Refuerzo de la seguridad y la privacidad
Esta página reúne en una sola referencia las guías de seguridad y privacidad repartidas por la documentación de Cursor, para que los equipos que configuran Cursor puedan revisar y aplicar los controles adecuados sin tener que buscar en cada página. Cada elemento enlaza a su documentación de origen para consultar todos los detalles.
Responsabilidad compartida
Cursor y tu equipo comparten la responsabilidad de un despliegue seguro. Cursor crea, protege y opera la plataforma; tú decides cómo configurarla y adoptarla para tu entorno. Esta página se centra en los controles que te corresponden. Para consultar la postura de seguridad de Cursor, consulta el Trust Center, la página de seguridad y las políticas de Uso de datos.
- Cursor gestiona la seguridad de la plataforma, el cifrado, la infraestructura, las certificaciones y los compromisos contractuales documentados en el Trust Center.
- Tú configuras la identidad, la aplicación de las políticas de privacidad, los controles de agentes, la confianza en la extensibilidad y la monitorización, que se tratan en las secciones siguientes.
- Aplica controles en capas para una defensa en profundidad: combina medidas de protección best-effort (Auto-review, listas de permitidos,
.cursorignore) con controles deterministas (aprobaciones, hooks, sandboxing) en lugar de depender de una sola capa. - La mayoría de los mecanismos de aplicación aquí (políticas de toda la organización, MDM y flujo de SIEM) son funciones de Enterprise que se configuran en el panel de control del equipo o mediante MDM. Los controles por usuario, como
.cursorignorey los valores predeterminados de Modo de ejecución, se aplican de forma más amplia.
Inicio rápido para administradores
Haz esto primero. Cada elemento enlaza a su página de detalles. Otros elementos para organizaciones reguladas, como las ventanas de retención del agente en la nube, aparecen en las tablas de abajo.
- Aplica modo de privacidad en toda la organización para que los miembros no puedan desactivar el modo de privacidad ni sus garantías de retención cero de datos para los modelos enrutados por Cursor.
- Establece la política de Modo de ejecución de la organización en Auto-review (no Run Everything) y activa el Aislamiento.
- Distribuye hooks para aplicar controles y registro en todo el equipo.
- Aplica la lista de permitidos de red y excluye los dominios de Cursor de la inspección SSL; establece la tráfico de salida de red del agente en la nube si usas agentes en la nube.
- Establece una base de Reglas para orientar el comportamiento, sabiendo que las reglas no son deterministas.
- Gestiona plugins y servidores MCP revisando lo que instalan y aprobando fuentes de confianza.
- Añade entradas de
.cursorignorepara secretos y rutas sujetas a regulación. - Refuerza la identidad con SSO, SCIM e ID de equipo permitidos (MDM); restringe las extensiones, establece un tiempo de espera (y la verificación de firma, opcional) y mantén los clientes en una versión admitida.
- Decide qué modelos permite tu organización y restringe el resto; restringe las claves de API personales (BYOK, Bring Your Own Key) si dependes de los acuerdos de ZDR de Cursor.
- Revisa periódicamente y envía registros de auditoría a tu SIEM.
- Para el cifrado con tus propias claves, activa CMEK cuando tu programa de cumplimiento lo requiera (datos del agente en la nube).
Identidad y acceso
Controla quién puede iniciar sesión y en qué dispositivo.
| Control | Recomendación | Más información |
|---|---|---|
| SSO y SCIM | Centraliza la autenticación y automatiza el desaprovisionamiento de usuarios. | SSO, SCIM |
| ID de equipo permitidos | Bloquea las cuentas personales en dispositivos corporativos mediante MDM para que el modo de privacidad se aplique siempre. | Identidad |
| Extensiones permitidas | Añade los publicadores de confianza a la lista de permitidos; cualquier entrada bloquea el resto, a menos que añadas "*": true. | Extensiones |
| Tiempo de espera para instalar extensiones | Aplaza las instalaciones y actualizaciones de extensiones hasta que una versión del marketplace lleve publicado un número determinado de horas (aplicado a toda la flota), con verificación de firma opcional, para mitigar cargas maliciosas de corta duración. | Tiempo de espera, Firmas |
| Versión admitida | Mantén los clientes al día y gestiona las actualizaciones con la política de MDM UpdateMode. | Versiones |
| Workspace Trust | Aplícalo mediante MDM para que las carpetas no confiables se abran en modo restringido. El modo restringido limita las funciones de IA; úsalo para árboles realmente no confiables, no para repositorios del día a día. | Workspace Trust |
Privacidad y datos
Controla cómo se gestionan tu código y tus datos.
