Skip to main content

Command Palette

Search for a command to run...

Equipos y empresas

Refuerzo de la seguridad y la privacidad

Esta página reúne en una sola referencia las guías de seguridad y privacidad repartidas por la documentación de Cursor, para que los equipos que configuran Cursor puedan revisar y aplicar los controles adecuados sin tener que buscar en cada página. Cada elemento enlaza a su documentación de origen para consultar todos los detalles.

Responsabilidad compartida

Cursor y tu equipo comparten la responsabilidad de un despliegue seguro. Cursor crea, protege y opera la plataforma; tú decides cómo configurarla y adoptarla para tu entorno. Esta página se centra en los controles que te corresponden. Para consultar la postura de seguridad de Cursor, consulta el Trust Center, la página de seguridad y las políticas de Uso de datos.

  • Cursor gestiona la seguridad de la plataforma, el cifrado, la infraestructura, las certificaciones y los compromisos contractuales documentados en el Trust Center.
  • Tú configuras la identidad, la aplicación de las políticas de privacidad, los controles de agentes, la confianza en la extensibilidad y la monitorización, que se tratan en las secciones siguientes.
  • Aplica controles en capas para una defensa en profundidad: combina medidas de protección best-effort (Auto-review, listas de permitidos, .cursorignore) con controles deterministas (aprobaciones, hooks, sandboxing) en lugar de depender de una sola capa.
  • La mayoría de los mecanismos de aplicación aquí (políticas de toda la organización, MDM y flujo de SIEM) son funciones de Enterprise que se configuran en el panel de control del equipo o mediante MDM. Los controles por usuario, como .cursorignore y los valores predeterminados de Modo de ejecución, se aplican de forma más amplia.

Inicio rápido para administradores

Haz esto primero. Cada elemento enlaza a su página de detalles. Otros elementos para organizaciones reguladas, como las ventanas de retención del agente en la nube, aparecen en las tablas de abajo.

  1. Aplica modo de privacidad en toda la organización para que los miembros no puedan desactivar el modo de privacidad ni sus garantías de retención cero de datos para los modelos enrutados por Cursor.
  2. Establece la política de Modo de ejecución de la organización en Auto-review (no Run Everything) y activa el Aislamiento.
  3. Distribuye hooks para aplicar controles y registro en todo el equipo.
  4. Aplica la lista de permitidos de red y excluye los dominios de Cursor de la inspección SSL; establece la tráfico de salida de red del agente en la nube si usas agentes en la nube.
  5. Establece una base de Reglas para orientar el comportamiento, sabiendo que las reglas no son deterministas.
  6. Gestiona plugins y servidores MCP revisando lo que instalan y aprobando fuentes de confianza.
  7. Añade entradas de .cursorignore para secretos y rutas sujetas a regulación.
  8. Refuerza la identidad con SSO, SCIM e ID de equipo permitidos (MDM); restringe las extensiones, establece un tiempo de espera (y la verificación de firma, opcional) y mantén los clientes en una versión admitida.
  9. Decide qué modelos permite tu organización y restringe el resto; restringe las claves de API personales (BYOK, Bring Your Own Key) si dependes de los acuerdos de ZDR de Cursor.
  10. Revisa periódicamente y envía registros de auditoría a tu SIEM.
  11. Para el cifrado con tus propias claves, activa CMEK cuando tu programa de cumplimiento lo requiera (datos del agente en la nube).

Identidad y acceso

Controla quién puede iniciar sesión y en qué dispositivo.

