《Cursor文档》-网络配置

Cursor 需要与后端服务和 AI 提供商通信。本文档介绍如何配置 Cursor,使其适用于您的网络基础设施,包括代理、防火墙和加密要求。

代理配置

许多企业会通过代理服务器转发流量,以便进行监控和保障安全。Cursor 兼容大多数代理配置,但某些代理设置可能导致流式响应出现问题。

HTTP/2 与 HTTP/1.1

Cursor 默认通过 HTTP/2 双向流式传输提供实时 chat 和智能体体验。某些企业代理无法正确支持 HTTP/2 流式传输。Zscaler 是最常见的存在此限制的代理。

如果您遇到流式传输问题,Cursor 会自动回退到 HTTP/1.1 Server-Sent Events (SSE) 模式。此回退机制专为适配 Zscaler 及其他会缓冲或中断 HTTP/2 流的类似代理而设计。当 HTTP/2 双向流式传输无法正常工作时,系统会在后台自动回退。

SSL 检查和 DLP

许多企业代理会执行 SSL 中间人检查,扫描流量中的安全威胁或用于数据泄露防护 (DLP) 。这会用代理的证书替换 Cursor 的 SSL 证书。

当 Cursor 流量经过安全网页网关 (SWG) 、SSL 检查或 DLP 时,使用 Cursor 的智能体能力时常会出现超时、速度缓慢或错误。这是企业客户最常见的部署阻塞因素之一。对于运行在本机而非网络层的端点安全软件 (AV、EDR、DLP) ,请参阅端点安全配置

Cursor 的服务已采用端到端加密。我们建议对以下域名禁用 SSL 检查:

  • .cursor.sh
  • cursor-cdn.com
  • marketplace.cursorapi.com
  • authenticate.cursor.sh
  • authenticator.cursor.sh
  • *.cursorvm.com
  • *.*.cursorvm.com

如果您的安全策略要求对所有流量执行 SSL 检查,代理必须支持:

  • HTTP/2 双向流式传输 (或支持 Cursor 的 HTTP/1.1 回退方案)
  • Server-Sent Events (SSE) 直通且不进行缓冲
  • 支持长时间连接且不强制超时
  • 对流式内容类型禁用响应缓冲

测试代理连通性

如果遇到连接问题,可以使用 curl 命令手动测试连通性。这些命令会模拟 Cursor 向后端服务发送的请求。

测试基本连通性:

curl -v https://api2.cursor.sh |& grep -C1 issuer:

这会显示当前使用的 SSL 证书。应显示 Amazon RSA。如果显示的是您的代理服务商 (如 Zscaler) ,则 SSL 检查已启用。

测试 HTTP/1.1 流式传输:

echo -ne "\x0\x0\x0\x0\x11{\"payload\":\"foo\"}" | \
  curl --http1.1 -No - -XPOST \
  -H "Content-Type: application/connect+json" \
  --data-binary @- \
  https://api2.cursor.sh/aiserver.v1.HealthService/StreamSSE

你应能看到输出在 5 秒内逐行显示。如果 5 秒后才一次性全部显示,说明你的代理正在缓冲流式响应。

测试 HTTP/2 双向流式传输:

(for i in 1 2 3 4 5; do \
  echo -ne "\x0\x0\x0\x0\x12{\"payload\":\"foo$i\"}"; \
  sleep 1; \
done) | curl -No - -XPOST \
  -H "Content-Type: application/connect+json" \
  -T - \
  https://api2.cursor.sh/aiserver.v1.HealthService/StreamBidi

输出应每秒显示一次。如果延迟 5 秒才显示,说明您的代理不支持 HTTP/2 双向流式传输。

IP 允许列表

如果您的网络采用基于 IP 的访问控制,则需要允许访问 Cursor 后端服务的流量。

与其维护可能变动的 IP 地址列表,不如将防火墙配置为允许以下域名模式的流量:

  • *.cursor.sh
  • *.cursor-cdn.com
  • *.cursorapi.com
  • *.cursorvm.com
  • *.*.cursorvm.com

通常建议使用上述域名模式配置允许列表。不过,如果您的防火墙要求使用不含通配符的细粒度子域名允许列表,请使用以下列表:

