第 2 课
信任、扩展位置与 Claude Code 兼容
理解 --trust 与远程插件 SHA 校验、插件加载路径,以及 Grok Build 对 Claude Code 的零配置兼容。
学习位置仅保存在当前浏览器,有效期 180 天。
信任、扩展位置与 Claude Code 兼容
信任、扩展位置与 Claude Code 兼容
本课接续第 1 课,按官方文档说明:为什么安装要用
--trust、远程插件如何钉死 SHA、插件从哪些目录加载,以及 Grok Build 如何零配置兼容 Claude Code。
主要来源:Skills, Plugins & Marketplaces · xai-org/plugin-marketplace README · Grok Build Plugin Marketplace 新闻 · CLI Reference
你将得到什么
- 对
--trust与「远程插件钉 SHA」的可操作理解 - 一张插件/技能/hooks 加载路径表,便于排错
- 确认 Claude Code 侧已有 marketplace/plugins 时,Grok 无需额外配置即可读取
- 自建插件如何提交到官方目录(PR 流程要点)
课前准备
- 已完成第 1 课:本机能跑
grok,并至少安装过一个 marketplace 插件。 - 若你同时使用 Claude Code,可准备一个已有
.claude/或 Claude marketplace 插件的仓库做对照(可选)。 - 继续使用占位
YOUR_XAI_API_KEY,勿提交真密钥。
一、为什么安装命令带 `--trust`
新闻稿示例:
grok plugin install <name> --trust
插件可以执行代码、挂 MCP、跑 hooks,等价于把第三方能力请进你的开发环境。--trust 是你在 CLI 路径上明确确认「允许安装并启用该插件」的开关(具体交互文案以本机 CLI 为准)。
同时,官方强调:
Every remote plugin in the catalog is pinned to a specific commit SHA, and Grok Build verifies the pin at install time.
也就是说:目录里的远程插件不是「始终追最新 main」,而是钉在某个完整 commit;安装时会校验,降低供应商 force-push 或仓库被劫持后静默换代码的风险。
plugin-marketplace 仓库 README 进一步写明:
- 远程
source必须带 40 位小写sha - 克隆后执行
git rev-parse HEAD == sha一类校验 - 第三方插件由各自作者提供;xAI 不担保其安全与行为——安装自担风险
对照结果(理解题,动手时可结合安装日志):
- 你安装的是目录里声明的那一版 SHA,不是浮动分支
- 若 pin 失效或上游不可达,安装/索引生成应失败而不是静默过期(README 对 CI/索引的设计说明)
- 你应只安装自己审查过或信任来源的插件
二、插件、技能、市场源从哪里加载
按 Skills, Plugins & Marketplaces 文档整理:
Skills 发现路径
./.grok/skills/(向上走到仓库根)~/.grok/skills/- 已启用插件的
skills/ ~/.grok/config.toml里[skills] paths额外路径
Plugins 加载路径
./.grok/plugins/~/.grok/plugins/- Marketplace 安装:
~/.grok/plugins/marketplaces/ [plugins] paths额外路径- CLI:
--plugin-dir <path>
Marketplace 源
~/.grok/config.toml的[[marketplace.sources]]~/.grok/plugins/known_marketplaces.json
TUI 有 Marketplace 标签用于浏览/安装。CLI 管理源:
grok plugin marketplace list
grok plugin marketplace add
grok plugin marketplace remove
grok plugin marketplace update
(子命令以 grok plugin marketplace --help 为准。)
扩展面板(一个入口管多项)
文档:用 /plugins、/hooks、/skills、/mcps 任一打开同一扩展 modal。
动手核对:
grok inspect
# 或在 TUI
/plugins
对照结果:
inspect//plugins能列出已启用插件- Marketplace 安装的插件出现在 marketplaces 相关路径或列表中
- 禁用/卸载后(
grok plugin disable/uninstall)列表相应变化
Hooks 注意
项目级 .grok/hooks/ 需要 /hooks-trust(文档原文)。插件 hooks 会带上 GROK_PLUGIN_ROOT、GROK_PLUGIN_DATA 环境变量。
三、Claude Code 兼容(零配置)
官方原话要点:
Grok is fully compatible with Claude Code with zero configuration needed.
