企业 Agent 安全控制
区分模型引导、工具审批和系统边界,避免把规则与启发式判断当成强制策略。
This page has not been translated into English yet. The original Chinese version is shown below.
Rules、可复用命令和 MCP 提供上下文,影响模型如何选择行动;文件权限、沙箱和会阻止操作的 Hooks 则限制行动实际能否发生。组合使用,不能用“已写入规则”证明某种操作不可能执行。
按实际执行面部署
先配置Run Modes 与 Auto-review、沙箱和读访问。当前 3.6+ 默认 Auto-review,先处理 allowlist/可沙箱执行,再由模型 classifier 审查其他调用。
企业 LLM Safety 概览同时保留“每个终端命令默认手工审批”和“没有 sandbox 边界”的旧概括,不能覆盖新版本的 Run Modes 专页。Auto-review 本身也不是安全边界;它的自然语言指令和 command allowlist 不能单独保证阻止所有绕过。
Hooks 与 DLP
在 prompt 提交前检查敏感内容,在文件读取或工具调用前按真实事件 schema 决定允许/拒绝,在编辑后执行扫描与反馈。先核对Hooks 生命周期及工具 Hooks中的字段、阻塞能力和失败行为。
概览页把编辑后扫描描述成“写入前扫描”,但 afterFileEdit 不是通用写入前防护。不要复制概览中的简化脚本并假定任意退出码都会阻止操作;按对应 Hook 的响应协议实现,并测试错误和超时路径。
现有 DLP 可通过 endpoint 或 Hook 调用接入。网络检查会影响流式响应,验证网络配置;DLP 凭据和外部服务本身仍须按组织权限管理。
内容与导航保护
.cursorignore 不是访问控制:终端和 MCP 仍可能读取匹配内容。敏感文件需要实际文件系统权限或独立环境隔离。仅设为 owner-readable、但 Cursor 仍以该 owner 身份执行,也不会阻止其读取。
Enterprise 可要求 Agent 修改 .cursor 目录前审批,用户仍可手工编辑;Browser Controls 可限制 Agent browser 可导航 origins。两项控制范围不同,不将浏览器 allowlist 当作终端或所有 MCP 出口限制。
团队实施顺序
先确定仓库和机器身份,再配置执行与网络边界,接着接入 Hooks/DLP,最后用 Rules 和命令指导正常工作。检查被允许的操作是否也符合下游服务的授权,尤其是 MCP 与云端运行身份。模型提供商自身过滤不代替团队的访问控制。