsen?

Ja. Een plugin kan een .mcp.json declareren die een MCP server configureert als onderdeel van de installatie, zodat teamgenoten de verbinding automatisch ingesteld krijgen in plaats van deze handmatig in elk project te configureren. Als je de server zelf bouwt in plaats van alleen een verbinding te maken, zie MCP Builder voor de bouwkant daarvan.

Waar vind ik Claude Code plugins om te installeren?

Anthropic onderhoudt een officiële marketplace, en community marketplaces zijn snel gegroeid sinds het formaat werd gelanceerd. De kwaliteit varieert net zoveel als bij community skills in het algemeen, dus controleer het manifest, controleer wanneer het voor het laatst is bijgewerkt, en geef de voorkeur aan plugins van onderhouders die documenteren wat er daadwerkelijk in zit voordat je hun marketplace toevoegt.

★ 9.6/10 × 3

Het gratis starterspakket

De 3 skills met onze hoogste testscores plus de installatiechecklist — de setup die wij op een verse machine zouden zetten. Gratis, per e-mail.

Eén e-mail met het pakket + een korte wekelijkse digest met nieuwe testresultaten. Uitschrijven kan altijd.