Grok 会自动读取 Claude Code 的:
- marketplaces、plugins、skills、MCPs、agents、hooks
- 指令文件:
CLAUDE.md、Claude.md、CLAUDE.local.md、.claude/rules/ - 并与
.grok/并存
另外还读取 AGENTS.md / Agents.md / AGENT.md,以及用户级:
~/.agents/skills/~/.agents/commands/
动手(可选): 在一个已有 Claude Code 插件或 CLAUDE.md 的仓库里:
cd /path/to/YOUR_CLAUDE_PROJECT
grok inspect
对照结果:
- 无需把 Claude 插件「再装一遍」到 Grok marketplace,也能在
inspect输出里看到 Claude 侧 skills/plugins/MCP 等被发现 - 若看不到,检查是否在正确 cwd、Claude 插件是否对本机用户启用
这对「一边用 Claude Code、一边试用 Grok Build」的团队很关键:Marketplace 是 Grok 原生目录,但已有 Claude 生态不会白费。
四、插件包长什么样(自建前先看懂)
官方目录 README 定义插件目录可包含:
| 组件 | 位置 | 用途 |
|---|---|---|
| Skills | skills/ | SKILL.md 能力 |
| Commands | commands/ | 斜杠命令 |
| Agents | agents/ | Subagent 定义 |
| Hooks | hooks/hooks.json | 生命周期钩子 |
| MCP | .mcp.json | MCP 服务配置 |
| LSP | .lsp.json | 语言服务配置 |
可选 plugin.json 提供元数据或覆盖路径。
远程目录条目示例形态(字段以 README 为准):
{
"name": "my-plugin",
"description": "What the plugin does.",
"category": "development",
"source": {
"source": "url",
"url": "https://github.com/my-org/my-plugin.git",
"sha": "0000000000000000000000000000000000000000"
},
"homepage": "https://github.com/my-org/my-plugin"
}
查找可钉的 SHA:
git ls-remote https://github.com/my-org/my-plugin.git HEAD
对照结果: 你拿到 40 位 commit id,写入目录条目的 sha 字段(不要用短 SHA)。
五、把插件提交到官方 Marketplace
新闻与 README 一致:目录开放,提交 PR 到 xai-org/plugin-marketplace。
推荐本地步骤(README):
- 本地插件放
plugins/(官方)或external_plugins/(第三方),或只用远程url+sha。 - 编辑
.grok-plugin/marketplace.json。 - 远程源必须带完整
sha。 - 生成并校验索引:
python3 scripts/generate-plugin-index.py
python3 scripts/validate-catalog.py
- 开 PR;CI 会跑校验,且需要 code owner 审阅。
对照结果: 本地 validate-catalog.py 通过后再推 PR;CI 绿且审阅通过后,用户才能在默认目录里看到你的插件。
六、本课检查清单
- 能解释为何
install常带--trust,以及远程插件为何钉 SHA - 知道 Marketplace 安装大致落在
~/.grok/plugins/marketplaces/ - 用过
grok inspect或/plugins核对已装扩展 - 理解 Claude Code 侧 marketplace/plugins/无需再配置即可被 Grok 发现
- (可选)读过
plugin-marketplaceREADME 的 PR 步骤
官方来源
- https://docs.x.ai/build/features/skills-plugins-marketplaces
- https://github.com/xai-org/plugin-marketplace
- https://x.ai/news/grok-plugin-marketplace
- https://docs.x.ai/build/cli/reference
- https://docs.x.ai/build/overview
完成本课与第 1 课后,你应能在 Grok Build 里安全地浏览、安装插件,并清楚它与 Claude Code 扩展生态的关系。
