《Cursor文檔》-安全概覽

本頁介紹雲端代理的構建方式及其安全保障。它會逐步說明智能體運行時會發生什麼、訪問權限如何授予、代碼和數據存放在哪裏、它們如何被隔離和加密,以及你在每個階段擁有哪些控制選項。它解答了團隊根據自身安全要求評估雲端代理時常見的問題。

有關配置參考 (包括機密信息類型、網絡訪問模式和出站 IP 範圍) ,請參閱 Secrets & Network。如需在不使用長期密鑰的情況下將 VM 聯合到 AWS、GCP、Azure 或自定義驗證器,請參閱 OIDC 身份令牌。本頁解釋這些控制項背後的機制;這些頁面則說明如何設置它們。

這是 Cursor 更廣泛安全資料的配套內容。有關認證、次級處理方和架構,請參閱 信任中心;有關你在整個 Cursor 中可自行管理的各項控制,請參閱 安全與隱私加固 參考。Cursor 符合 SOC 2 Type 2 標準,並承諾至少每年由信譽良好的第三方執行一次滲透測試。

雲端代理如何工作

雲端代理是一種在 Cursor 雲中的虛擬機裏運行的編碼智能體,而不是運行在開發者的筆記本電腦上。該 VM 提供完整的開發環境:已克隆的代碼倉庫、已安裝的依賴、已配置的機密信息,以及網絡訪問權限。

單次運行會經歷以下階段:

  1. 開始。 用戶或集成可以從 Web 應用、IDE、CLI、API、Slack,或已關聯的 issue 或 PR 發起任務。
  2. 預配。 Cursor 會爲該智能體預配一臺隔離的 VM,並將已授權的代碼倉庫克隆到其中。
  3. 運行。 智能體在 VM 中運行代碼和工具,並將進度、輸出和產物即時回傳給用戶。
  4. 持久化。 對話狀態、元數據和產物會保存到 Cursor 管理的存儲中,以便你查看並恢復該次運行。
  5. 交接。 智能體會推送其分支,並創建一個草稿 PR,供人工在合併前進行評審。
  6. 回收。 當運行進入空閒狀態後,VM 運行時資源會先休眠,再根據生命週期定時器被刪除。

訪問與授權

雲端代理通過 Cursor GitHub 或 GitLab App 訪問您的代碼,而不是通過任何個人的憑據。

  • 由管理員安裝應用。 啓用雲端代理需要同時具備 Cursor 和您的 Git 提供商中的管理員權限。管理員會在您的 Git 組織中安裝 Cursor app,並且只授予您所選代碼倉庫的訪問權限。
  • 用戶連接自己的賬戶。 應用安裝完成後,每位想要啓動代理的用戶都需要連接自己的 Git 賬戶。這是在組織級安裝之上的第二層、按用戶劃分的控制。
  • 訪問權限只會繼承,絕不會擴大。 雲端代理只能訪問觸發它的用戶原本就有權訪問的代碼倉庫。啓動代理絕不會授予用戶原本無權訪問的代碼倉庫權限。

團隊管理員還可以進一步通過 受保護的 Git 範圍,將某個 Git 組織鎖定到您的 Cursor 組織,這樣就只有您的團隊才能在其代碼倉庫上啓動雲端代理。您還可以通過 代碼倉庫屏蔽列表 將敏感代碼倉庫完全排除在外。

Cursor 員工無權訪問雲端代理 VMs 中的代碼。Cursor 的安全團隊會監控任何訪問嘗試。

隔離與基礎設施

每個智能體都運行在各自獨立的 VM 邊界內,而不是共享的進程沙箱中。一個智能體無法看到另一個智能體的代碼、環境或狀態。

  • 每個智能體獨享 VM。 每個智能體都有專用環境,與其他智能體和其他用戶隔離。
  • MicroVM 隔離。 運行時工作區運行在基於 Firecracker 的 microVM 基礎設施上。
  • 賬戶級隔離。 雲端代理 VM 運行在與 Cursor 其餘生產基礎設施分離的 AWS 賬戶中,因此代碼執行環境與 Cursor 的其他服務相隔離。