ControlRecomendaciónMás información
SSO y SCIMCentraliza la autenticación y automatiza el desaprovisionamiento de usuarios.SSO, SCIM
ID de equipo permitidosBloquea las cuentas personales en dispositivos corporativos mediante MDM para que el modo de privacidad se aplique siempre.Identidad
Extensiones permitidasAñade los publicadores de confianza a la lista de permitidos; cualquier entrada bloquea el resto, a menos que añadas "*": true.Extensiones
Tiempo de espera para instalar extensionesAplaza las instalaciones y actualizaciones de extensiones hasta que una versión del marketplace lleve publicado un número determinado de horas (aplicado a toda la flota), con verificación de firma opcional, para mitigar cargas maliciosas de corta duración.Tiempo de espera, Firmas
Versión admitidaMantén los clientes al día y gestiona las actualizaciones con la política de MDM UpdateMode.Versiones
Workspace TrustAplícalo mediante MDM para que las carpetas no confiables se abran en modo restringido. El modo restringido limita las funciones de IA; úsalo para árboles realmente no confiables, no para repositorios del día a día.Workspace Trust

Privacidad y datos

Controla cómo se gestionan tu código y tus datos.

ControlRecomendaciónMás información
Modo de privacidadAplícalo en toda la organización para que los miembros no puedan desactivar el modo de privacidad ni sus compromisos de ZDR para los modelos enrutados por Cursor; viene activado de forma predeterminada en Enterprise. Consulta las excepciones en BYOK y en los modelos con retención del proveedor.Privacidad
Claves de API personales (BYOK)Restringe su uso; con tus propias claves, la retención cero de datos está sujeta a tu propio acuerdo con el proveedor del modelo, no al de Cursor.BYOK
CMEKCifra los datos del agente en la nube con tu propia clave cuando tu programa de cumplimiento requiera claves gestionadas por el cliente.CMEK
Acceso a modelosAprueba modelos específicos para que los use tu organización. Los modelos no ZDR requieren la aprobación de un admin.Modelos
Lista de bloqueo de repositoriosMantén los repositorios sensibles totalmente fuera de Cursor.Lista de bloqueo
Ámbitos de Git protegidosBloquea tu organización de Git o espacio de nombres para que solo tus equipos usen esos repositorios con agentes en la nube y Bugbot.Ámbitos

Consulta también HIPAA BAA y Salvaguarda cibernética cuando correspondan a tu despliegue.

Retención y eliminación de datos

Hay varias formas de que tú y tus usuarios gestionen tus datos.

MecanismoQué cubreCómo
Eliminación de la cuenta individualLa cuenta de ese usuario y los datos asociados; se eliminan en un plazo de 30 días. Esto no completa por sí solo la baja del inquilino Enterprise.Panel de control → Configuración avanzada de la cuenta → Eliminar cuenta (guía)
Solicitudes de los interesadosSolicitudes de acceso, corrección o eliminación de datos personales (DSAR).Envía un correo a hi@cursor.com para ejercer tus derechos de privacidad (Política de privacidad)
Chats y Canvases compartidosEnlaces compartidos publicados.Elimínalos desde el panel de control (chats compartidos, Canvases compartidos)
Eliminación del agente en la nubeLa transcripción de la conversación y los artifacts de un agente, bajo demanda.API de eliminación de agentes
Caducidad automáticaInstantáneas del agente en la nube (90 días de inactividad).Automática; no requiere ninguna acción (instantáneas)
Plazos de retención de EnterpriseLimitan la retención de datos del agente en la nube (indefinida o 90 días; plazos personalizados en acceso anticipado).Retención del agente en la nube; contacta con ventas
Finalización del contrato (Enterprise)Devolución o eliminación de datos personales en el contexto de la relación contractual Enterprise.Se rige por el DPA; coordínalo con el equipo de tu cuenta

Entorno de ejecución del agente y controles deterministas

Los límites estrictos de lo que los agentes pueden hacer. La orientación debe ir junto con estos controles, nunca sustituirlos.

