借助这些控制项和部署细节,判断是否允许引入 Grok Bot,并限制机器人可访问、更改和保留的内容。推出步骤和仪表盘设置清单请参见面向 Teams 和企业版的 Grok Bot。常见评审问题请参见 Grok Bot 安全常见问题。
Grok Bot 仪表盘上的仅限企业版功能:组织范围的启用开关、Network
Controls、Team Setup、Action Recording,以及面向组织管理员的
computer 管理。审计日志、OpenTelemetry 导出、MCP 允许列表和 SCIM
同样仅限企业版。自助式 Teams 看不到这些设置。完整清单请参见
admin controls。
网络策略¶
Network Controls 仅限企业版。 管理员可在 Cursor 仪表盘的 Grok Bot 页面设置 Grok Bot 网络策略。该策略决定团队计算机可访问哪些目标。自助式 Teams 看不到此面板,也无法设置导出目标允许列表。未设置策略的团队默认允许全部访问。
| 模式 | 效果 |
|---|---|
| 无策略 | 允许全部 (未设置策略的团队默认如此) |
| Allow all network access | 明确允许所有目标 |
| 默认值加团队允许列表 | Cursor 的默认目标,加上你的列表 |
| 仅团队允许列表 | 仅你的列表,加上计算机正常运行所需的目标 |
- 目标既包括网页域名,也包括用于原始连接的 IP 范围与端口,条目数量不设上限。
- 目录组。仅限企业版,位于 Network Controls 内。 群组可设置自己的网络策略,对其成员会取代团队策略;启用锁定后,团队策略将对所有人生效。
- 该策略独立于 Cloud Agent 网络设置,并在计算机创建或重新创建时生效。若要让运行中的计算机采用新策略,请重新创建或重新启动该计算机。
- 限制 egress 可限定数据的发送范围。 暂不提供专用的数据防泄漏钩子。
屏蔽某个插件并不会屏蔽该服务的网站。连接器策略与网络策略属于两个独立的层,只有同时配置这两项控制,才能封堵两条路径。
静态出口 IP 地址¶
托管计算机通过共享的静态出口 IP 地址访问互联网。这些出口 IP 地址范围由所有 Grok Bot 客户共用,不提供为单个客户专用的 IP,因此这些出口 IP 地址范围只能用于标识 Grok Bot 流量,而不能用于标识您的团队。当前的地址段可向您的账户团队获取;产品侧提供的控制手段是导出目标允许列表,而非源 IP 编辑器。
如果成员设备处于 Zscaler 或其他 TLS 检查网关之后,请在所有配置文件 (包括离网状态) 中放行 Cursor 的域名并对其跳过检查。参见配置 TLS 检查代理。
Team Setup 仅限企业版。 这些团队可在每台团队计算机上安装自己的网络客户端,以访问私有服务。该方式与上述共享出口 IP 地址范围相互独立。参见连接到私有网络。
批准与自动评审¶
批准机制让重大操作始终处于成员的掌控之中。最有力的边界来自请求本身,因此请让成员明确说明 Bot 可以更改什么、必须在何处停下:
核对营销活动数据,并起草一份推荐的预算调整方案。不要更改营销活动,也不要
联系代理商。在展示当前值、建议值和预期影响之后,请求批准。
当某个操作需要批准时,对话中会显示拟执行的操作及其输入。Allow once 让 Bot 继续执行该操作,Always allow 可保存一条匹配规则,Deny 则会阻止它 (在 iPhone 上,对应的控件为 Approve once 和 Deny) 。批准针对的是拟执行的操作,而非已经完成的工作;任何人都不应批准自己无法确认目标或影响的操作。
自动评审是这些提示背后的评审层:一个独立的评审模型,会在有风险的 Bot 操作运行前对其进行评估,涵盖 shell 命令、插件调用、Computer use、自动化写入 (对例程和事件触发器的更改) ,以及 Cloud Agent、子智能体启动等委派行为。它可以放行操作、要求批准,或直接拒绝。
- Enforcement 由 Cursor 启用,目前对所有用户均已生效。 每位成员自己的自动评审设置仍是唯一的关闭开关;对于安全敏感的部署,请要求成员保持开启。暂不提供组织级锁定。
- 团队指令为所有人设定基准。 管理员可在团队设置的 Security and Automation 中,为绝不可接受的操作添加团队范围的阻止指令,并为常规安全工作添加允许指令。这些指令不在 Grok Bot 页面上。