加密

Cursor 會對雲端代理數據在傳輸過程中和靜態存儲時進行加密。

  • 傳輸中。 服務間流量和客戶端到服務端的流量均使用 TLS 1.2 或更高版本。
  • 靜態存儲時。 採用 AES-256,併爲每個智能體分配獨立密鑰,因此每個智能體的會話數據都會由其各自的密鑰加密。
  • 客戶管理的密鑰。 企業團隊可以將客戶管理的 KMS 密鑰 (CMEK/BYOK,自帶密鑰) 用於雲端代理的服務器端加密,從而自行控制密鑰輪換和訪問權限。請參閱數據加密

存儲哪些數據、存在哪裏,以及保留多久

雲端代理會接觸四類數據。每一類都存放在不同的位置,並遵循各自的保留規則。

數據 包含內容 存儲位置 保留期
運行時工作區 活躍運行所使用的已檢出代碼倉庫、構建產物以及工具執行上下文 隔離的雲端代理 VM 運行進入空閒狀態後自動回收;當你發送後續提示詞時,計時器會刷新
VM 快照 VM 磁盤在某一時間點的副本 (包括克隆下來的代碼) ,用於在無需重新克隆的情況下啓動和恢復 活動 VM 外部的快照和緩存層,已加密 連續 90 天無活動時保留;每次啓動或恢復都會延長,之後自動刪除
對話狀態 構成會話記錄的提示詞、模型響應、工具調用、diff 上下文和演示產物 Cursor 後端,使用每個智能體的專屬密鑰加密 默認無限期保留,以便你回看並恢復運行;也可按需刪除
機密信息和 token 你配置的雲端代理機密信息、OAuth token 和 API 憑據 Cursor 後端中已加密的憑據存儲 保留到你將其刪除或移除爲止

Delete Agent API 可按需刪除某個智能體的會話記錄和產物。快照不能按需刪除;它們遵循上方所述的 90 天無活動窗口。企業版團隊還可以通過保留策略限制對話保留時長。有關保留和刪除的完整說明,請參閱數據保留

隱私和模型數據

雲端代理在隱私模式下運行。啓用隱私模式後,Cursor 絕不會使用雲端代理訪問的代碼,或其運行過程中生成的提示詞和響應來訓練模型。大多數模型也受 Cursor 的零數據保留協議約束,因此提供方既不會存儲請求和響應,也不會用它們進行訓練。有關各模型的詳細情況及例外說明,請參閱隱私與數據治理

雲端代理不支持舊版隱私模式,因爲智能體在運行時需要在雲端存儲代碼和環境數據。請在整個組織範圍內強制啓用標準隱私模式,以確保每次運行都繼承其零數據保留保障。

自主性與提示詞注入

雲端智能體會自動運行終端命令,因此它們可以持續迭代測試,而不必每一步都停下來等待批准。相比前臺智能體,它的自主性更強,這也改變了風險模型:攻擊者如果把指令植入智能體會讀取的內容中 (即提示詞注入攻擊) ,就可能誘使智能體將代碼外傳到外部主機。請參閱 OpenAI 關於雲端智能體提示詞注入風險的說明

用於防範這類風險的防護層包括:

  • 網絡出口控制。 將出站流量限制爲默認集合加上你的允許列表,或限制爲僅允許列表,這樣即使智能體被攻陷,也無處發送數據。企業版管理員可以在整個組織範圍內鎖定該策略。請參閱 網絡訪問
  • 脫敏的運行時機密信息。 將機密信息標記爲 運行時機密信息,這樣它們的值會從會話記錄、工具輸出和提交中移除,且絕不會傳給模型。
  • 文件排除。 將敏感路徑添加到 .cursorignore,避免其進入智能體的上下文。
  • 人工接手。 智能體會創建草稿 PR。在有人評審更改之前,任何內容都不會被合併。
  • 已簽名提交。 每一次智能體提交都會使用 HSM 支持的 Ed25519 密鑰進行簽名,並顯示“Verified”標記,因此由智能體創建的更改可追溯來源,並可滿足已簽名提交的分支保護要求。請參閱 已簽名提交