ControlRecomendaciónMás información
Auto-review (Modo de ejecución)Prefiérelo a Run Everything; ejecuta las llamadas de la lista de permitidos, aísla los comandos de shell cuando puede y deriva el resto a un clasificador best-effort, así que combínalo con hooks.Modos de ejecución, Aislamiento
Lista de permitidos de redIncluye *.cursor.sh en la lista de permitidos y establece una política de red de MCP por servidor; excluye los dominios de Cursor de la inspección SSL para que los usuarios no desactiven la seguridad para "hacer que funcione".Red, Red de MCP
Tráfico de salida de red del agente en la nubeRestringe el acceso saliente de los agentes en la nube con los modos Default + lista de permitidos o Solo lista de permitidos; los administradores de Enterprise pueden bloquear la política en toda la organización.Red del agente en la nube
Tokens de OIDC del agente en la nubeFedera las VM del agente en la nube gestionadas por Cursor con AWS, GCP, Azure o verificadores de OIDC personalizados mediante JWT de corta duración en lugar de claves de nube de larga duración.Tokens de OIDC
Conectividad privadaAccede al control de versiones privado mediante PrivateLink o Cloudflare Tunnel, y ajusta el tráfico de Cursor a tu seguridad de endpoints (AV/EDR/DLP).Conectividad, Endpoint
HooksAplica controles y supervisa en puntos del ciclo de vida del agente (bloquear comandos, eliminar secretos, auditar); distribúyelos mediante MDM o la nube y establece failClosed para los hooks críticos.Hooks
Integra tus propias herramientasLlama a tus API de SIEM, DLP, lista de permitidos o políticas desde hooks en lugar de depender solo de la configuración predeterminada.Ejemplos, Partners
.cursorignoreBloquea la lectura y el contexto del agente para secretos y directorios regulados; la Terminal y las herramientas de MCP no pueden respetarlo, así que combínalo con aprobaciones y permisos de archivos.Archivos ignorados
Otras proteccionesMantén habilitadas las protecciones de Browser, File-Deletion, External-File y del directorio .cursor para que las acciones de riesgo sigan requiriendo aprobación.Protecciones, .cursor

Orientación y extensibilidad

Las directrices y los complementos influyen en el comportamiento y amplían las funcionalidades. Ambos son no deterministas e implican decisiones de confianza.

ControlRecomendaciónMás información
ReglasOriente el comportamiento de toda la organización con las Reglas del equipo, pero trátelas como sugerencias y acompáñelas con los controles deterministas anteriores.Reglas
PluginsUn plugin puede incluir servidores MCP, skills, subagentes, reglas y hooks, así que revise qué instala y priorice los marketplaces privados del equipo.Plugins, Seguridad del Marketplace
MCPApruebe los servidores mediante la lista de permitidos, restrinja las herramientas de cada servidor y aplique modos de red; revise cada servidor antes de habilitarlo.Lista de permitidos de MCP, Seguridad

Supervisa y responde

Revisa la salida, verifica los controles y mantén un registro de auditoría.

PrácticaRecomendaciónMás información
Revisión previa a producciónHaz que Bugbot y los Agentes de seguridad revisen el código generado por Cursor antes de lanzarlo a producción.Bugbot, Agentes de seguridad
Registros de auditoríaRevísalos periódicamente y envíalos a un SIEM, a webhooks o a S3 para eventos de autenticación y administración.Cumplimiento
Registro de cumplimientoUsa hooks para capturar metadatos de actividad de desarrollo más allá de los registros de auditoría de Cursor.Registro con hooks
Divulgación responsableComunica las vulnerabilidades a security-reports@cursor.com.Divulgación

Más información

Contexto general y del producto. La documentación enlazada a lo largo de esta página es la fuente autorizada para cada control.

Compromisos de la plataforma

Los controles de esta página describen cómo configurar tu propio entorno. Complementan los compromisos de seguridad de la plataforma de Cursor y sus compromisos contractuales:

Suscríbete al Trust Center para recibir notificaciones cuando cambien los subprocesadores o la postura de seguridad de Cursor. Cursor envía un email de confirmación a la dirección que introduzcas, y debes verificarlo antes de empezar a recibir actualizaciones.

Refuerza la seguridad de Cursor para tu organización

Ponte en contacto con nuestro equipo para activar la aplicación de controles en toda la organización, CMEK y el flujo de SIEM.

Contact Sales