Cursor Cloud Agent security — это модель безопасности агентов в cloud: как выдаётся доступ к репо, как изолируется VM, что шифруется, сколько хранится, как режется сетевой egress и prompt injection. Канон: Cloud Agent security (overview на /security). Конфиг секретов и сети — соседняя страница Secrets & Network.
Практика рядом: Secrets, OIDC, Private Connectivity, Settings. Pillar: n8n / автоматизация.
Жизненный цикл одного run
- Start — web/IDE/CLI/API/Slack/issue/PR.
- Provision — изолированная VM + clone authorized repo.
- Run — код и tools внутри VM; stream прогресса и artifacts.
- Persist — conversation/metadata/artifacts в Cursor storage.
- Hand off — push branch + draft PR для человека.
- Recycle — hibernate/delete runtime по таймерам idle.
Доступ: никогда шире пользователя
- Админ ставит Cursor Git App на org и выбирает репозитории.
- Каждый пользователь отдельно connect-ит свой Git-аккаунт.
- Агент наследует доступ запускающего; старт агента доступ не расширяет.
- Protected Git Scopes и repository blocklist — доп. замки для админов.
Изоляция и шифрование
| Контроль | Как заявлено в docs |
|---|---|
| Per-agent VM | Отдельная граница, не shared process sandbox |
| MicroVM | Firecracker-based инфраструктура |
| Account split | Cloud Agent VMs в отдельном AWS account от остального Cursor |
| In transit | TLS 1.2+ |
| At rest | AES-256, per-agent keys |
| CMEK/BYOK | Enterprise: customer-managed KMS |
| Signed commits | HSM-backed Ed25519, Verified badge |
Сверка: cursor.com/docs/cloud-agent/security (проверка 2026-09-21). Cursor заявляет SOC 2 Type 2 и ежегодный pentest. Summary не заменяет MSA/DPA.
Что хранится и сколько
| Данные | Где | Retention |
|---|---|---|
| Runtime workspace | Изолированная VM | Утилизация после idle (таймер обновляется follow-up) |
| VM snapshots | Snapshot/cache вне active VM, encrypted | Rolling 90 дней inactivity |
| Conversation state | Cursor backend, per-agent keys | По умолчанию indefinite; Delete Agent API / Enterprise retention |
| Secrets/tokens | Encrypted credential stores | Пока не удалите |
Delete Agent API убирает transcript и artifacts. Snapshots on-demand не удаляются — только окно 90 дней.
Privacy Mode
Cloud Agents работают в Privacy Mode: Cursor не обучается на коде/промптах/ответах этих runs. Legacy Privacy Mode для Cloud Agents не поддерживается — агенту нужно хранить code/environment в cloud на время работы. Включайте standard Privacy Mode org-wide.
Автономия и prompt injection
Cloud Agents auto-run terminal commands (меньше стоп-сигналов, чем у foreground). Docs прямо указывает риск: инструкции в контенте, который читает агент, могут пытаться вытащить данные наружу.
- Network egress — default allowlist + ваш список, или только ваш; Enterprise lock org-wide.
- Runtime Secrets — значения редкатятся из transcript/tool output/commits и не доходят до модели.
- .cursorignore — чувствительные пути вне контекста.
- Draft PR — merge только после человека.
- Signed commits — атрибуция агентских коммитов.
Аудит и удаление
- Session logging + dashboard для админов.
- Каждый commit/PR атрибутирован в Git history.
- Enterprise: audit logs → SIEM/webhook/S3.
- Диагностика: Cursor Cloud MCP (transcripts, events, setup logs).
- Archive скрывает из dashboard; Delete Agent API — transcript/artifacts; account deletion — шире.
Маршрут hardening на один вечер
- Проверьте Privacy Mode org-wide.
- Секреты → Secrets tab; чувствительные пометьте Runtime Secrets.
- Сузьте egress до нужных доменов; при необходимости Private Connectivity.
- Для AWS/GCP — OIDC, не long-lived keys в env.
- Включите review агентских PR (человек / Bugbot) до merge.
Типичные ошибки
- Считать, что старт агента «откроет» чужой private repo.
- Держать prod credentials в git вместо Secrets/OIDC.
- Оставить полный internet egress «на всякий случай».
- Путать удаление transcript с мгновенным wipe snapshots.
- Legacy Privacy Mode на Cloud Agents — он не поддерживается.
FAQ: Cursor Cloud Agent security
Насколько безопасны Cursor Cloud Agents?
Другой risk profile, не «хуже локального». Агент в изолированной microVM с egress controls и минимальными правами часто уже локального ноутбука с полным интернетом. Канон: cursor.com/docs/cloud-agent/security-network (security overview).
Как Cloud Agent получает доступ к коду?
Через Cursor GitHub/GitLab App на уровне org + личный connect пользователя. Агент видит только репозитории, которые уже доступны запускающему пользователю. Доступ не расширяется стартом агента.
Какая изоляция у VM?
Per-agent VM на Firecracker microVM. Cloud Agent VMs живут в отдельном AWS-аккаунте от остального production Cursor. Сотрудники Cursor не имеют доступа к коду внутри VM; попытки мониторятся.
Как шифруются данные?
In transit: TLS 1.2+. At rest: AES-256 с per-agent keys. Enterprise может подключить CMEK/BYOK для server-side encryption.
Сколько хранятся snapshots и разговоры?
Runtime workspace утилизируется после idle. VM snapshots — rolling 90 дней inactivity. Conversation state по умолчанию indefinite (удаляется Delete Agent API / retention). Secrets — пока не удалите.
Что снижает риск prompt injection?
Network egress allowlist, Runtime Secrets (редкакт из transcript/tool output/commits), .cursorignore, draft PR с human review, signed commits (HSM Ed25519). Плюс hooks и Bugbot/Security Agents.
Вывод
Security Cloud Agents — про наследование Git-доступа, Firecracker-изоляцию, шифрование, конечный retention snapshots и контролируемый egress при высокой автономии. Не оверклеймите: сверяйте Trust Center и контракт. Соседи: Secrets, OIDC, Private Connectivity, Settings, Capabilities.
Хотите нейросети под свои задачи, а не «для всех»?
Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.