De Claude Marketplace opende op 23 september 2026 met ruim 2.000 connectors en plugins. Bij een vermelding horen drie waarborgen: een review, een geautomatiseerde veiligheidsscan en een vastgezette commit. In de dagen rond de lancering bleek van alle drie een gedocumenteerd gat. De oorzaak is geen slordigheid. Alle drie beschrijven wat een extensie was op het moment van de review, terwijl uw medewerkers hem draaien op het moment van gebruik.
Wat veranderde de Claude Marketplace precies?
De aankondiging van Anthropic beschrijft drie afdelingen in één catalogus. Connectors en plugins, bij de start ruim 2.000, waaronder Atlassian, Google, Microsoft, Notion en Salesforce. Agents en producten, die klanten afrekenen met een deel van hun toegezegde Anthropic-budget, van onder meer CrowdStrike, Cursor, Harvey, Legora, Lovable en Snowflake. En dienstverleners uit het Claude Partner Network.
Twee dagen later ging het portaal voor plugin-inzendingen open. Plugins bundelen MCP-connectors, Agent Skills of allebei. Een ontwikkelaar wijst naar een externe MCP-server of stuurt een bundel in die in een GitHub-repository staat, en in Claude Code kan zo'n bundel ook LSP's, commando's, hooks en agents bevatten. Elke inzending wordt automatisch gevalideerd en gescand, en de client ondersteunt de MCP-specificatie van 28 juli 2026 met de stateless kern, plus de extensies MCP Apps en Enterprise Managed Auth.
Het getal dat ertoe doet voor een IT-organisatie is niet 2.000. Het is drie: er komen nu drie verschillende dingen binnen via één catalogus, met drie verschillende vertrouwensgrenzen. Pluto Security publiceerde een kaart voor beveiligers van dat landschap, dus dat skills, connectors en plugins niet hetzelfde object zijn, nemen we hier als bekend aan. De vraag daarna is wat elke waarborg eigenlijk waard is.
Wat zit er in een plugin, en waar draait hij?
Een externe MCP-connector is een autorisatiebesluit. De code van de leverancier draait op zijn eigen infrastructuur; wat uw organisatie verlaat is een token met een bereik op uw data. Uw vragen zijn identiteitsvragen: welke scopes, welke subverwerker, welke geldigheidsduur, hoe trekt u het in. Enterprise Managed Auth is hier juist relevant omdat het werkt: OAuth zonder tussenkomst haalt het toestemmingsscherm weg dat een eindgebruiker eerder zag. Dat is winst in gebruiksgemak en verlies van een controlepunt, en dat controlepunt moet stroomopwaarts terugkomen.
Een pluginbundel is een codebesluit. Er komen bestanden op de machine. Skills zijn instructies die het model leest en opvolgt, waardoor gewone Markdown deel wordt van het uitvoerpad. In Claude Code zijn hooks shell-commando's die aan sessiegebeurtenissen hangen. Check Point Research liet met CVE-2025-59536 zien wat dat betekent: de configuratiebestanden van een repository brachten code tot uitvoering voordat de vertrouwensvraag was beantwoord.
Eén knop zegt Toevoegen voor beide. Uw goedkeuringsproces hoort dat niet te doen.
Wat dekt de scan van Anthropic niet af?
Anthropic publiceert het antwoord zelf, en het helpartikel over skill- en pluginscanning is de nuttigste pagina uit dit hele verhaal. Scanning is beschikbaar op Enterprise-abonnementen in Claude, Claude Cowork en Enterprise-pluginmarktplaatsen. Hij draait als een skill of plugin van derden wordt geüpload of bewerkt, duurt ongeveer één tot twee minuten en geeft pass, warn of fail. Hij staat standaard uit tot 2 oktober 2026, waarna hij aangaat voor Enterprise-organisaties die zelf niets hebben ingesteld.
De uitzonderingen op diezelfde pagina zijn het deel om nauwkeurig te lezen. Niet gescand worden: skills en plugins die al in de organisatie zaten voordat scanning aanstond; skills die u met Claude zelf maakt; skills die via een gekoppelde MCP-server binnenkomen; MCP-servers en hooks, die op dit moment niet worden gescand; en organisaties met eigen beheerde encryptiesleutels, zero data retention of een HIPAA-configuratie.
