Skip to content
FunCoding

Search

Search docs, Skills and MCP

部署安全控制的组合

将身份、数据、运行权限和审计分别配置,避免依赖单一规则或模式。

This page has not been translated into English yet. The original Chinese version is shown below.

Cursor 负责平台、基础设施和合同承诺;组织负责身份、隐私配置、运行权限、扩展信任与监控。官方加固总览用于组合控制,具体参数和支持范围应回到各产品专页。

建立基线

  1. 用 SSO/SCIM 管理进入与离开团队,用受管设备的 Allowed Team IDs 限制账号范围。
  2. 确认 Privacy Mode、模型允许范围及 BYOK 例外;客户自己的 key 适用自己的提供商协议。
  3. 设置 Agent Run Mode 和 sandbox,保留文件删除、外部文件、浏览器和 .cursor 目录相关保护。
  4. 分别设置客户端接入、MCP 网络、Cloud Agent 出站与 Grok Bot 网络策略。
  5. 审查插件、MCP、Skills 和扩展,配置适用的市场安装冷却与签名验证。
  6. 配置审计、OTel 及确有需要的 Hooks 记录,并验证实际事件是否到达目标。

多数组织级强制功能需要 Enterprise,不能把官方推荐配置视为所有个人账号均可设置。

指导与限制分开

Team Rules 和 Skills 提供行为指导,Auto-review 是尽力判断,.cursorignore 也不阻止 terminal/MCP 访问相同路径。需要限制的资源仍要配合实际文件权限、审批、sandbox 和适用 Hook。关键 Hook 可配置 failClosed,但前提是该事件与运行表面支持对应拒绝机制。

源码仓库 blocklist、Protected Git Scopes 与一般文件忽略用途不同;Cloud Agent OIDC 也是远程运行身份,不能用于推导本地 Agent 自动获得同样权限。Grok Bot 必须按其独立控制项设置。

数据与日志的范围

删除公开聊天或 Canvas 链接、删除单个 Cloud Agent、删除账号和结束企业合同是不同操作。个人账号删除不能代替企业租户整体迁出;供应商数据义务以 DPA 和合同为准。

官方加固汇总中的快照/保留摘要与 Cloud Agent 专页并非完全一致,本地隐私与保留按具体运行产品说明区分,不用汇总表推断所有数据统一过期。

Audit Logs 记录管理及安全事件,OTel 用于用量和活动遥测,Hooks 可补开发事件;它们不是一份全量日志的不同下载方式。上线前检查关键事件、权限拒绝和失败路径,而不只确认开关已经启用。