Cursor 需要与后端服务和 AI 提供商通信。本文档介绍如何配置 Cursor,使其适用于您的网络基础设施,包括代理、防火墙和加密要求。
代理配置¶
许多企业会通过代理服务器转发流量,以便进行监控和保障安全。Cursor 兼容大多数代理配置,但某些代理设置可能导致流式响应出现问题。
HTTP/2 与 HTTP/1.1¶
Cursor 默认通过 HTTP/2 双向流式传输提供实时 chat 和智能体体验。某些企业代理无法正确支持 HTTP/2 流式传输。Zscaler 是最常见的存在此限制的代理。
如果您遇到流式传输问题,Cursor 会自动回退到 HTTP/1.1 Server-Sent Events (SSE) 模式。此回退机制专为适配 Zscaler 及其他会缓冲或中断 HTTP/2 流的类似代理而设计。当 HTTP/2 双向流式传输无法正常工作时,系统会在后台自动回退。
SSL 检查和 DLP¶
许多企业代理会执行 SSL 中间人检查,扫描流量中的安全威胁或用于数据泄露防护 (DLP) 。这会用代理的证书替换 Cursor 的 SSL 证书。
当 Cursor 流量经过安全网页网关 (SWG) 、SSL 检查或 DLP 时,使用 Cursor 的智能体能力时常会出现超时、速度缓慢或错误。这是企业客户最常见的部署阻塞因素之一。对于运行在本机而非网络层的端点安全软件 (AV、EDR、DLP) ,请参阅端点安全配置。
Cursor 的服务已采用端到端加密。我们建议对以下域名禁用 SSL 检查:
.cursor.shcursor-cdn.commarketplace.cursorapi.comauthenticate.cursor.shauthenticator.cursor.sh*.cursorvm.com*.*.cursorvm.com
如果您的安全策略要求对所有流量执行 SSL 检查,代理必须支持:
- HTTP/2 双向流式传输 (或支持 Cursor 的 HTTP/1.1 回退方案)
- Server-Sent Events (SSE) 直通且不进行缓冲
- 支持长时间连接且不强制超时
- 对流式内容类型禁用响应缓冲
测试代理连通性¶
如果遇到连接问题,可以使用 curl 命令手动测试连通性。这些命令会模拟 Cursor 向后端服务发送的请求。
测试基本连通性:
curl -v https://api2.cursor.sh |& grep -C1 issuer:
这会显示当前使用的 SSL 证书。应显示 Amazon RSA。如果显示的是您的代理服务商 (如 Zscaler) ,则 SSL 检查已启用。
测试 HTTP/1.1 流式传输:
echo -ne "\x0\x0\x0\x0\x11{\"payload\":\"foo\"}" | \
curl --http1.1 -No - -XPOST \
-H "Content-Type: application/connect+json" \
--data-binary @- \
https://api2.cursor.sh/aiserver.v1.HealthService/StreamSSE
你应能看到输出在 5 秒内逐行显示。如果 5 秒后才一次性全部显示,说明你的代理正在缓冲流式响应。
测试 HTTP/2 双向流式传输:
(for i in 1 2 3 4 5; do \
echo -ne "\x0\x0\x0\x0\x12{\"payload\":\"foo$i\"}"; \
sleep 1; \
done) | curl -No - -XPOST \
-H "Content-Type: application/connect+json" \
-T - \
https://api2.cursor.sh/aiserver.v1.HealthService/StreamBidi
输出应每秒显示一次。如果延迟 5 秒才显示,说明您的代理不支持 HTTP/2 双向流式传输。
IP 允许列表¶
如果您的网络采用基于 IP 的访问控制,则需要允许访问 Cursor 后端服务的流量。
与其维护可能变动的 IP 地址列表,不如将防火墙配置为允许以下域名模式的流量:
*.cursor.sh*.cursor-cdn.com*.cursorapi.com*.cursorvm.com*.*.cursorvm.com
通常建议使用上述域名模式配置允许列表。不过,如果您的防火墙要求使用不含通配符的细粒度子域名允许列表,请使用以下列表:
