《Cursor文档》-机密信息与网络

云端代理可在隐私模式下使用。我们绝不会用您的代码训练模型,并且仅在智能体运行期间保留代码。详细了解隐私模式

如需了解云端代理的架构和安全机制,包括运行生命周期、访问模型、隔离、加密和数据处理,请参阅安全概览。本页面是上述控制项的配置参考。

**隐私模式 (旧版) **不受支持。旧版隐私模式会阻止云端
数据存储,而云端代理运行时需要在云端存储代码和环境数据。使用云端代理前,请通过仪表盘 → 云端
代理
切换到隐私模式。

机密信息保护

提供给云端代理的机密信息在静态存储和传输过程中均会加密。除云端代理用户外,其他任何人均无法查看。

机密信息可设为环境变量、运行时机密信息或构建机密信息。

环境变量

类型设为 Environment Variable 的机密信息对云端代理可见。这类机密信息适合用于供智能体查看的非敏感配置,例如标志或公开 URL。与其他类型的机密信息一样,它们在静态存储和传输过程中均经过加密。

运行时机密信息

运行时机密信息此前称为已脱敏机密信息。

类型设置为 Runtime Secret 的机密信息仍会作为环境变量加载,但其内容会从智能体的工具调用结果、聊天会话记录、提交和提交信息中脱敏,并替换为占位 string [REDACTED]。这类机密信息最适合用于不应暴露给智能体且绝不能提交到代码仓库的敏感凭据。

运行时机密信息在内部仍以环境变量形式发挥作用。虽然智能体无法看到它们,但通过终端与智能体环境交互的用户仍可看到。

构建机密信息

类型为 Build Secret 的机密信息仅可供 Docker 构建过程使用 (如果您已配置) ,不会暴露在运行中智能体的环境中。这类机密信息最适合用于私有包注册表,或不应暴露给智能体的构建时凭据。

如需在 Dockerfile 中安全使用构建机密信息,请在 RUN 步骤中通过 Docker 机密信息挂载引用它们,例如:

RUN --mount=type=secret,id=MY_TOKEN,env=MY_TOKEN,required=true \
    ./scripts/install-private-deps.sh

OIDC 身份令牌

对于云端角色和内部 API,建议使用短期有效的 OIDC 令牌,而非使用机密信息中的长期密钥。Cloud Agent 可以通过本地套接字签发由 Cursor 签名的 JWT,并将其提供给 AWS、GCP、Azure、Vault 或任何 OIDC 验证器。

已签名的提交

云端代理会使用由 HSM 支持的 Ed25519 密钥为每次提交签名。在 GitHub 和 GitLab 上,这些提交会显示“已验证”徽章,方便您的团队确认提交来自 Cursor。

所有云端代理均会自动启用此功能,无需设置。

如果您的代码仓库启用了要求提交签名的分支保护规则,Cloud Agent PR 无需额外配置即可满足这些规则。

受保护的 Git 范围

团队管理员可以将 Git 组织锁定到您的 Cursor 组织,使得只有您的团队能在其仓库中启动云端代理。请参阅受保护的 Git 范围

您应了解的事项

  1. 为需要编辑的仓库向我们的 GitHub app 授予读写权限。我们会使用该权限克隆仓库并进行更改。
  2. 您的代码会在我们 AWS 基础设施中的隔离 VM 内运行,并在智能体可访问期间存储在 VM 磁盘上。
  3. 智能体默认可访问互联网。您可以为用户、团队和已保存的环境配置网络出口控制,限制智能体可访问的域名。
  4. 智能体会自动运行所有终端命令,以便反复运行测试。这与前台智能体不同,后者的每条命令都需要用户批准。自动运行会带来数据外泄风险:攻击者可能通过提示词注入攻击,诱骗智能体将代码上传到恶意网站。请参阅 OpenAI 关于云端代理提示词注入风险的说明
  5. 如果禁用隐私模式,我们会收集提示词和开发环境,以改进产品。
  6. 如果您在启动云端代理时禁用隐私模式,随后在智能体运行期间启用它,智能体仍会继续在隐私模式禁用的状态下运行,直至完成。

数据保留

云端代理会为每次运行存储两类数据:

  • 对话历史。 构成智能体会话记录的提示词、模型响应、工具调用和演示产物。这些数据会在你通过网页端或桌面客户端打开智能体时显示。
  • 环境快照。 虚拟机磁盘在某个时间点的加密副本。快照可让你自定义 VM 环境,并让智能体无需重新克隆代码仓库或再次运行设置即可启动或恢复。