| Control | Recomendación | Más información |
|---|---|---|
| Modo de privacidad | Aplícalo en toda la organización para que los miembros no puedan desactivar el modo de privacidad ni sus compromisos de ZDR para los modelos enrutados por Cursor; viene activado de forma predeterminada en Enterprise. Consulta las excepciones en BYOK y en los modelos con retención del proveedor. | Privacidad |
| Claves de API personales (BYOK) | Restringe su uso; con tus propias claves, la retención cero de datos está sujeta a tu propio acuerdo con el proveedor del modelo, no al de Cursor. | BYOK |
| CMEK | Cifra los datos del agente en la nube con tu propia clave cuando tu programa de cumplimiento requiera claves gestionadas por el cliente. | CMEK |
| Acceso a modelos | Aprueba modelos específicos para que los use tu organización. Los modelos no ZDR requieren la aprobación de un admin. | Modelos |
| Lista de bloqueo de repositorios | Mantén los repositorios sensibles totalmente fuera de Cursor. | Lista de bloqueo |
| Ámbitos de Git protegidos | Bloquea tu organización de Git o espacio de nombres para que solo tus equipos usen esos repositorios con agentes en la nube y Bugbot. | Ámbitos |
Consulta también HIPAA BAA y Salvaguarda cibernética cuando correspondan a tu despliegue.
Retención y eliminación de datos
Hay varias formas de que tú y tus usuarios gestionen tus datos.
| Mecanismo | Qué cubre | Cómo |
|---|---|---|
| Eliminación de la cuenta individual | La cuenta de ese usuario y los datos asociados; se eliminan en un plazo de 30 días. Esto no completa por sí solo la baja del inquilino Enterprise. | Panel de control → Configuración avanzada de la cuenta → Eliminar cuenta (guía) |
| Solicitudes de los interesados | Solicitudes de acceso, corrección o eliminación de datos personales (DSAR). | Envía un correo a hi@cursor.com para ejercer tus derechos de privacidad (Política de privacidad) |
| Chats y Canvases compartidos | Enlaces compartidos publicados. | Elimínalos desde el panel de control (chats compartidos, Canvases compartidos) |
| Eliminación del agente en la nube | La transcripción de la conversación y los artifacts de un agente, bajo demanda. | API de eliminación de agentes |
| Caducidad automática | Instantáneas del agente en la nube (90 días de inactividad). | Automática; no requiere ninguna acción (instantáneas) |
| Plazos de retención de Enterprise | Limitan la retención de datos del agente en la nube (indefinida o 90 días; plazos personalizados en acceso anticipado). | Retención del agente en la nube; contacta con ventas |
| Finalización del contrato (Enterprise) | Devolución o eliminación de datos personales en el contexto de la relación contractual Enterprise. | Se rige por el DPA; coordínalo con el equipo de tu cuenta |
Entorno de ejecución del agente y controles deterministas
Los límites estrictos de lo que los agentes pueden hacer. La orientación debe ir junto con estos controles, nunca sustituirlos.