Leg dat lijstje naast de vorige paragraaf. MCP-servers en hooks zijn de twee onderdelen die code uitvoeren, en precies die twee vallen buiten de scan. Anthropic benoemt de grens ook zelf: een pass is geen garantie dat een skill in elk opzicht veilig is.
Er is een tweede, stillere consequentie. Doordat bestaande items zijn uitgesloten, krijgt uw huidige voorraad bij het aanzetten een vrijstelling. Een organisatie die de standaardinstelling van 2 oktober laat aankomen en daarna meldt dat haar omgeving gescand is, heeft het mis over alles wat vóór die datum is geïnstalleerd. De scan is een poort voor nieuwe aanwas, geen opruiming.
Waarom faalde het vastzetten van de commit in Plugin4Shell?
Op 17 september 2026, zes dagen voor de marktplaats openging, publiceerden de onderzoekers Or Nevo, Dor Granat en Niv Hoffman van Air Security Plugin4Shell, een omzeiling van het vastzetten op een commit in Claude Code, OpenAI Codex, GitHub Copilot en Gemini CLI.

De werking zit in een detail van git. De agent kloont de pluginrepository en checkt de vastgezette commit van veertig tekens uit. Niets verbiedt een branch met een naam die eruitziet als een hash, en als een naam zowel een geldige ref als een object-id is, kiest git de ref en waarschuwt alleen dat de naam dubbelzinnig is. Een aanvaller die de repository beheert, maakt een branch met de vastgezette SHA als naam, zet die als standaardbranch, en de checkout landt op inhoud van de aanvaller terwijl de installatie succes meldt op de vastgezette commit. Omdat agents geïnstalleerde plugins op de achtergrond bijwerken, bereikt de wissel ook machines waarvan de eigenaar de beoordeelde versie installeerde en er daarna nooit meer naar omkeek.
De oplossing is één controle na de checkout: los HEAD op en breek af als die niet gelijk is aan de vastgezette SHA. Die moet in de agent zitten, want de pin wordt op de client opgelost. Daarom kan geen enkele marktplaats de garantie afdwingen die ze adverteert.
Het beeld per leverancier verdient een eerlijke weergave, want het is niet gelijk. Anthropic bevestigde de fix in Claude Code 2.1.179 op 17 juni 2026, maanden voor de publicatie. Codex 0.146.0 is op 12 augustus als hersteld geverifieerd. Microsoft heeft voor Copilot niets uitgebracht en Google heeft Gemini CLI uitgefaseerd in plaats van gerepareerd. Air verkoopt zelf gereedschap in deze markt, wat goed is om te weten bij het lezen van hun conclusies, en The Register beschreef dezelfde bevindingen onafhankelijk. Het gedrag van git controleert u zelf in een minuut.
Wat hebben deze gaten gemeen?
Zet ze naast elkaar en er verschijnt één vorm.
De scanner leest een skill bij het uploaden en volgt de URL's waar die skill naar wijst niet. Trail of Bits meldde in juni 2026 dat het elke scanner omzeilde die het testte, die van ClawHub, die van Cisco en alle drie achter skills.sh, en dat drie van de vier kwaadaardige skills binnen een uur klaar waren. Air liet kwaadaardige skills langs de scanner van Anthropic op 24 september: een skill die al rondging en op een niet-geclaimde pakketnaam steunt, een nagemaakt installatiedomein dat veilig werd bevonden, en een binair bestand dat inloggegevens steelt en alleen een waarschuwing kreeg, precies wat elk onschuldig binair bestand krijgt.
De pin legt een commit vast bij de review, en de client lost bij installatie een naam op. Het domein van een connector wordt vertrouwd bij de vermelding en opgelost bij elke aanroep: met MCPJacking registreerde Air 155 verlopen domeinen achter MCP-servers die in de officiële marktplaats stonden. En een aankoop beoordeelt een leverancier één keer, terwijl het product blijft veranderen.
