管理与保护

Grok Bot 安全

查看 Markdown

通过这些控制措施和部署细节,判断是否允许引入 Grok Bot,并限制 Bot 可访问、修改和保留的内容。推广步骤和控制台设置列表见面向团队和企业的 Grok Bot,常见审查问题见Grok Bot 安全常见问题

Grok Bot 仪表板中仅适用于 Enterprise 的功能包括:组织级启用开关、Network Controls、Team Setup、Action Recording、Allow Local Egress、Enforce Auto-review 及其团队规则,以及面向组织管理员的电脑管理。审计日志、OpenTelemetry Export、MCP 许可名单和 SCIM 同样仅适用于 Enterprise。自助式 Teams 不会显示这些设置。完整列表见管理员控制

网络策略

Network Controls 仅适用于 Enterprise。管理员可在以下位置设置 Grok Bot 网络策略:Cursor 控制台的 Grok Bot 页面中,Network 下的 Grok Bot Network Access。该策略控制团队电脑可以访问哪些目标。自助式 Teams 看不到此面板,也无法设置目标许可名单。未设置策略的团队默认允许所有目标。

模式效果
No Policy (Allow All)允许全部(未设置策略的团队的默认行为)
Allow All Network Access明确允许所有目的地址
Defaults + Team AllowlistCursor 默认目的地址加上您的列表
Team Allowlist Only仅允许您的列表,以及计算机运行所必需的目的地址
  • 目的地址可包含网页域名,也可包含用于原始连接的 IP 范围和端口,条目数量没有上限。

  • 目录组仅限 Enterprise,位于网络控制中。组可以设置自己的网络策略,替代其成员适用的团队策略;也可通过锁定使团队策略对所有人生效。

  • 此策略独立于 Cloud Agent 网络设置。运行中的电脑约一分钟内会自动应用更改,休眠中的电脑则在下次唤醒时应用。无需重新创建电脑。

  • 限制出口可以约束数据的发送目的地。目前没有专门的数据丢失防护挂钩。

屏蔽插件不会屏蔽该服务的网站。连接器策略与网络策略是独立的控制层;要同时封锁两条访问路径,需要同时使用这两种控制。

静态出口 IP

托管电脑默认通过共享的静态出站 IP 地址访问互联网。这些地址段由 Grok Bot 客户共享,暂不提供客户专属 IP,因此它们只能用于识别 Grok Bot 流量,不能单独识别你的团队。最新地址段可向客户团队获取;产品提供的控制是目标许可名单,而非源 IP 编辑器。

如果成员设备位于 Zscaler 或其他执行 TLS 检查的网关后方,请在所有配置文件中(包括离开企业网络时使用的配置文件)放行 Cursor 域名并将其排除在检查之外。参见配置 TLS 检查代理

成员可以通过自己的桌面电脑路由流量,使用该电脑的网络和 IP 地址。Team Setup 仅适用于 Enterprise,这些团队还可以在每台团队电脑上安装自己的网络客户端。这两种方式均独立于共享出站地址段。参见连接私有网络

审批与自动审查

审批让成员能够控制影响重大的操作。最有力的边界来自请求本身,因此请让成员明确 Bot 可以修改什么,以及必须在哪里停止:

核对广告活动数据,并起草预算调整建议。不要修改广告活动,也不要给代理商发消息。展示当前值、建议值和预期影响后,再请求批准。

操作需要审批时,对话会显示拟执行操作及其输入。Allow once(允许一次)让 Bot 继续执行该操作,Always allow(始终允许)可以保存匹配规则,而Deny(拒绝) 会阻止操作(在 iPhone 和 Android 上,Auto-review 面板提供 AllowDeny(拒绝),以及在提出规则时显示的 Always allow(始终允许))。审批控制的是拟执行操作,不是已完成的工作。如果无法确定操作目标或效果,就不应批准。

自动审查是这些提示背后的审查层:一个独立的审查模型,在有风险的 Bot 操作执行前进行评估,涵盖 shell 命令、插件调用、计算机使用、自动化写入(修改例行任务和事件触发器),以及启动 Cloud Agent 和子智能体等委派操作。它可以放行、要求审批或拒绝操作。

  • 团队管理员可以强制启用 Auto-review,仅适用于 Enterprise。开关位于 Cursor 仪表板的 Grok Bot 页面。开启后,成员无法关闭 Auto-review。参见强制自动审查

  • 管理员可以添加团队 Auto-review 规则,仅适用于 Enterprise。这些规则也位于 Grok Bot 页面,会应用于每位成员的 Bot,在成员设置表中显示为锁定行,并在管理员添加、编辑或删除规则时自动保存。如果管理员关闭强制执行,团队规则会停止生效,成员恢复为仅使用自己的规则。参见自动审查规则

