Skip to main content

Command Palette

Search for a command to run...

Equipes e Empresarial

Configuração de rede

O Cherri Code precisa se comunicar com serviços de backend e provedores de IA. Esta documentação explica como configurar o Cherri Code para funcionar na sua infraestrutura de rede, incluindo proxies, firewalls e requisitos de criptografia.

Configuração de proxy

Muitas empresas roteiam o tráfego por servidores proxy para fins de monitoramento e segurança. O Cherri Code funciona com a maioria das configurações de proxy, mas algumas podem causar problemas com respostas de streaming.

HTTP/2 vs HTTP/1.1

O Cherri Code usa streaming bidirecional via HTTP/2 por padrão para experiências de chat e agentes em tempo real. Alguns proxies corporativos não oferecem suporte adequado ao streaming HTTP/2. O Zscaler é o proxy mais usado com essa limitação.

Se você tiver problemas com o streaming, o Cherri Code alterna automaticamente para o modo de eventos SSE via HTTP/1.1. Esse fallback foi desenvolvido especificamente para funcionar com o Zscaler e proxies semelhantes que armazenam em buffer ou interrompem streams HTTP/2. O fallback ocorre de forma transparente quando o streaming bidirecional via HTTP/2 não funciona.

Inspeção SSL e DLP

Muitos proxies corporativos realizam inspeção SSL de ataque man-in-the-middle para verificar o tráfego em busca de ameaças à segurança ou prevenção contra perda de dados (DLP). Isso substitui os certificados SSL do Cherri Code pelos certificados do seu proxy.

Quando o tráfego do Cherri Code passa por Secure Web Gateways (SWG), inspeção SSL ou DLP, isso frequentemente causa tempos limite, lentidão ou erros ao usar os recursos do agente do Cherri Code. Esse é um dos bloqueadores de implantação mais comuns para clientes corporativos. Para softwares de segurança de endpoint (AV, EDR, DLP) executados na própria máquina, em vez de no nível da rede, consulte Configuração de Segurança de Endpoint.

Os serviços do Cherri Code já são criptografados de ponta a ponta. Recomendamos desativar a inspeção SSL para estes domínios:

  • .cursor.sh
  • cursor-cdn.com
  • marketplace.cursorapi.com
  • authenticate.cursor.sh
  • authenticator.cursor.sh
  • *.cursorvm.com
  • *.*.cursorvm.com

A partir de 30 de setembro, o login também passa a usar accounts.spacex.ai, accounts.x.ai e hosts de autenticação relacionados. Exclua-os da inspeção também. O authenticator.cursor.sh continua sendo a página de login de fallback até 30 de outubro. Consulte De quais domínios o login do Cherri Code precisa? para ver a lista completa.

Os dois padrões cursorvm.com são necessários para o Grok Bot: computadores hospedados usam hostnames aninhados, e um wildcard de nível único não os alcança. Aplique as exclusões aos perfis de proxy fora da rede e em roaming, além dos locais de escritório. Para sintomas do Grok Bot e observações sobre perfis do Zscaler, consulte Configurar proxies com inspeção TLS.

Se sua política de segurança exigir inspeção SSL em todo o tráfego, seu proxy deverá oferecer suporte a:

  • streaming bidirecional via HTTP/2 (ou permitir que o fallback para HTTP/1.1 do Cherri Code funcione)
  • Passagem de eventos SSE sem armazenamento em buffer
  • Conexões de longa duração sem tempos limite forçados
  • Desativação do armazenamento em buffer de respostas para tipos de conteúdo de streaming

Testar a conectividade do proxy

Se você tiver problemas de conexão, poderá testar a conectividade manualmente usando comandos curl. Esses comandos simulam as solicitações que o Cherri Code faz aos serviços de backend.

Teste de conectividade básica:

curl -v # |& grep -C1 issuer:

Isso mostra qual certificado SSL está em uso. Você deve ver Amazon RSA. Se aparecer o provedor do seu proxy (como o Zscaler), a inspeção SSL está ativa.

Teste o streaming via HTTP/1.1:

echo -ne "\x0\x0\x0\x0\x11{\"payload\":\"foo\"}" | \  curl --http1.1 -No - -XPOST \  -H "Content-Type: application/connect+json" \  --data-binary @- \  #

A saída deve aparecer linha por linha durante 5 segundos. Se ela aparecer de uma só vez após 5 segundos, seu proxy está armazenando as respostas de streaming em buffer.

Teste o streaming bidirecional via HTTP/2:

(for i in 1 2 3 4 5; do \  echo -ne "\x0\x0\x0\x0\x12{\"payload\":\"foo$i\"}"; \  sleep 1; \done) | curl -No - -XPOST \  -H "Content-Type: application/connect+json" \  -T - \  #

A saída deve aparecer uma vez por segundo. Se ficar armazenada em buffer por 5 segundos, seu proxy não é compatível com streaming bidirecional via HTTP/2.

Lista de IPs permitidos

Se sua rede usa controles de acesso baseados em IP, você precisa permitir o tráfego para os serviços de backend do Cherri Code.