如需更深層的防護,可將這些措施與 鉤子 搭配使用,在智能體生命週期的各個節點強制執行策略並記錄活動,並讓 Bugbot安全代理 在智能體輸出發佈前進行評審。

風險考量

風險 緩解措施
雲端的完整代碼庫 按智能體隔離的 VM、AES-256 加密,以及在生命週期計時器到期後自動刪除 VM 和快照。
第三方或內部人員訪問 Cursor 員工無法訪問智能體 VM 中的代碼,所有訪問嘗試都會受到監控。VM 運行在與其他 Cursor 服務隔離的 AWS 賬戶中。
智能體自主性 範圍僅限於代碼倉庫和觸發用戶的訪問權限。對外訪問僅限於已配置的工具和終端命令,並受網絡出口控制約束,且需通過草稿 PR 評審。
網絡訪問和數據外泄 默認啓用互聯網訪問,但可限制爲僅訪問允許列表中的域名,甚至可進一步收緊爲僅允許列表模式,並可在整個組織範圍內鎖定。
機密信息暴露 機密信息採用加密存儲;運行時機密信息會被脫敏,不會暴露給模型;僅構建機密信息的作用域僅限於 Docker 構建;以及用於短期雲聯合的 OIDC 身份令牌

可審計性

雲端代理的活動會被記錄,並可追溯。

  • 會話日誌記錄。 所有運行都會被記錄,團隊管理員可以在 Cloud Agents 儀表盤中查看相關活動。
  • 歸屬明確的更改。 智能體創建的每個提交和 PR 都會標明來源,並顯示在你的 Git 歷史記錄中;所有提交也都會經過簽名和驗證。
  • 審計日誌。 身份驗證和管理員事件會進入你的審計日誌,企業版團隊可將其流式傳輸到 SIEM、webhook 或 S3。
  • 運行診斷。 內置的 Cursor Cloud MCP 可提供某次運行的會話記錄、運行事件、環境詳情和設置日誌。

數據刪除

機制 刪除對象 方式
歸檔 在儀表盤中隱藏智能體 儀表盤中將其歸檔
Delete Agent API 智能體的會話記錄和產物 Delete Agent API
快照過期 VM 快照和緩存代碼 90 天無活動後自動執行
保留策略 (企業版) 超出所選保留時長的對話 保留策略
刪除賬戶 賬戶及其關聯數據 刪除賬戶

FAQ

雲端代理是否比本地智能體更不安全?

它們的風險特徵不同,但並不意味着更差。在具備出站訪問限制和最小權限的隔離沙箱中,讓智能體無人值守運行,安全性可能比開發者的筆記本電腦更高;後者通常擁有完整的互聯網訪問權限和較高權限。

Cursor 會永久存儲整個代碼倉庫嗎?

不會。Cursor 會克隆代碼倉庫來運行智能體,該克隆副本可能會保存在 VM 快照中以加快後續啓動,但不會被無限期保留。快照會在 90 天無活動後刪除。

雲端代理能訪問開發者無權訪問的代碼倉庫嗎?

不能。訪問權限受觸發該操作的開發者的 Git 權限限制。雲端代理無法訪問開發者原本無權訪問的代碼倉庫。

我們能限制雲端代理可訪問哪些代碼倉庫嗎?

可以。雲端代理只能訪問你通過 Git 提供商 連接授權的代碼倉庫。你可以控制哪些代碼倉庫可用,管理員還可以通過 受保護的 Git 範圍 鎖定範圍,或通過 屏蔽列表 排除代碼倉庫。

雲端代理能讀取機密信息和憑據嗎?

可通過儀表盤中的 Secrets tab 配置機密信息。它們在靜態存儲時使用 KMS 加密,在傳輸過程中也會加密,並在運行時作爲環境變量注入。將敏感值標記爲 運行時機密信息,可避免它們出現在會話記錄、工具輸出和提交記錄中。最佳實踐是不要將機密信息放入代碼倉庫;如果敏感文件必須存放在那裏,請將其添加到 .cursorignore。對於雲端角色,請從 VM 獲取 OIDC 身份令牌,而非存儲長期訪問密鑰。

我們可以審計雲端代理活動嗎?

可以。會話會被記錄,管理員可以在儀表盤中查看活動,並且智能體創建的每個提交和 PR 都會在你的 Git 歷史中標明來源。企業版團隊還可以將審計日誌流式傳輸到 SIEM。

數據如何刪除?

你可以在儀表盤中歸檔智能體,或使用 Delete Agent API 刪除其會話記錄和產物。完整賬戶刪除和企業版保留策略 會按更廣泛的時間表移除數據。

相關頁面

本摘要僅用於幫助理解,不取代 MSADPA 或其他具有約束力的合同條款。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