Elk van deze waarborgen is een uitspraak over moment T, toegepast op gedrag op moment T plus n. Dat is time-of-check to time-of-use, een foutklasse die ouder is dan de techniek waarin hij nu opduikt. Air benoemt die in datzelfde stuk voor de scanner; het betoog hier is dat het de vorm is van alle drie de waarborgen, en het is wat de OWASP Agentic Skills Top 10 benoemt als AST05, onvertrouwde externe instructies, met vastleggen van inhoud en doorlopend herscannen als maatregelen, naast AST02, compromittering van de toeleverketen. Air onderzocht 142.836 actieve skills en vond er 17.822, 12,4 procent met samen 6,7 miljoen installaties, die steunen op minstens één onvertrouwde externe instructiebron.
Een keurmerk op een marktplaats is dus bewijs over het verleden. Het hoort in uw filter, niet in uw maatregelen.
Welke maatregelen houden wel stand tijdens het draaien?
Vijf, ongeveer op volgorde van inspanning.
Eerst inventariseren, dan een witte lijst. Het onderdeel Plugins en skills in de organisatie-instellingen geeft een inventaris en een verzoekenlijst. Beslis op identiteit van de uitgever en op de host van de repository, niet op hoe verzorgd de vermelding oogt.
Leg een minimumversie van de client vast in uw endpointbeheer. Plugin4Shell is in de agent gerepareerd en niet in een catalogus, dus Claude Code 2.1.179 of nieuwer is een maatregel en een vergeten laptop is het gat.
Splits uw goedkeuringsformulier. Een connector vraagt om scopes, subverwerkers, geldigheidsduur en intrekken. Een bundel vraagt om welke repository, welke host, welke hooks, en wat het geheel op het netwerk mag bereiken. Ook daar verschillen hosts: GitHub weigert een branchnaam van veertig hexadecimale tekens, terwijl zelf gehoste git-servers die wel accepteren.
Breek de drie-eenheid. OWASP legt het patroon vast: vertrouwelijke data, blootstelling aan onvertrouwde inhoud, en een uitgaand netwerkpad. Een agent die onvertrouwde inhoud leest, hoort niet ook langlopende inloggegevens met vrij uitgaand verkeer te hebben. Eén poot weghalen is goedkoper dan alle drie verdedigen.
Herhaal de controle in plaats van het vertrouwen. Een pass wordt gecachet; de afhankelijkheid erachter niet. Herscan op een vast ritme en bij elke wijziging in afhankelijkheden, en houd een noodstop die niet van de uitgever afhangt.
Wat betekent dit voor een Nederlandse IT-organisatie?
Voor een IT-manager of security officer in een Nederlandse organisatie van enkele honderden tot enkele duizenden medewerkers is de verandering eerst administratief en pas daarna technisch. Een extensie die uw gegevens in Exact, AFAS, Microsoft 365 of Salesforce leest, is een leverancier in uw ISMS, of hij nu via inkoop binnenkwam of via een knop in een catalogus. En een agent van derden afrekenen uit toegezegd AI-budget is een inkoopbeslissing in de jas van een product.
De timing is echt. De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, is sinds 15 augustus 2026 van kracht en legt ketenveiligheid bij de entiteit en niet bij de leverancier. Onder de BIO hoort een partij die uw data verwerkt in het register. Een vermelding in een catalogus is geen onboarding, en een akkoord van een enthousiaste teamleider is geen leveranciersbeoordeling.
Wij bouwen en onderhouden AI-systemen naast de ICT-partner of het interne team dat u al heeft, en wij beheren uw IT-omgeving niet. Daar ligt voor ons dus ook de naad: wie besluit welke extensie mag, wie bewaakt de minimumversie, en wie wordt gebeld als een plugin zich anders gaat gedragen. Die drie antwoorden schrijft u beter vóór 2 oktober op dan erna. Wilt u het bredere beeld van wat een AI-leverancier verandert in een bestaand landschap, dan staat de kant van de samenwerking op onze pagina's over AI-implementatie in Nederland en toegepaste AI voor het middenbedrijf, en schreven we eerder over wie er gebeld wordt als een AI-systeem uitvalt, over MCP-rechten vóór mogelijkheden en over wat een audittrail van een agent niet vastlegt.
Een consultant zegt waar AI loont; Crux Digits bouwt het ook. Vaste prijs per stap, één vaste expert, vanuit Utrecht.
AI-consultancy in Nederland →