| Control | Recomendación | Más información |
|---|---|---|
| Auto-review (Modo de ejecución) | Prefiérelo a Run Everything; ejecuta las llamadas de la lista de permitidos, aísla los comandos de shell cuando puede y deriva el resto a un clasificador best-effort, así que combínalo con hooks. | Modos de ejecución, Aislamiento |
| Lista de permitidos de red | Incluye *.cursor.sh en la lista de permitidos y establece una política de red de MCP por servidor; excluye los dominios de Cursor de la inspección SSL para que los usuarios no desactiven la seguridad para "hacer que funcione". | Red, Red de MCP |
| Tráfico de salida de red del agente en la nube | Restringe el acceso saliente de los agentes en la nube con los modos Default + lista de permitidos o Solo lista de permitidos; los administradores de Enterprise pueden bloquear la política en toda la organización. | Red del agente en la nube |
| Tokens de OIDC del agente en la nube | Federa las VM del agente en la nube gestionadas por Cursor con AWS, GCP, Azure o verificadores de OIDC personalizados mediante JWT de corta duración en lugar de claves de nube de larga duración. | Tokens de OIDC |
| Conectividad privada | Accede al control de versiones privado mediante PrivateLink o Cloudflare Tunnel, y ajusta el tráfico de Cursor a tu seguridad de endpoints (AV/EDR/DLP). | Conectividad, Endpoint |
| Hooks | Aplica controles y supervisa en puntos del ciclo de vida del agente (bloquear comandos, eliminar secretos, auditar); distribúyelos mediante MDM o la nube y establece failClosed para los hooks críticos. | Hooks |
| Integra tus propias herramientas | Llama a tus API de SIEM, DLP, lista de permitidos o políticas desde hooks en lugar de depender solo de la configuración predeterminada. | Ejemplos, Partners |
.cursorignore | Bloquea la lectura y el contexto del agente para secretos y directorios regulados; la Terminal y las herramientas de MCP no pueden respetarlo, así que combínalo con aprobaciones y permisos de archivos. | Archivos ignorados |
| Otras protecciones | Mantén habilitadas las protecciones de Browser, File-Deletion, External-File y del directorio .cursor para que las acciones de riesgo sigan requiriendo aprobación. | Protecciones, .cursor |
Orientación y extensibilidad
Las directrices y los complementos influyen en el comportamiento y amplían las funcionalidades. Ambos son no deterministas e implican decisiones de confianza.
| Control | Recomendación | Más información |
|---|---|---|
| Reglas | Oriente el comportamiento de toda la organización con las Reglas del equipo, pero trátelas como sugerencias y acompáñelas con los controles deterministas anteriores. | Reglas |
| Plugins | Un plugin puede incluir servidores MCP, skills, subagentes, reglas y hooks, así que revise qué instala y priorice los marketplaces privados del equipo. | Plugins, Seguridad del Marketplace |
| MCP | Apruebe los servidores mediante la lista de permitidos, restrinja las herramientas de cada servidor y aplique modos de red; revise cada servidor antes de habilitarlo. | Lista de permitidos de MCP, Seguridad |
Supervisa y responde
Revisa la salida, verifica los controles y mantén un registro de auditoría.
| Práctica | Recomendación | Más información |
|---|---|---|
| Revisión previa a producción | Haz que Bugbot y los Agentes de seguridad revisen el código generado por Cursor antes de lanzarlo a producción. | Bugbot, Agentes de seguridad |
| Registros de auditoría | Revísalos periódicamente y envíalos a un SIEM, a webhooks o a S3 para eventos de autenticación y administración. | Cumplimiento |
| Registro de cumplimiento | Usa hooks para capturar metadatos de actividad de desarrollo más allá de los registros de auditoría de Cursor. | Registro con hooks |
| Divulgación responsable | Comunica las vulnerabilidades a security-reports@cursor.com. | Divulgación |
Más información
Contexto general y del producto. La documentación enlazada a lo largo de esta página es la fuente autorizada para cada control.
- Control de la autonomía del agente de programación con Auto-review
- Implementación de un sandbox seguro para agentes locales
- Hooks para equipos de seguridad y de plataforma
Compromisos de la plataforma
Los controles de esta página describen cómo configurar tu propio entorno. Complementan los compromisos de seguridad de la plataforma de Cursor y sus compromisos contractuales:
- Trust Center para certificaciones, arquitectura de seguridad y subprocesadores
- Master Services Agreement y Data Processing Agreement para términos contractuales y de protección de datos
Suscríbete al Trust Center para recibir notificaciones cuando cambien los subprocesadores o la postura de seguridad de Cursor. Cursor envía un email de confirmación a la dirección que introduzcas, y debes verificarlo antes de empezar a recibir actualizaciones.
Refuerza la seguridad de Cursor para tu organización
Ponte en contacto con nuestro equipo para activar la aplicación de controles en toda la organización, CMEK y el flujo de SIEM.