  • 成员可在以下位置添加个人规则:Settings → General → Bot → Auto-reviewAsk first 规则始终会暂停匹配的操作,而 Allow automatically 规则仅在审查者未发现其他阻止理由时,才允许匹配的操作继续。个人规则在团队规则基础上生效,但只能让限制更严格;规则冲突时,Ask first 优先。围绕已知操作和范围编写明确、有限的规则效果最好,例如“发送任何外部邮件前先询问”,或“自动允许运行 git status,目录为 /workspace/reports”;避免“允许浏览器中的所有操作”这类宽泛规则。个人规则保存到成员账号,并应用于其登录的每一台桌面电脑。

  • 它不会审查所有副作用,例如记忆写入和大多数设置变更。应将其作为明确边界与最小权限原则的补充,并配合不依赖模型判断的控制措施使用,包括逐项操作审批、网络策略和用户间隔离。

有关面向成员的审批提示和规则使用说明,请参阅审批、安全与隐私

身份与登录

成员使用 Cursor 账户登录 Grok Bot,因此现有 Cursor SSO 配置同样适用。SAML 2.0 单点登录支持 Okta、Microsoft Entra、Google Workspace 和 OneLogin,可要求所有成员使用 SSO(从而禁止密码登录)。SCIM 仅限 Enterprise,支持 SCIM 2.0 预配和取消预配。Okta 和 Entra ID 的逐步配置说明,包括应用分配和计算机浏览器的登录规则,见配置身份与访问

在托管计算机内,成员通过浏览器中的您自己的身份提供商登录应用,类似于登记一台新笔记本电脑。这些会话受您的会话策略约束,在身份提供商中撤销用户会终止这些会话。

Bot 没有自己的身份或凭据:

  • Bot 以已登录成员的身份操作。Bot 的权限绝不能超过其所属用户,每项操作始终可归属到具名成员,也没有需要在您的身份提供商之外预配、轮换或审计的独立机器身份。团队管理的连接器是唯一例外:它们可能使用团队或服务账户凭据。

  • 连接器令牌保留在 Cursor 后端。Bot 调用工具时不会接收 OAuth 令牌,令牌也绝不会存储在计算机上。

  • 凭据由成员掌握。遇到登录、双因素验证和付款步骤时,Bot 会将计算机交给成员操作,而不是代为输入凭据。对于支持的连接,安全的密钥请求会遮蔽输入值,使其不进入对话记录,也不暴露给模型;密码和一次性验证码绝不应放入普通聊天。请参阅自行输入密码和验证码

要结束成员当前的工作,组织管理员可在仪表板中终止该成员的电脑;参见管理 Grok Bot 电脑。此控件仅适用于 Enterprise。它会停止正在运行的 Bot,保留持久磁盘,并在成员下次会话时启动一台新电脑。这不会移除访问权限。要移除访问权限,请将成员移出团队,或为其所在组关闭 Grok Bot,并在身份提供商中撤销其会话。应用会话仅保存在该成员的电脑上。

当某个项目或登录不应再可用时,成员应直接清理:暂停或删除相关例行任务,退出计算机上网站的登录,卸载插件并在来源服务中撤销授权,以及删除以下目录中的敏感文件:/workspace。删除 Bot 不会移除计算机文件或浏览器会话。

日志与审计

Audit Logs 和 Action Recording 使用不同的处理管线。Audit Logs 涵盖管理和安全事件,包括 Grok Bot 控制平面操作。Action Recording 记录 Bot 操作;配置 OpenTelemetry Export 后,这些事件会发送到你的收集器,标签为 cursor.surface=grok_bot

  • 审计日志仅适用于 Enterprise,涵盖管理、安全和身份验证事件,以及 Grok Bot 控制平面事件:Bot 创建、成员访问权限更改、Team Setup 清单、MCP 身份验证、Slack 账号关联和例行任务。你可以在仪表板中按应用筛选,或将日志流式传送到 SIEM。自助式 Teams 不提供此日志。

  • 操作记录仅限 Enterprise,是 Grok Bot 页面上默认关闭的一项设置。团队启用后,Cursor 会将 Bot 操作(包括脱敏后的 shell 命令)记录到内部存储,保留 90 天。操作记录事件不会显示在审计日志页面。要在自己的采集器中接收脱敏事件,请配置OpenTelemetry 导出,此功能也仅限 Enterprise。隐私模式(旧版)会强制关闭记录。