api2.cursor.sh:用于大多数 API 请求。api5.cursor.sh:用于 Cursor 的智能体请求。api3.cursor.sh:用于 Cursor Tab 请求 (仅限 HTTP/2) 。repo42.cursor.sh:用于代码库索引 (仅限 HTTP/2) 。api4.cursor.sh、us-asia.gcpp.cursor.sh、us-eu.gcpp.cursor.sh、us-only.gcpp.cursor.sh:根据您的所在地用于 Cursor Tab 请求 (仅限 HTTP/2) 。adminportal42.cursor.sh:用于配置 SSO 和验证域名。marketplace.cursorapi.com、cursor-cdn.com、downloads.cursor.com、anysphere-binaries.s3.us-east-1.amazonaws.com:用于客户端更新及从扩展市场下载扩展。api5.cursor.sh:用于网络访问层 (NAL) 请求。还会使用以下子域名:agent.api5.cursor.shagentn.api5.cursor.shagent.us.api5.cursor.shagentn.us.api5.cursor.shagent.global.api5.cursor.shagentn.global.api5.cursor.shauthenticate.cursor.sh:授权端点。authenticator.cursor.sh:认证 UI 和登录网页视图。prod.authentication.cursor.sh:生产环境令牌颁发方。authentication.cursor.sh:JWT 颁发方 (后端) 。
私有网络连接¶
对于需要让 云端代理、Bugbot 或 Cursor 后端服务访问私有源代码控制系统和包注册表的企业版团队,Cursor 支持私有网络连接。支持的选项包括 AWS PrivateLink 和 Cloudflare Tunnel。
Cursor 目前不提供 VPC 对等连接或面向客户的 Google Private Service Connect。
当您在编辑器中或通过 CLI 运行 Cursor agents 时,它们会继承您现有的网络配置。如果您在 VPC 内的机器上运行 Cursor,智能体操作将继承:
- 您的网络安全组
- 您的防火墙规则
- 您的 DNS 配置
- 您的 VPN 或私有网络访问权限
这意味着 Cursor agents 可以访问该机器能够访问的内部资源,同时遵循您现有的网络安全控制。
加密¶
Cursor 会对传输中和静态存储的数据进行加密。
传输中¶
- 与 Cursor 服务的所有连接均使用 TLS 1.2 或更高版本
- 与第三方 AI 提供商的连接使用 TLS
- 对关键服务实施证书固定
静态数据¶
- 存储数据采用 AES-256 加密
- 向量数据库存储采用加密
- 云端代理 的代码存储采用加密 (启用时)
密钥管理¶
Cursor 负责管理加密密钥。密钥会按照安全最佳实践定期轮换,并存储在安全的密钥管理系统中。
为增强安全控制,企业版客户可使用客户管理的加密密钥 (CMEK) 对存储在 Cursor 基础设施中的数据进行加密。详见数据加密。
LLM 网关¶
一些企业希望将 LLM 流量经由自有网关转发,以实现额外的监控和控制。
自定义网关可能会带来额外的延迟、速率限制和兼容性问题。因此,我们建议使用 Cursor 的内置钩子功能来实现自定义安全控制。
使用自己的 API 密钥时,Cursor 的零数据保留政策不适用。您的数据处理将受所选 AI 提供商 (OpenAI、Anthropic、Google、Azure 或 AWS) 的隐私政策约束。
云端代理网络¶
云端代理运行在 Cursor 的基础设施上,而非您的本地网络中。它们可以访问:
- 公开的 GitHub 仓库
- 您已授权访问的 GitHub Enterprise Cloud 仓库
- GitHub Enterprise Server (自托管的 GitHub Enterprise)
- 本地部署和云端的 GitLab
- Bitbucket Cloud 仓库
- 公开的包注册表 (npm、PyPI 等)
云端代理无法访问:
- 企业防火墙内的资源
- 本地部署的 GitHub Enterprise Server
- 无法通过互联网访问的私有包注册表
如果您的开发工作流需要访问内部资源,请改在网络内的机器上使用 Cursor 编辑器,而非云端代理。
疑难排查清单¶
如果遇到连接问题:
- 测试与
api2.cursor.sh的基本连通性 - 检查是否启用了 SSL 检查,并考虑将 Cursor 域名排除在外
- 使用上方的 curl 测试验证流式传输是否正常
- 检查防火墙规则是否允许访问
*.cursor.sh及相关域名 - 查看代理日志,检查是否存在连接错误或超时
- 从网络外的设备进行测试,以排查特定网络问题
大多数连接问题是由代理缓冲流式响应造成的。请与网络团队协作,禁用对 Cursor 域名的缓冲,或正确配置流式传输支持。
需要企业版网络设置方面的帮助?¶
联系我们的团队,获取部署协助和优先支持。