Skip to main content

Command Palette

Search for a command to run...

Bot de Grok

Preguntas frecuentes sobre la seguridad del Bot de Grok

Estas son las preguntas más habituales en las revisiones de seguridad. Los controles detrás de cada respuesta se describen en Seguridad del Bot de Grok. Los ajustes del panel de control y los pasos de implementación están en Bot de Grok para equipos y Enterprise.

Aislamiento y acceso

Cada usuario recibe una microVM de Firecracker dedicada con su propio kernel, memoria y dispositivos virtuales. Un usuario no puede acceder a la computadora de otro. Dentro de un mismo usuario, todos los Bots comparten esa computadora. Da por hecho que cualquier login o archivo de la computadora está disponible para todos los Bots que ejecute ese usuario. Cuando una carga de trabajo necesite su propia computadora y su propio conjunto de credenciales, asígnale su propio usuario de Cherri Code. El Team Bot de un compañero de equipo suele trabajar en la computadora de un usuario mientras ese usuario chatea con él.

Solo a las cuentas y plugins que le otorgue el miembro o el equipo. Un Bot no tiene identidad propia y no puede tener más acceso que el miembro que inició sesión. Los tokens de los conectores permanecen en el backend de Cherri Code. Los pasos de login, autenticación de dos factores y pago se delegan al miembro. Consulta identidad e inicios de sesión.

Sí. Bloquear un plugin no bloquea el sitio web de ese servicio. La política de conectores y la política de red son capas independientes. Cerrar la vía del sitio web requiere Network Controls, que está disponible solo en Enterprise.

No. La política de conectores permite o bloquea servidores. No está disponible el aprovisionamiento de conectores a los miembros, ya sea obligatorio o activado por defecto.

Redes y egress

Network Controls es solo para Enterprise. Los admins establecen una política de red del Bot de Grok desde ese panel en la página del Bot de Grok del panel de control. Los equipos de autoservicio no lo ven y no pueden establecer una lista de permitidos de destinos. Los equipos sin una política de red permiten todo por defecto. Consulta política de red.

El alcance por grupo de directorio forma parte de Network Controls, que es solo para Enterprise. Los grupos pueden establecer su propia política, y un bloqueo hace que la política del equipo tenga efecto para todos. El interruptor de activación para toda la organización también es solo para Enterprise y se aplica a toda la organización. agentes en la nube, Team Rules y el uso compartido público de plantillas se aplican a todo el equipo en equipo y Enterprise. Enforce Auto-review y las reglas de Auto-review son solo para Enterprise y también se aplican a todo el equipo. Allow Local Egress es solo para Enterprise y se aplica a todo el equipo. En Enterprise, la pestaña Cherri Bot de un grupo puede ampliar agentes en la nube, la ejecución local, el egress local, Auto-review, las reglas y los scripts de instalación para los miembros de ese grupo, nunca restringirlos. Consulta configuración de grupo.

Algunos servicios marcan las direcciones IP de centros de datos. Los egress ranges son rangos estáticos compartidos que puedes solicitar al equipo de tu cuenta; agrégalos a la lista de permitidos en tus propios servicios cuando corresponda.

No. Las computadoras usan direcciones IP de egress estáticas compartidas. No hay IPs dedicadas por cliente. Puedes solicitar los rangos actuales al equipo de tu cuenta.

Sí. Un miembro puede enrutar el tráfico web de una computadora del Bot de Grok a través de su escritorio, usando su red y dirección IP. Los equipos Enterprise también pueden instalar un cliente de red en cada computadora alojada mediante configuración del equipo. Consulta conectar a redes privadas.

Una puerta de enlace con inspección TLS como Zscaler está permitiendo api2.cursor.sh y bloqueando o inspeccionando el hostname anidado cursorvm.com de la computadora. Puede que el chat siga funcionando o no; en cualquier caso, el enlace con la computadora falla. Permite *.cursorvm.com y *.*.cursorvm.com, exímelos de la inspección y aplica el cambio también a los off-network profiles. Consulta Configure TLS-inspecting proxies.

Aprobaciones, registros y datos

Con la aplicación activada, Auto Review evalúa los shell commands, las llamadas a plugins, el uso de la computadora, las escrituras de automatización y las delegaciones, como los lanzamientos de Cloud Agent y de subagentes. Puede permitir que una acción continúe, exigir aprobación o denegarla. En Enterprise, los admins del equipo pueden aplicar Auto-review desde la página del Bot de Grok y añadir reglas de Auto-review del equipo que heredan todos los miembros. Los miembros pueden añadir reglas personales más estrictas encima, y Preguntar primero prevalece cuando las reglas entran en conflicto. Si un admin desactiva la aplicación, los miembros vuelven a tener solo sus propias reglas. No revisa todos los efectos secundarios, como las escrituras en memoria y la mayoría de los cambios de configuración.

El gasto y el consumo están en la página de consumo del Panel de control, desglosados por producto. Los Audit Logs son solo para Enterprise. Cubren eventos de admin, seguridad y autenticación, además de eventos del plano de control del Bot de Grok, como la creación de Bots, los cambios de acceso, la configuración del equipo y las rutinas, filtrables por aplicación, y pueden transmitirse a tu SIEM. La grabación de acciones es solo para Enterprise y es una configuración aparte, desactivada de forma predeterminada. Cuando se activa, graba internamente las acciones del Bot. La Exportación de OpenTelemetry es solo para Enterprise. Configúrala para recibir esos eventos en tu propio recolector, etiquetados como cursor.surface=grok_bot. No aparecen en la página de Audit Log.

La lista de modelos permitidos del equipo es solo para Enterprise, y su cumplimiento no está garantizado. Durante la incorporación se muestra una confirmación de que el Bot de Grok podría no seguir la lista. Cherri Code gestiona la selección de modelos y no hay un selector de modelos disponible para el cliente. Si tu contrato restringe los subprocesadores, comunícate con el equipo de tu cuenta.

Hoy, en Estados Unidos. Eso no es lo mismo que el programa de residencia de datos solo en EE. UU. de Cherri Code, que no se aplica al Bot de Grok de forma predeterminada. Si tu revisión requiere un compromiso escrito de residencia, comunícate con el equipo de tu cuenta. Consulta residencia de datos.

No. El Bot de Grok solo se ejecuta en equipos en la nube Cherri Code-hosted. Hoy no se admite la implementación on-prem, dentro de tu propio perímetro ni con tu propia image.

La configuración del equipo es solo para Enterprise. Esos admins pueden instalar sus propias herramientas en todas las computadoras del equipo. El Bot de Grok no incluye un feed de EDR integrado disponible para el cliente.

Las sesiones iniciadas dentro de la computadora pueden perderse cuando esta se vuelve a crear, por ejemplo tras una actualización de image o cuando un admin la recrea. Las sesiones dependen de tu identity provider, así que también se aplican tus políticas de sesión.

La gestión de computadoras es solo para Enterprise, y solo los admins de la organización pueden terminar la computadora de un miembro. El disco duradero se conserva, y la siguiente sesión del miembro inicia una computadora nueva sobre ese disco. Terminar una computadora es algo independiente del interruptor de activación solo para Enterprise.

Cherri Code cuenta con las certificaciones ISO/IEC 27001 e ISO/IEC 42001, emitidas por Schellman, y el Bot de Grok está incluido en el alcance ISO actual. Los certificados e informes están disponibles en trust.cursor.com.

Páginas relacionadas