第 2 课

信任、扩展位置与 Claude Code 兼容

理解 --trust 与远程插件 SHA 校验、插件加载路径,以及 Grok Build 对 Claude Code 的零配置兼容。

图文22 分钟Grok Build 官方文档 ↗

课程目录第 2 / 2 课

学习位置仅保存在当前浏览器,有效期 180 天。

01 / 图文教材

信任、扩展位置与 Claude Code 兼容

信任、扩展位置与 Claude Code 兼容

本课接续第 1 课,按官方文档说明:为什么安装要用 --trust、远程插件如何钉死 SHA、插件从哪些目录加载,以及 Grok Build 如何零配置兼容 Claude Code。
主要来源:Skills, Plugins & Marketplaces · xai-org/plugin-marketplace README · Grok Build Plugin Marketplace 新闻 · CLI Reference

你将得到什么

  • 对 --trust 与「远程插件钉 SHA」的可操作理解
  • 一张插件/技能/hooks 加载路径表,便于排错
  • 确认 Claude Code 侧已有 marketplace/plugins 时,Grok 无需额外配置即可读取
  • 自建插件如何提交到官方目录(PR 流程要点)

课前准备

  1. 已完成第 1 课:本机能跑 grok,并至少安装过一个 marketplace 插件。
  2. 若你同时使用 Claude Code,可准备一个已有 .claude/ 或 Claude marketplace 插件的仓库做对照(可选)。
  3. 继续使用占位 YOUR_XAI_API_KEY,勿提交真密钥。

一、为什么安装命令带 `--trust`

新闻稿示例:

grok plugin install <name> --trust

插件可以执行代码、挂 MCP、跑 hooks,等价于把第三方能力请进你的开发环境。--trust 是你在 CLI 路径上明确确认「允许安装并启用该插件」的开关(具体交互文案以本机 CLI 为准)。

同时,官方强调:

Every remote plugin in the catalog is pinned to a specific commit SHA, and Grok Build verifies the pin at install time.

也就是说:目录里的远程插件不是「始终追最新 main」,而是钉在某个完整 commit;安装时会校验,降低供应商 force-push 或仓库被劫持后静默换代码的风险。

plugin-marketplace 仓库 README 进一步写明:

  • 远程 source 必须带 40 位小写 sha
  • 克隆后执行 git rev-parse HEAD == sha 一类校验
  • 第三方插件由各自作者提供;xAI 不担保其安全与行为——安装自担风险

对照结果(理解题,动手时可结合安装日志):

  • 你安装的是目录里声明的那一版 SHA,不是浮动分支
  • 若 pin 失效或上游不可达,安装/索引生成应失败而不是静默过期(README 对 CI/索引的设计说明)
  • 你应只安装自己审查过或信任来源的插件

二、插件、技能、市场源从哪里加载

按 Skills, Plugins & Marketplaces 文档整理:

Skills 发现路径

  • ./.grok/skills/(向上走到仓库根)
  • ~/.grok/skills/
  • 已启用插件的 skills/
  • ~/.grok/config.toml 里 [skills] paths 额外路径

Plugins 加载路径

  • ./.grok/plugins/
  • ~/.grok/plugins/
  • Marketplace 安装:~/.grok/plugins/marketplaces/
  • [plugins] paths 额外路径
  • CLI:--plugin-dir <path>

Marketplace 源

  • ~/.grok/config.toml 的 [[marketplace.sources]]
  • ~/.grok/plugins/known_marketplaces.json

TUI 有 Marketplace 标签用于浏览/安装。CLI 管理源:

grok plugin marketplace list
grok plugin marketplace add
grok plugin marketplace remove
grok plugin marketplace update

(子命令以 grok plugin marketplace --help 为准。)

扩展面板(一个入口管多项)

文档:用 /plugins、/hooks、/skills、/mcps 任一打开同一扩展 modal。

动手核对:

grok inspect
# 或在 TUI
/plugins

对照结果:

  • inspect / /plugins 能列出已启用插件
  • Marketplace 安装的插件出现在 marketplaces 相关路径或列表中
  • 禁用/卸载后(grok plugin disable / uninstall)列表相应变化

Hooks 注意

项目级 .grok/hooks/ 需要 /hooks-trust(文档原文)。插件 hooks 会带上 GROK_PLUGIN_ROOT、GROK_PLUGIN_DATA 环境变量。

三、Claude Code 兼容(零配置)

官方原话要点:

Grok is fully compatible with Claude Code with zero configuration needed.