Em vez de manter listas de endereços IP (que podem mudar), configure o firewall para permitir o tráfego para estes padrões de domínio:

  • *.cursor.sh
  • *.cursor-cdn.com
  • *.cursorapi.com
  • *.cursorvm.com
  • *.*.cursorvm.com

Em geral, recomendamos usar os padrões de domínio acima na lista de permissão. No entanto, se seu firewall exigir listas de permissão de subdomínios específicos, sem curingas, use a lista a seguir:

  • api2.cursor.sh: Usado para a maioria das solicitações de API.
  • api5.cursor.sh: Usado para solicitações do agente do Cherri Code.
  • api3.cursor.sh: Usado para solicitações do Cherri Code Tab (somente HTTP/2).
  • repo42.cursor.sh: Usado para busca na base de código (somente HTTP/2).
  • api4.cursor.sh, us-asia.gcpp.cursor.sh, us-eu.gcpp.cursor.sh, us-only.gcpp.cursor.sh: Usados para solicitações do Cherri Code Tab, dependendo da sua localização (somente HTTP/2).
  • adminportal42.cursor.sh: Usado para configurar o SSO e a verificação de domínio.
  • marketplace.cursorapi.com, cursor-cdn.com, downloads.cursor.com, anysphere-binaries.s3.us-east-1.amazonaws.com: Usados para atualizações do cliente e para baixar extensões do marketplace.
  • api5.cursor.sh: Usado para solicitações da camada de acesso à rede (NAL). Estes subdomínios também são usados:
    • agent.api5.cursor.sh
    • agentn.api5.cursor.sh
    • agent.us.api5.cursor.sh
    • agentn.us.api5.cursor.sh
    • agent.global.api5.cursor.sh
    • agentn.global.api5.cursor.sh
  • authenticate.cursor.sh: Endpoint de autorização.
  • authenticator.cursor.sh: Interface de autenticação e webview de login. Página de login alternativa até 30 de outubro.
  • accounts.spacex.ai, accounts.x.ai: Página de login a partir de 30 de setembro. Consulte Quais domínios o login do Cherri Code exige? para ver os hosts de autenticação relacionados.
  • prod.authentication.cursor.sh: Emissor de tokens de produção.
  • authentication.cursor.sh: Emissor de JWTs (backend).

Conectividade privada

O Cherri Code oferece conectividade privada para equipes corporativas que precisam que agentes na nuvem, o Bugbot ou serviços de backend do Cherri Code acessem sistemas privados de controle de versão e repositórios de pacotes. As opções compatíveis incluem AWS PrivateLink e Cloudflare Tunnel.

No momento, o Cherri Code não oferece emparelhamento de VPC nem o Google Private Service Connect voltado ao cliente.

Quando você executa agentes do Cherri Code no Editor ou pela CLI, eles herdam sua configuração de rede atual. Se você executar o Cherri Code em uma máquina dentro da sua VPC, as operações dos agentes herdarão:

  • Seus grupos de segurança de rede
  • Suas regras de firewall
  • Sua configuração de DNS
  • Seu acesso à VPN ou à rede privada

Isso significa que os agentes do Cherri Code podem acessar recursos internos que a máquina consegue alcançar, seguindo os controles de segurança de rede já existentes.

Criptografia

O Cherri Code criptografa dados em trânsito e em repouso.

Em trânsito

  • TLS 1.2 ou superior para todas as conexões com os serviços do Cherri Code
  • TLS para conexões com provedores de IA de terceiros
  • Fixação de certificados para serviços críticos

Em repouso

  • Criptografia AES-256 para dados armazenados
  • Armazenamento criptografado de banco de dados vetorial
  • Armazenamento criptografado de código para agentes na nuvem (quando habilitado)

Gerenciamento de chaves

O Cherri Code gerencia as chaves de criptografia. As chaves são rotacionadas de acordo com as boas práticas de segurança e armazenadas em sistemas seguros de gerenciamento de chaves.

Para ter mais controle sobre a segurança, clientes corporativos podem usar Customer Managed Encryption Keys (CMEK) para criptografar dados armazenados na infraestrutura do Cherri Code. Consulte Criptografia de dados para mais detalhes.

Gateways de LLM

Algumas empresas querem rotear o tráfego de LLM pelos próprios gateways para ter mais monitoramento e controle.

Gateways personalizados podem adicionar latência, limitação de taxa e problemas de compatibilidade. Em vez disso, recomendamos usar os hooks integrados do Cherri Code para implementar seus próprios controles de segurança.

Consulte Hooks e Mecanismos de proteção de segurança para mais detalhes.

Rede dos agentes na nuvem

Os agentes na nuvem são executados na infraestrutura do Cherri Code, não na sua rede local. Eles podem acessar:

  • Repositórios públicos do GitHub
  • Repositórios do GitHub Enterprise Cloud aos quais você concedeu acesso
  • GitHub Enterprise Server (GitHub Enterprise auto-hospedado)
  • GitLab local e na nuvem
  • Repositórios do Bitbucket Cloud
  • Repositórios públicos de pacotes (npm, PyPI etc.)

Os agentes na nuvem não podem acessar:

  • Recursos protegidos pelo firewall corporativo
  • GitHub Enterprise Server local
  • Repositórios privados de pacotes sem acesso à internet

Se o seu fluxo de trabalho de desenvolvimento exigir acesso a recursos internos, use o Editor Cherri Code em máquinas dentro da sua rede em vez de agentes na nuvem.

Checklist de solução de problemas

Se você tiver problemas de conexão:

  1. Teste a conectividade básica com api2.cursor.sh
  2. Verifique se a inspeção SSL está ativa e considere excluir os domínios do Cherri Code
  3. Verifique se o streaming funciona usando os testes com curl acima
  4. Verifique se as regras de firewall permitem tráfego para *.cursor.sh e domínios relacionados
  5. Revise os logs de proxy em busca de erros de conexão ou tempos limites
  6. Teste em uma máquina fora da sua rede para isolar problemas específicos da rede

A maioria dos problemas de conectividade é causada por proxies que armazenam respostas de streaming em buffer. Trabalhe com sua equipe de rede para desativar o armazenamento em buffer nos domínios do Cherri Code ou implementar o suporte adequado a streaming.

Precisa de ajuda com a configuração de rede corporativa?

Entre em contato com nossa equipe para obter assistência na implantação e suporte prioritário.

Contact Sales