端点工具

Grok Bot 不提供面向客户的内置遥测或 EDR 数据流。这些计算机是 Cursor 运营的基础设施,Cursor 会监控其运行健康状况和滥用情况,这些遥测数据有意排除客户数据。团队设置仅限 Enterprise;相应管理员可以在每台团队计算机上安装自己的工具。

数据保留与删除

每位成员的计算机通过持久磁盘,在会话间保留本地文件、浏览器会话及浏览器中保存的内容。连接器令牌绝不会存储在计算机上。

  • 空闲计算机会自动休眠;休眠不等于删除。

  • 镜像更新保留文件:使用过期系统镜像的计算机会基于新镜像重建,并保留成员文件。

  • 成员重置会保留已同步数据。成员可以从桌面应用重置自己的计算机。重置保留已同步的持久数据,近期未同步的工作可能丢失。请参阅更新、恢复或重置计算机

  • 删除遵循 DPA。根据数据处理协议,服务结束后,会在收到书面指示的 30 天内删除或返还数据。

  • 每天进行备份。Cursor 的生产控制平面每天进行加密备份,并复制到独立的恢复设施。

目前不提供按组织设置的保留策略,也不提供由客户管理的单台计算机时间点恢复。

数据驻留

Grok Bot 电脑目前在美国运行。这与 Cursor 的仅限美国数据驻留计划并不相同,该计划默认不适用于 Grok Bot。如果审查需要书面的数据驻留承诺,请联系你的客户团队。

模型与数据

模型选择由 Cursor 管理。没有面向客户的模型选择器,实际提供服务的模型组合可能随时间变化,不保证固定的供应商集合。用量分析会显示每次请求实际使用的模型,包括故障转移后的模型,费用按实际提供服务的模型计算。

  • 团队模型允许列表仅限 Enterprise,且不保证强制执行。默认遵循该列表,初次使用时会要求确认 Grok Bot 可能不遵循它,因此应将执行情况视为取决于配置。请参阅模型访问控制

  • 隐私模式适用。成员属于团队期间,受团队隐私模式约束;启用隐私模式后,客户数据不会用于训练。

  • 零数据保留遵循 Cursor 现有的供应商协议。模型供应商不保留提示或输出,Grok Bot 不增加独立控制。供应商可能运行滥用和安全分类器,被标记的数据可能会被存储以供调查。

如果合同限制哪些子处理者可处理您的数据,请在推广 Grok Bot 前联系客户团队。

本地执行

Bot 可以通过桌面应用在成员自己的计算机上操作:运行命令、读取文件,以及在云计算机和本地计算机之间移动文件。这与托管计算机中的工作独立,并有单独的控制,也不同于管理托管计算机内工作的自动审查。

默认逐条命令审批,审批卡片会显示确切命令。成员可通过以下位置选择策略:Settings → General → Bot → Execution on Local Computer(或在以下位置按电脑设置:Settings → Computer → Computers):Ask every timeAlways allowNever allow。建议使用 Never allow,除非 Bot 有明确理由需要处理本地文件。管理员可以为整个团队设置权限上限,使用 Grok Bot 页面上的 Execution on Local Computer;成员自己的设置更严格时,仍以其设置为准。面向成员的操作步骤见控制对本地计算机的访问

托管

Grok Bot 仅在 Cursor 托管的云端电脑上运行。目前不支持本地部署、部署在你自己的网络边界内,或使用自带镜像部署。托管电脑默认使用共享静态出站地址。成员可以通过自己的桌面电脑路由流量,Enterprise 团队可以使用以下功能安装网络客户端:Team Setup。参见连接私有网络

提示注入

Bot 从外部读取的内容,例如网页、插件结果和命令输出,可能试图引导它。Grok Bot 采用分层防护:启用强制执行时,自动审查会根据成员请求检查 Bot 操作;其下还有不依赖任何模型判断的控制措施,包括网络策略、逐项操作审批和用户间隔离。向模型呈现外部内容时,会将其标记为不可信数据。这些措施能降低但无法消除恶意内容的风险,这也是影响重大操作仍需审批的另一个原因。

认证

Cursor 背后的公司 Anysphere 持有 Schellman 颁发的 ISO/IEC 27001 和 ISO/IEC 42001 认证,Grok Bot 已纳入当前 ISO 认证范围。ISO/IEC 27001 认证的是信息安全管理体系,即整个组织的安全计划。ISO/IEC 42001 认证的是 AI 管理体系,即 Cursor 如何治理其构建和运营的 AI。证书和报告见 trust.cursor.com

有关出口 IP 范围、数据驻留承诺和安全审查支持,请联系您的 Cursor 客户团队。


最后更新:2026 年 9 月 17 日