云端网络策略与出口
配置用户、环境和团队访问模式,允许产物上传,并核对出口 IP 来源。
This page has not been translated into English yet. The original Chinese version is shown below.
托管 Cloud Agents 默认可访问互联网。需要限制外部目标时,在 Cloud Agents dashboard 配置 network access;它与本地沙箱共享一部分默认域和团队 allowlist,但不是同一个执行环境。
访问模式
| 模式 | 允许范围 |
|---|---|
| Allow all network access | 任意外部主机,无域限制 |
| Default + allowlist | Cursor 默认域及附加列表 |
| Allowlist only | 显式加入的域 |
即使选 Allowlist only,Cursor 自身服务与部分源码托管提供者仍为运行所需而可达,不能把空列表描述为完全断网。
范围与继承
环境可 Inherit settings、Inherit settings + environment allowlist,或直接指定三种访问模式。未锁定时,环境显式模式优先;环境继承时用户设置优先;否则用团队默认值。
Enterprise 可开启 Lock Network Access Policy,团队锁定设置约束成员,用户不能自行覆盖。锁定不作用于 Self-Hosted Machines;这些机器使用自己的网络、防火墙和代理。
团队 allowlist 与桌面沙箱默认网络列表共用,管理员修改时应同时考虑两种环境。
产物上传
使用限制模式时,把精确主机 cloud-agent-artifacts.s3.us-east-1.amazonaws.com 加入 allowlist,才能上传截图、视频和日志引用。不要扩大为该区域所有 S3 bucket 的通配符。
阻止该主机只会禁用产物上传,任务和其他工具调用可继续。因此缺少截图不一定表示 Agent 没有运行,应查看诊断事件。
出口 IP
官方提供动态 JSON:
curl https://cursor.com/docs/ips.json返回 version、modified、按集群划分的 cloudAgents 和 gitEgressProxy。IP 会调整,官方不推荐将 IP allowlist 作为主要安全控制;必须使用时应持续对照此端点与官方页。
核实日官方还提前公布了一批尚未投入服务、尚未进入 JSON 的 git proxy IP,Origin 另有附加 IP。部署防火墙时应同时读完整官方列表,本文不复制容易过期的地址清单。