Cursor Cloud Agent security — это модель безопасности агентов в cloud: как выдаётся доступ к репо, как изолируется VM, что шифруется, сколько хранится, как режется сетевой egress и prompt injection. Канон: Cloud Agent security (overview на /security). Конфиг секретов и сети — соседняя страница Secrets & Network.

Практика рядом: Secrets, OIDC, Private Connectivity, Settings. Pillar: n8n / автоматизация.

Жизненный цикл одного run

  1. Start — web/IDE/CLI/API/Slack/issue/PR.
  2. Provision — изолированная VM + clone authorized repo.
  3. Run — код и tools внутри VM; stream прогресса и artifacts.
  4. Persist — conversation/metadata/artifacts в Cursor storage.
  5. Hand off — push branch + draft PR для человека.
  6. Recycle — hibernate/delete runtime по таймерам idle.

Доступ: никогда шире пользователя

  • Админ ставит Cursor Git App на org и выбирает репозитории.
  • Каждый пользователь отдельно connect-ит свой Git-аккаунт.
  • Агент наследует доступ запускающего; старт агента доступ не расширяет.
  • Protected Git Scopes и repository blocklist — доп. замки для админов.

Изоляция и шифрование

Контроль Как заявлено в docs
Per-agent VM Отдельная граница, не shared process sandbox
MicroVM Firecracker-based инфраструктура
Account split Cloud Agent VMs в отдельном AWS account от остального Cursor
In transit TLS 1.2+
At rest AES-256, per-agent keys
CMEK/BYOK Enterprise: customer-managed KMS
Signed commits HSM-backed Ed25519, Verified badge

Сверка: cursor.com/docs/cloud-agent/security (проверка 2026-09-21). Cursor заявляет SOC 2 Type 2 и ежегодный pentest. Summary не заменяет MSA/DPA.

Что хранится и сколько

Данные Где Retention
Runtime workspace Изолированная VM Утилизация после idle (таймер обновляется follow-up)
VM snapshots Snapshot/cache вне active VM, encrypted Rolling 90 дней inactivity
Conversation state Cursor backend, per-agent keys По умолчанию indefinite; Delete Agent API / Enterprise retention
Secrets/tokens Encrypted credential stores Пока не удалите

Delete Agent API убирает transcript и artifacts. Snapshots on-demand не удаляются — только окно 90 дней.

Privacy Mode

Cloud Agents работают в Privacy Mode: Cursor не обучается на коде/промптах/ответах этих runs. Legacy Privacy Mode для Cloud Agents не поддерживается — агенту нужно хранить code/environment в cloud на время работы. Включайте standard Privacy Mode org-wide.

Автономия и prompt injection

Cloud Agents auto-run terminal commands (меньше стоп-сигналов, чем у foreground). Docs прямо указывает риск: инструкции в контенте, который читает агент, могут пытаться вытащить данные наружу.

  • Network egress — default allowlist + ваш список, или только ваш; Enterprise lock org-wide.
  • Runtime Secrets — значения редкатятся из transcript/tool output/commits и не доходят до модели.
  • .cursorignore — чувствительные пути вне контекста.
  • Draft PR — merge только после человека.
  • Signed commits — атрибуция агентских коммитов.

Аудит и удаление

  • Session logging + dashboard для админов.
  • Каждый commit/PR атрибутирован в Git history.
  • Enterprise: audit logs → SIEM/webhook/S3.
  • Диагностика: Cursor Cloud MCP (transcripts, events, setup logs).
  • Archive скрывает из dashboard; Delete Agent API — transcript/artifacts; account deletion — шире.

Маршрут hardening на один вечер

  1. Проверьте Privacy Mode org-wide.
  2. Секреты → Secrets tab; чувствительные пометьте Runtime Secrets.
  3. Сузьте egress до нужных доменов; при необходимости Private Connectivity.
  4. Для AWS/GCP — OIDC, не long-lived keys в env.
  5. Включите review агентских PR (человек / Bugbot) до merge.

Типичные ошибки

  • Считать, что старт агента «откроет» чужой private repo.
  • Держать prod credentials в git вместо Secrets/OIDC.
  • Оставить полный internet egress «на всякий случай».
  • Путать удаление transcript с мгновенным wipe snapshots.
  • Legacy Privacy Mode на Cloud Agents — он не поддерживается.

FAQ: Cursor Cloud Agent security

Насколько безопасны Cursor Cloud Agents?

Другой risk profile, не «хуже локального». Агент в изолированной microVM с egress controls и минимальными правами часто уже локального ноутбука с полным интернетом. Канон: cursor.com/docs/cloud-agent/security-network (security overview).

Как Cloud Agent получает доступ к коду?

Через Cursor GitHub/GitLab App на уровне org + личный connect пользователя. Агент видит только репозитории, которые уже доступны запускающему пользователю. Доступ не расширяется стартом агента.

Какая изоляция у VM?

Per-agent VM на Firecracker microVM. Cloud Agent VMs живут в отдельном AWS-аккаунте от остального production Cursor. Сотрудники Cursor не имеют доступа к коду внутри VM; попытки мониторятся.

Как шифруются данные?

In transit: TLS 1.2+. At rest: AES-256 с per-agent keys. Enterprise может подключить CMEK/BYOK для server-side encryption.

Сколько хранятся snapshots и разговоры?

Runtime workspace утилизируется после idle. VM snapshots — rolling 90 дней inactivity. Conversation state по умолчанию indefinite (удаляется Delete Agent API / retention). Secrets — пока не удалите.

Что снижает риск prompt injection?

Network egress allowlist, Runtime Secrets (редкакт из transcript/tool output/commits), .cursorignore, draft PR с human review, signed commits (HSM Ed25519). Плюс hooks и Bugbot/Security Agents.

Вывод

Security Cloud Agents — про наследование Git-доступа, Firecracker-изоляцию, шифрование, конечный retention snapshots и контролируемый egress при высокой автономии. Не оверклеймите: сверяйте Trust Center и контракт. Соседи: Secrets, OIDC, Private Connectivity, Settings, Capabilities.

Артём Денисов эксперт Нетологии и автор курса Яндекс Практикума по промпт-инжинирингу. Сверяет Cloud Agent security с cursor.com/docs/cloud-agent/security.

Хотите нейросети под свои задачи, а не «для всех»?

Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.