默认情况下,对话历史会无限期保留,以便你查看和恢复之前的运行。环境快照最多会在无活动状态下保留 90 天。每当智能体从快照启动或恢复时,快照的到期时间都会再延长 90 天。快照连续 90 天未被使用后,将自动删除,不受方案或策略影响。

你可以使用 Delete Agent API 显式删除云端代理的对话历史。此端点会删除会话记录及其产物。它不会删除环境快照;环境快照无法按需删除,而是遵循上述保留期限。

云端代理保留策略

部分企业版团队可抢先体验自定义保留时长。联系销售申请访问权限。

企业版团队管理员可在 Cloud Agents 仪表盘团队设置 中限制团队云端代理数据的保留时长。可选时长为 无限期90 天

将策略设为 90 天 后:

  • 后台任务会删除超过保留时长的对话。
  • 环境快照将继续遵循上述滚动计算的 90 天非活跃期限。
  • 该策略适用于团队拥有的每次智能体运行,包括来自已保存环境和 API 的运行。

切换回 无限期 会停止继续删除对话,但不会恢复已删除的数据。

网络访问

控制云端代理可访问的网络资源。个人用户、已保存环境和团队管理员可在 Cloud Agents 仪表盘 中使用这些设置。

私有网络访问

云端代理无需在您的硬件上运行,也可访问私有资源。对于 VPC 或内网中的服务,请在 Cloud Agent 环境中使用 Tailscale 用户空间网络、Cloudflare Tunnel 或类似的私有网络客户端。有关设置说明,请参阅 运行 Tailscale运行 Cloudflare Tunnel

无论使用 Tailscale 还是 Cloudflare Tunnel,您的私有服务都无需接受来自公共互联网的入站流量。智能体通过经过认证的网络路径连接,服务则始终位于您的私有网络中。

如果智能体可以通过经过认证的 HTTPS 主机名访问私有服务,Cloudflare Tunnel 是不错的选择。您网络中的连接器会主动连接到 Cloudflare,Cloud Agent 则像访问其他外部 URL 一样访问该主机名。您可以使用 Cloudflare Access 服务 token 保护该主机名,将 token 值存储为 Cursor 机密信息,并将该主机名添加到 Cloud Agent 允许列表。

对于私有数据库等 TCP 目标,请使用能在智能体环境中提供本地 TCP 监听器的隧道客户端。随后,智能体连接到 localhost,隧道则将流量转发到私有源站。

对于私有 GitHub Enterprise Server、GitLab Enterprise、源代码控制 API、Artifactory 或 Nexus 等包注册表,以及相关的 webhook 流量,企业版团队可通过 AWS PrivateLink 或 Cloudflare Tunnel 使用私有网络连接

访问模式

云端代理的出站网络访问由三种模式控制:

模式 行为
允许所有网络访问 云端代理可访问任何外部主机,不受域名限制。
默认 + 允许列表 云端代理可访问默认域名,以及您添加到允许列表中的任何域名。
仅允许列表 云端代理只能访问您明确添加到允许列表中的域名。

即使在仅允许列表模式下,仍可访问一小部分域名,以确保云端代理正常运行。其中包括 Cursor 自身的服务和源代码控制管理 (SCM) 提供商。

产物上传

云端代理会将 产物 (在 PR 上显示的截图、视频和日志引用) 上传到 cloud-agent-artifacts.s3.us-east-1.amazonaws.com

如果您使用默认 + 允许列表仅允许列表,请将该确切主机添加到允许列表,以确保产物上传成功。请勿将条目扩展为 *.s3.us-east-1.amazonaws.com:此通配符会允许访问该区域中的所有存储桶,从而为遭受提示词注入的智能体提供数据泄露路径。阻止该主机会禁用上传;智能体会话和其他工具调用仍可正常运行。

用户级设置

个人用户可以在 Cloud Agents 仪表盘安全性 下配置网络访问模式。用户级设置会应用于你创建的所有云端代理。

选择包含允许列表的模式 (默认 + 允许列表仅允许列表) 后,设置下方会显示允许列表配置区域,你可以在其中添加自定义域名。

环境级设置

已保存的环境可拥有各自的网络访问模式和允许列表。当某个仓库或仓库群组需要比团队其他环境更严格的出站访问限制时,可使用环境级设置。

例如,您可以将接近生产环境的环境设为 仅允许列表,同时将敏感性较低的环境保留为 默认 + 允许列表。使用更严格环境的智能体会继承这些限制。

环境级设置提供两种继承选项:

模式 行为
继承设置 使用适用的用户或团队网络访问设置。
继承设置 + 环境允许列表 使用适用的用户或团队设置,并添加环境允许列表中的域名。

您也可以直接将环境设为 允许所有网络访问默认 + 允许列表仅允许列表

团队级设置

团队管理员可在同一仪表盘中为整个团队设置默认网络访问模式。团队级允许列表与管理员为沙盒默认网络允许列表配置的允许列表相同。无需单独管理允许列表;同一个允许列表同时控制云端代理的网络访问和沙盒默认设置。

存在团队级设置时:

  • 如果某个环境定义了自己的模式,使用该环境的智能体将采用环境设置
  • 如果某个环境继承设置,且用户已配置自己的设置,则用户设置优先
  • 如果环境和用户均未配置设置,则采用团队默认值

锁定设置 (企业版)

锁定功能仅适用于企业版团队。

企业版团队管理员可通过 锁定网络访问策略 选项锁定网络访问设置。锁定后:

  • 团队级设置将适用于所有成员,无论其个人偏好如何。
  • 用户无法在自己的仪表盘中更改已锁定的设置。

这样,管理员便可全面控制整个组织的云端代理网络访问。

与沙盒网络策略的关系

默认 + 允许列表模式中的“默认”域名与桌面端智能体沙盒使用的默认网络允许列表相同。团队级允许列表也与之共用:当管理员在仪表盘中配置允许列表时,该列表会同时应用于云端代理的网络访问和沙盒网络策略

出站 IP 范围

云端代理访问外部服务、API 或仓库时,会通过特定的 IP 地址范围发起网络连接。

API 端点

可通过 JSON API 端点 获取 IP 范围:

curl https://cursor.com/docs/ips.json

响应格式

{
  "version": 1,
  "modified": "2025-09-24T16:00:00.000Z",
  "cloudAgents": {
    "us3p": ["100.26.13.169/32", "34.195.201.10/32", "..."],
    "us4p": ["54.184.235.255/32", "35.167.37.158/32", "..."],
    "us5p": ["3.12.82.200/32", "52.14.104.140/32", "..."]
  },
  "gitEgressProxy": ["184.73.225.134/32", "3.209.66.12/32", "52.44.113.131/32"]
}
  • version:API 响应的架构版本号
  • modified:IP 范围的最后更新时间 (ISO 8601 时间戳)
  • cloudAgents:包含 IP 范围的对象,以集群为键
  • gitEgressProxygit 出站代理使用的 IP 地址

IP 范围以 CIDR 表示法发布。如有需要,您可以使用在线转换工具将 CIDR 表示法转换为 IP 地址范围。

使用 IP 范围

云端代理可使用这些已公布的 IP 范围:

  • 克隆和推送远程仓库 (除非使用 git 出站代理)
  • 下载软件包和依赖项
  • 向外部服务发起 API 调用
  • 在智能体执行期间访问网页资源

如果您的组织使用防火墙规则或 IP 允许列表来控制网络访问,可能需要将这些 IP 范围加入允许列表,以确保云端代理能够正常访问您的服务。

重要注意事项:

  • 出于伸缩和运营需要,我们会不时更改 IP 地址。
  • 我们不建议将 IP 地址允许列表作为主要安全机制。
  • 如果必须使用这些 IP 范围,我们强烈建议定期监控 JSON API 端点。

Git 出站代理和 IP 允许列表

Cursor 提供了一项与使用 Git 出站代理配置 IP 允许列表类似但有所不同的功能。此代理会将所有 Git 流量经由一组范围更小的 IP 路由,且适用于所有 Git 托管平台,包括 GitHub、GitLab、Azure DevOps 和 Bitbucket。

对于 Git 托管平台,我们建议使用上方链接中介绍的 IP 允许列表配置,因为它可直接与 Cursor GitHub app 集成。

如果需要将代理 IP 直接添加到允许列表,请使用以下地址:

184.73.225.134
3.209.66.12
52.44.113.131

Cursor Review IP

如果您的团队同时使用云端代理和 Cursor Review,请在允许列表中除上述 Git 出站代理 IP 外,额外添加以下 IP:

34.192.39.182
50.16.106.255
44.217.29.124
3.223.245.201
54.164.185.10
34.194.133.23
35.170.116.221

这些 IP 地址保持不变。如果列表发生变化,使用 IP 允许列表的团队会在添加或移除任何地址前提前收到通知。

使用私有 GitHub Enterprise Server 或 GitLab Enterprise 部署的企业版客户可使用私有网络连接选项,让云端代理和 Bugbot 访问私有源代码控制系统。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