- 成员可在 Settings > General > Auto-review 下添加个人规则:Require Approval 规则始终会拦截匹配的操作;Always Allow 规则仅在评审未发现其他拦截理由时才放行匹配的操作;两者同时匹配时以 Require Approval 为准。围绕已知操作和范围设定的精确规则效果最好,例如“发送任何外部邮件前需要批准”或“始终允许在
/workspace/reports中运行git status”;应避免“允许浏览器中的一切”这类宽泛规则。个人规则存储在当前桌面端,并同步到其 Grok Bot 电脑,因此另一处桌面端安装需要单独配置。 - 它并不会评审每一项副作用。 记忆写入和大多数设置更改就是例子。请将其视为明确边界与最小权限原则的补充,与那些不依赖模型判断的控制手段配合使用:逐项操作批准、网络策略以及 per-user isolation。
身份与登录¶
成员使用 Cursor 账户登录 Grok Bot,因此你现有的 Cursor SSO 配置同样适用。SAML 2.0 单点登录支持 Okta、Microsoft Entra、Google Workspace 和 OneLogin,并且可要求所有成员必须使用 SSO (此时将禁用密码登录) 。**SCIM 仅限企业版:**SCIM 2.0 预配与取消预配。关于 Okta 与 Entra ID 的分步配置,包括应用分配以及 computer 浏览器的登录规则,请参阅配置身份与访问。
在托管计算机内,成员通过浏览器使用你自己的身份提供商登录各类应用,就像配置一台新笔记本电脑一样。这些会话受你的会话策略约束,在身份提供商中撤销该用户即可终止会话。
机器人本身没有独立的身份或凭据:
- 机器人以已登录成员的身份执行操作。 机器人的访问权限绝不会超过其所属成员,每次操作都可追溯到具体成员,也不存在需要在身份提供商之外预配、轮换或审计的独立机器身份。团队托管的连接器是唯一例外:它们可能使用团队或服务账户凭据。
- 连接器 token 保留在 Cursor 后端。 机器人调用工具时不会拿到 OAuth token,token 也绝不会存储在 computer 上。
- 凭据始终由成员掌握。 在登录、双因素身份验证和支付环节,机器人会将 computer 交给成员操作,而不是自行输入凭据。对于受支持的连接,安全机密请求会对输入值进行掩码处理,使其不出现在会话记录中,也不会传给模型;密码和一次性验证码绝不应出现在普通对话中。请参阅安全存储机密信息。
如需快速撤销访问权限,组织管理员可在仪表盘中终止该成员的 computer。该 computer 管理控制项仅限企业版。持久磁盘会保留,下次会话将启动一台全新的 computer。你还需在身份提供商中撤销会话。应用会话仅保留在该成员的 computer 上。
当某个项目或登录不再需要时,成员可直接清理:暂停或删除相关例程、在 computer 上退出各网站的登录、卸载插件并在源服务中撤销其授权,以及从 /workspace 中移除敏感文件。删除机器人并不会清除 computer 上的文件或浏览器会话。
日志与审计¶
审计日志 与 Action Recording 使用各自独立的管道。审计日志 涵盖管理与安全事件,包括 Grok Bot 控制平面操作;Action Recording 记录 Bot 的操作,完成配置后可通过 OpenTelemetry 导出将这些事件发送到你的 collector,并带有 cursor.surface=grok_bot 标记。
- 审计日志,仅限企业版。 涵盖管理、安全与身份验证事件,以及 Grok Bot 控制平面事件:Bot 创建、成员访问权限更改、Team Setup 清单、MCP 身份验证、Slack 账户关联和例程。可在仪表盘中按应用筛选,也可以流式发送到你的 SIEM。自助式 Teams 不提供此日志。
- Action Recording,仅限企业版。 这是 Grok Bot 页面上的一项设置,默认关闭。团队启用后,Cursor 会将 Bot 的操作 (包括脱敏后的 shell 命令) 记录到内部存储中,保留期为 90 天。Action Recording 事件不会出现在 Audit Log 页面上。若要在自己的 collector 中接收脱敏后的事件,请配置 OpenTelemetry 导出,该功能同样仅限企业版。隐私模式 (旧版) 会强制关闭该记录功能。
Endpoint tooling¶