  • api2.cursor.sh:用于大多数 API 请求。
  • api5.cursor.sh:用于 Cursor 的智能体请求。
  • api3.cursor.sh:用于 Cursor Tab 请求 (仅限 HTTP/2) 。
  • repo42.cursor.sh:用于代码库索引 (仅限 HTTP/2) 。
  • api4.cursor.shus-asia.gcpp.cursor.shus-eu.gcpp.cursor.shus-only.gcpp.cursor.sh:根据您的所在地用于 Cursor Tab 请求 (仅限 HTTP/2) 。
  • adminportal42.cursor.sh:用于配置 SSO 和验证域名。
  • marketplace.cursorapi.comcursor-cdn.comdownloads.cursor.comanysphere-binaries.s3.us-east-1.amazonaws.com:用于客户端更新及从扩展市场下载扩展。
  • api5.cursor.sh:用于网络访问层 (NAL) 请求。还会使用以下子域名:
  • agent.api5.cursor.sh
  • agentn.api5.cursor.sh
  • agent.us.api5.cursor.sh
  • agentn.us.api5.cursor.sh
  • agent.global.api5.cursor.sh
  • agentn.global.api5.cursor.sh
  • authenticate.cursor.sh:授权端点。
  • authenticator.cursor.sh:认证 UI 和登录网页视图。
  • prod.authentication.cursor.sh:生产环境令牌颁发方。
  • authentication.cursor.sh:JWT 颁发方 (后端) 。

私有网络连接

对于需要让 云端代理、Bugbot 或 Cursor 后端服务访问私有源代码控制系统和包注册表的企业版团队,Cursor 支持私有网络连接。支持的选项包括 AWS PrivateLink 和 Cloudflare Tunnel。

Cursor 目前不提供 VPC 对等连接或面向客户的 Google Private Service Connect。

当您在编辑器中或通过 CLI 运行 Cursor agents 时,它们会继承您现有的网络配置。如果您在 VPC 内的机器上运行 Cursor,智能体操作将继承:

  • 您的网络安全组
  • 您的防火墙规则
  • 您的 DNS 配置
  • 您的 VPN 或私有网络访问权限

这意味着 Cursor agents 可以访问该机器能够访问的内部资源,同时遵循您现有的网络安全控制。

加密

Cursor 会对传输中和静态存储的数据进行加密。

传输中

  • 与 Cursor 服务的所有连接均使用 TLS 1.2 或更高版本
  • 与第三方 AI 提供商的连接使用 TLS
  • 对关键服务实施证书固定

静态数据

  • 存储数据采用 AES-256 加密
  • 向量数据库存储采用加密
  • 云端代理 的代码存储采用加密 (启用时)

密钥管理

Cursor 负责管理加密密钥。密钥会按照安全最佳实践定期轮换,并存储在安全的密钥管理系统中。

为增强安全控制,企业版客户可使用客户管理的加密密钥 (CMEK) 对存储在 Cursor 基础设施中的数据进行加密。详见数据加密

LLM 网关

一些企业希望将 LLM 流量经由自有网关转发,以实现额外的监控和控制。

自定义网关可能会带来额外的延迟、速率限制和兼容性问题。因此,我们建议使用 Cursor 的内置钩子功能来实现自定义安全控制。

使用自己的 API 密钥时,Cursor 的零数据保留政策不适用。您的数据处理将受所选 AI 提供商 (OpenAI、Anthropic、Google、Azure 或 AWS) 的隐私政策约束。

有关详情,请参阅钩子安全护栏

云端代理网络

云端代理运行在 Cursor 的基础设施上,而非您的本地网络中。它们可以访问:

  • 公开的 GitHub 仓库
  • 您已授权访问的 GitHub Enterprise Cloud 仓库
  • GitHub Enterprise Server (自托管的 GitHub Enterprise)
  • 本地部署和云端的 GitLab
  • Bitbucket Cloud 仓库
  • 公开的包注册表 (npm、PyPI 等)

云端代理无法访问:

  • 企业防火墙内的资源
  • 本地部署的 GitHub Enterprise Server
  • 无法通过互联网访问的私有包注册表

如果您的开发工作流需要访问内部资源,请改在网络内的机器上使用 Cursor 编辑器,而非云端代理。

疑难排查清单

如果遇到连接问题:

  1. 测试与 api2.cursor.sh 的基本连通性
  2. 检查是否启用了 SSL 检查,并考虑将 Cursor 域名排除在外
  3. 使用上方的 curl 测试验证流式传输是否正常
  4. 检查防火墙规则是否允许访问 *.cursor.sh 及相关域名
  5. 查看代理日志,检查是否存在连接错误或超时
  6. 从网络外的设备进行测试,以排查特定网络问题

大多数连接问题是由代理缓冲流式响应造成的。请与网络团队协作,禁用对 Cursor 域名的缓冲,或正确配置流式传输支持。

需要企业版网络设置方面的帮助?

联系我们的团队,获取部署协助和优先支持。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