企业网络与代理诊断
验证 TLS、HTTP 流和域名访问,区分托管网络、内网机器与私网接入。
Cursor 默认使用 HTTP/2 双向流,一些企业代理会缓存或中断响应。网络专题说明失败时会回退 HTTP/1.1 SSE,也可通过客户端兼容设置或 NetworkDisableHttp2 策略选择 HTTP/1.1;这不代表每项功能都支持该协议。
按功能放行
官方优先建议域名规则,IP 会变化。主要域族包括 .cursor.sh、.cursor-cdn.com、*.cursorapi.com,以及托管电脑使用的 *.cursorvm.com 和 ..cursorvm.com。两个 cursorvm 层级有不同作用,单层 wildcard 可能漏掉嵌套主机。
api2 处理多数请求,api5 及其 agent/agentn 区域子域用于 Agent/NAL;api3、部分区域 Tab 主机和 repo42 搜索标为 HTTP/2 only。SSO/domain verification 使用 adminportal42;下载与扩展还包括 downloads.cursor.com、cursor-cdn.com 和官方列出的 S3 主机。
登录当前过渡到 accounts.spacex.ai、accounts.x.ai,authenticate/authenticator.cursor.sh 等仍有用途。完整 auth hosts 及迁移期限见登录域排障,不能仅允许旧登录页面。
代理需要保留的能力
若组织要求 TLS inspection,代理应支持双向 HTTP/2 或可用的 SSE 回退,不缓存流式内容,并允许长连接。官方建议对 Cursor 域排除 inspection;是否采用由组织网络策略决定,本文不把关闭 inspection 当作所有企业的必需步骤。
最简单的连通性检查可从官方 endpoint 开始:
curl -v https://api2.cursor.sh检查证书 issuer 是否被代理替换。官方 StreamSSE/StreamBidi 探测应分段返回而不是等约 5 秒后整段出现;完整二进制帧 curl 示例在来源页。网络正常但本机 Agent 启动超时,再检查端点安全软件。
内网与云端不是同一出口
编辑器/CLI 继承执行机器的 VPN、DNS、防火墙和内部服务访问,仍需联网访问 Cursor 模型服务。托管 Cloud Agents 不自动继承个人 VPN。
Network Configuration 页末尾仍泛称 Cloud Agents 不能访问内网或本地 GHES,与该页及更新的 Private Connectivity 专题支持私网连接相冲突。这里按具体配置说明:未配置私网时不能假定内网可达;Enterprise 可协调 PrivateLink/Tunnel,或选自托管 worker。当前没有 VPC peering 或客户可用 Google PSC。
加密与 BYOK
官方说明传输使用 TLS 1.2+、存储 AES-256,密钥默认由 Cursor 管理,Enterprise CMEK 另见数据治理设置。使用自己 API key 时 Cursor ZDR 政策不适用该自带提供商路径,由所选提供商的数据政策决定,不能仅凭启用 BYOK 推断更强保留保证。