Skip to content
FunCoding

Search

Search docs, Skills and MCP

企业 Agent 安全控制

区分模型引导、工具审批和系统边界,避免把规则与启发式判断当成强制策略。

This page has not been translated into English yet. The original Chinese version is shown below.

Rules、可复用命令和 MCP 提供上下文,影响模型如何选择行动;文件权限、沙箱和会阻止操作的 Hooks 则限制行动实际能否发生。组合使用,不能用“已写入规则”证明某种操作不可能执行。

按实际执行面部署

先配置Run Modes 与 Auto-review、沙箱和读访问。当前 3.6+ 默认 Auto-review,先处理 allowlist/可沙箱执行,再由模型 classifier 审查其他调用。

企业 LLM Safety 概览同时保留“每个终端命令默认手工审批”和“没有 sandbox 边界”的旧概括,不能覆盖新版本的 Run Modes 专页。Auto-review 本身也不是安全边界;它的自然语言指令和 command allowlist 不能单独保证阻止所有绕过。

Hooks 与 DLP

在 prompt 提交前检查敏感内容,在文件读取或工具调用前按真实事件 schema 决定允许/拒绝,在编辑后执行扫描与反馈。先核对Hooks 生命周期及工具 Hooks中的字段、阻塞能力和失败行为。

概览页把编辑后扫描描述成“写入前扫描”,但 afterFileEdit 不是通用写入前防护。不要复制概览中的简化脚本并假定任意退出码都会阻止操作;按对应 Hook 的响应协议实现,并测试错误和超时路径。

现有 DLP 可通过 endpoint 或 Hook 调用接入。网络检查会影响流式响应,验证网络配置;DLP 凭据和外部服务本身仍须按组织权限管理。

内容与导航保护

.cursorignore 不是访问控制:终端和 MCP 仍可能读取匹配内容。敏感文件需要实际文件系统权限或独立环境隔离。仅设为 owner-readable、但 Cursor 仍以该 owner 身份执行,也不会阻止其读取。

Enterprise 可要求 Agent 修改 .cursor 目录前审批,用户仍可手工编辑;Browser Controls 可限制 Agent browser 可导航 origins。两项控制范围不同,不将浏览器 allowlist 当作终端或所有 MCP 出口限制。

团队实施顺序

先确定仓库和机器身份,再配置执行与网络边界,接着接入 Hooks/DLP,最后用 Rules 和命令指导正常工作。检查被允许的操作是否也符合下游服务的授权,尤其是 MCP 与云端运行身份。模型提供商自身过滤不代替团队的访问控制。