Grok 会自动读取 Claude Code 的:

  • marketplaces、plugins、skills、MCPs、agents、hooks
  • 指令文件:CLAUDE.md、Claude.md、CLAUDE.local.md、.claude/rules/
  • 并与 .grok/ 并存

另外还读取 AGENTS.md / Agents.md / AGENT.md,以及用户级:

  • ~/.agents/skills/
  • ~/.agents/commands/

动手(可选): 在一个已有 Claude Code 插件或 CLAUDE.md 的仓库里:

cd /path/to/YOUR_CLAUDE_PROJECT
grok inspect

对照结果:

  • 无需把 Claude 插件「再装一遍」到 Grok marketplace,也能在 inspect 输出里看到 Claude 侧 skills/plugins/MCP 等被发现
  • 若看不到,检查是否在正确 cwd、Claude 插件是否对本机用户启用

这对「一边用 Claude Code、一边试用 Grok Build」的团队很关键:Marketplace 是 Grok 原生目录,但已有 Claude 生态不会白费。

四、插件包长什么样(自建前先看懂)

官方目录 README 定义插件目录可包含:

组件位置用途
Skillsskills/SKILL.md 能力
Commandscommands/斜杠命令
Agentsagents/Subagent 定义
Hookshooks/hooks.json生命周期钩子
MCP.mcp.jsonMCP 服务配置
LSP.lsp.json语言服务配置

可选 plugin.json 提供元数据或覆盖路径。

远程目录条目示例形态(字段以 README 为准):

{
  "name": "my-plugin",
  "description": "What the plugin does.",
  "category": "development",
  "source": {
    "source": "url",
    "url": "https://github.com/my-org/my-plugin.git",
    "sha": "0000000000000000000000000000000000000000"
  },
  "homepage": "https://github.com/my-org/my-plugin"
}

查找可钉的 SHA:

git ls-remote https://github.com/my-org/my-plugin.git HEAD

对照结果: 你拿到 40 位 commit id,写入目录条目的 sha 字段(不要用短 SHA)。

五、把插件提交到官方 Marketplace

新闻与 README 一致:目录开放,提交 PR 到 xai-org/plugin-marketplace。

推荐本地步骤(README):

  1. 本地插件放 plugins/(官方)或 external_plugins/(第三方),或只用远程 url+sha。
  2. 编辑 .grok-plugin/marketplace.json。
  3. 远程源必须带完整 sha。
  4. 生成并校验索引:
python3 scripts/generate-plugin-index.py
python3 scripts/validate-catalog.py
  1. 开 PR;CI 会跑校验,且需要 code owner 审阅。

对照结果: 本地 validate-catalog.py 通过后再推 PR;CI 绿且审阅通过后,用户才能在默认目录里看到你的插件。

六、本课检查清单

  • 能解释为何 install 常带 --trust,以及远程插件为何钉 SHA
  • 知道 Marketplace 安装大致落在 ~/.grok/plugins/marketplaces/
  • 用过 grok inspect 或 /plugins 核对已装扩展
  • 理解 Claude Code 侧 marketplace/plugins/无需再配置即可被 Grok 发现
  • (可选)读过 plugin-marketplace README 的 PR 步骤

官方来源

完成本课与第 1 课后,你应能在 Grok Build 里安全地浏览、安装插件,并清楚它与 Claude Code 扩展生态的关系。