Grok Bot 并未提供内置的面向客户的遥测或 EDR 数据流。这些 computer 属于 Cursor 运营的基础设施,由 Cursor 监控其运行状况与滥用情况,且相关遥测数据已刻意排除客户数据。Team Setup 仅限企业版。 这些管理员可在每台团队计算机上安装自有工具。
数据保留和删除¶
每位成员的电脑会将本地文件、浏览器会话以及浏览器中保存的所有内容存放在持久磁盘上,跨会话保留。连接器 token 绝不会存储在电脑上。
- 闲置电脑会自动休眠。 休眠不等于删除。
- 镜像更新会保留文件。 使用过期系统镜像的电脑会在新镜像上重建,成员文件将保留。
- 成员重置会保留已同步的数据。 成员可在桌面端应用中重置自己的电脑。重置会保留已同步的持久数据,但最近未同步的工作可能丢失。参见恢复 Grok Bot 电脑数据。
- 删除遵循 DPA。 依据数据处理协议,服务终止后,数据将在收到书面指示后的 30 天内删除或返还。
- 每日运行备份。 Cursor 的生产控制平面每日进行加密备份,并复制到独立的恢复设施。
暂不支持按组织设置保留策略,也不支持由客户管理的单台电脑时间点恢复。
数据驻留¶
Grok Bot 电脑目前运行在美国。这与 Cursor 的 US-only data residency 计划不同,该计划默认不适用于 Grok Bot。如果您的评审需要书面的驻留承诺,请联系您的账户团队。
模型与数据¶
模型选择由 Cursor 管理。不提供面向客户的模型选择器,服务模型的组合可能随时间变化,且不保证固定的供应商范围。使用分析会显示实际处理每个请求的模型 (包括故障转移的情况) ,计费也以实际提供服务的模型为准。
- 团队模型允许列表仅限企业版,且不保证强制执行。 默认会遵循该列表。入职流程中会提示你确认 Grok Bot 可能不遵循该列表,因此强制执行与否取决于配置。参见模型访问控制。
- 隐私模式适用。 成员在你的团队期间受团队的隐私模式约束;启用隐私模式后,客户数据不会用于训练。
- 零数据保留遵循 Cursor 现有的供应商协议。 模型供应商不会保留 prompt 或输出,Grok Bot 也不额外提供单独的控制项。供应商可能运行滥用与安全分类器,被标记的数据可能会被存储以供调查。
本地执行¶
机器人可以通过桌面端在成员自己的机器上执行操作:运行命令、读取文件,以及在云端计算机与本地机器之间移动文件。这与在托管计算机中进行的工作彼此独立,各有各的控制方式,也不同于自动评审——后者管辖的是托管计算机内部的工作。
默认采用逐条命令确认,确认卡片会显示具体的命令内容。成员可在 设置 > General > Agent > Execution on Local Computer 中选择策略:每次询问、始终允许或从不允许。除非某个机器人确有理由操作本地文件,否则建议选择 Never。本地执行可以完全禁用,团队级上限通过设置强制生效;目前仪表盘尚未提供该上限的控制项。
托管¶
Grok Bot 仅在 Cursor 托管的云端计算机上运行。目前不支持本地部署、在你自己的安全边界内部署以及自带镜像部署,Cursor 也不会为 Grok Bot 运行接入你网络的 VPN、隧道或私有链路。受支持的模式是共享静态出口 IP 地址配合导出目标允许列表。**Team Setup 仅限企业版。**这些团队可以在每台团队计算机上安装自己的网络客户端,以访问私有服务;参见连接到私有网络。
提示词注入¶
Bot 从外部读取的内容,例如网页、插件结果和命令输出,可能会试图影响它。Grok Bot 采用多层防护:启用强制执行后,自动评审 会根据成员的请求检查 Bot 的操作;此外还有不依赖任何模型判断的控制措施,包括网络策略、逐项操作批准和按用户隔离。外部内容呈现给模型时,会被标记为不受信任的数据。这些控制措施能减少但无法消除恶意内容带来的风险,因此影响重大的操作仍应要求批准。
认证¶
Cursor 的母公司 Anysphere 持有由 Schellman 颁发的 ISO/IEC 27001 和 ISO/IEC 42001 认证,Grok Bot 已纳入当前的 ISO 认证范围。ISO/IEC 27001 认证的是信息安全管理体系,即整个组织的安全体系。ISO/IEC 42001 认证的是 AI 管理体系,即 Cursor 如何治理其构建和运营的 AI。证书与报告可在 trust.cursor.com 查看。
相关页面¶
与您的账户团队一起评审 Grok Bot¶
如需了解 出口 IP 地址范围、数据驻留承诺及安全评审支持,请联系我们的团队。