Skip to main content

Command Palette

Search for a command to run...

Equipes e Empresarial

Reforço de segurança e privacidade

Esta página reúne, em uma única referência, as orientações de segurança e privacidade espalhadas pela documentação do Cherri Code, para que as equipes que configuram o Cherri Code possam revisar e aplicar os controles adequados sem precisar vasculhar cada página. Cada item traz um link para o documento de origem com todos os detalhes.

Responsabilidade compartilhada

O Cherri Code e sua equipe compartilham a responsabilidade por uma implantação segura. O Cherri Code desenvolve, protege e opera a plataforma; você decide como configurá-la e adotá-la no seu ambiente. Esta página se concentra nos controles que estão sob sua responsabilidade. Para a postura de segurança do próprio Cherri Code, consulte o Trust Center, a Security page e as políticas de Uso de dados.

  • O Cherri Code cuida da segurança da plataforma, criptografia, infraestrutura, certificações e dos compromissos contratuais documentados no Trust Center.
  • Você configura identidade, aplicação de controles de privacidade, controles de agentes, confiança na extensibilidade e monitoramento, abordados nas seções abaixo.
  • Aplique controles em camadas para defesa em profundidade: combine proteções de melhor esforço (Auto-review, listas de permissão, .cursorignore) com controles determinísticos (aprovações, hooks, isolamento em sandbox), em vez de depender de uma única camada.
  • A maioria dos controles de aplicação aqui (políticas para toda a organização, streaming para SIEM, MDM) são recursos corporativos configurados no dashboard da equipe ou via MDM. Controles por usuário, como .cursorignore e os valores padrão do modo de execução, se aplicam de forma mais ampla.

Início rápido para administradores

Faça estas etapas primeiro. Cada uma tem link para sua página com detalhes. Outros itens para organizações regulamentadas, como janelas de retenção do Cloud Agent, aparecem nas tabelas abaixo.

  1. Imponha o Privacy Mode em toda a organização para que os membros não possam desativar o Privacy Mode nem seus compromissos de retenção zero de dados para modelos roteados pelo Cherri Code.
  2. Defina a política do modo de execução da organização como Auto-review (não Run Everything) e ative o isolamento em sandbox.
  3. Distribua hooks para aplicação e logging em toda a equipe.
  4. Aplique a lista de permissão de rede e exclua os domínios do Cherri Code da inspeção SSL. Para o Grok Bot, aplique essas exclusões em todos os perfis de proxy. Defina a saída de rede do Cloud Agent se você usar Cloud Agents.
  5. Defina uma base de Regras para orientar o comportamento, sabendo que regras são não determinísticas.
  6. Gerencie plugins e servidores MCP revisando o que eles instalam e aprovando fontes confiáveis.
  7. Adicione entradas ao .cursorignore para segredos e caminhos sujeitos a regulamentação.
  8. Proteja a identidade com SSO, SCIM e IDs de equipe permitidos (MDM); restrinja extensões, defina um período de espera para instalação (e a opcional verificação de assinatura) e mantenha os clientes em uma versão suportada.
  9. Decida quais modelos sua organização permite e restrinja os demais; restrinja chaves de API pessoais (BYOK) se você depende dos acordos de ZDR do Cherri Code.
  10. Revise periodicamente e encaminhe logs de auditoria para seu SIEM.
  11. Para criptografia com suas próprias chaves, ative o CMEK quando seu programa de compliance exigir isso (dados do Cloud Agent).

Identidade e acesso

Controle quem faz login e em quais dispositivos.

ControleRecomendaçãoSaiba mais
SSO e SCIMCentralize a autenticação e automatize o desprovisionamento de usuários.SSO, SCIM
IDs de equipe permitidosBloqueie contas pessoais em dispositivos corporativos via MDM para que o Privacy Mode sempre se aplique.Identidade
Extensões permitidasColoque publicadores confiáveis na lista de permissão; qualquer entrada bloqueia todas as demais, a menos que você adicione "*": true.Extensões
Período de espera para instalação de extensõesAdie instalações e atualizações de extensões até que uma versão no marketplace esteja pública por um número definido de horas (aplicado em toda a frota), com verificação de assinatura opcional, para reduzir o impacto de envios maliciosos de curta duração.Cooldown, Signatures
Versão suportadaMantenha os clientes atualizados e gerencie as atualizações com a política MDM UpdateMode.Versões
Workspace TrustImponha isso via MDM para que pastas não confiáveis sejam abertas em modo restrito. O modo restrito limita as funcionalidades de IA; use-o para árvores realmente não confiáveis, não para repositórios do dia a dia.Workspace Trust

Privacidade e dados

Controle como seu código e seus dados são tratados.

ControleRecomendaçãoSaiba mais
Privacy ModeImponha em toda a organização para que os membros não possam desativar o Privacy Mode nem seus compromissos de ZDR para modelos roteados pelo Cursor; ativado por padrão no corporativo. Veja as exceções em BYOK e em modelos com retenção pelo provedor.Privacidade
Chaves de API pessoais (BYOK)Restrinja-as; com suas próprias chaves, a retenção zero de dados está sujeita ao seu próprio contrato com o provedor do modelo, não ao do Cherri Code.BYOK
CMEKCriptografe dados do Cloud Agent com sua própria chave quando seu programa de compliance exigir chaves gerenciadas pelo cliente.CMEK
Acesso a modelosAprove modelos específicos para uso na sua organização. Modelos sem ZDR exigem aprovação de Admin.Modelos
Lista de bloqueio de repositóriosMantenha repositórios sensíveis totalmente fora do Cherri Code.Lista de bloqueio
Escopos Git protegidosAdicione um bloqueio no nível da organização sobre a verificação do Git por usuário, para que apenas suas equipes usem esses repositórios com Cloud Agents, automações e Bugbot.Escopos

Veja também HIPAA BAA e Salvaguardas cibernéticas quando se aplicarem à sua implantação.

Retenção e exclusão de dados

Você e seus usuários têm várias formas de gerenciar seus dados.

MecanismoO que abrangeComo
Exclusão de conta individualA conta desse usuário e os dados associados; removidos em até 30 dias. Não conclui, por si só, o desligamento do locatário corporativo.Dashboard → Configurações avançadas da conta → Excluir conta (guia)
Solicitações do titular dos dadosSolicitações de acesso, correção ou exclusão de Dados Pessoais (DSAR).Envie um e-mail para [email protected] para exercer seus direitos de privacidade (Política de Privacidade)
Chats e Canvases compartilhadosLinks de compartilhamento publicados.Exclua no dashboard (chats compartilhados, canvases compartilhados)
Exclusão do Cloud AgentA transcrição da conversa e os artefatos de um agente, sob demanda.API de exclusão de agente
Expiração automáticaSnapshots do Cloud Agent (90 dias de inatividade).Automática, sem ação necessária (snapshots)
Janelas de retenção corporativasLimitam a retenção de dados do Cloud Agent (indefinida ou 90 dias; janelas personalizadas em acesso antecipado).Retenção do Cloud Agent; fale com vendas
Rescisão contratual (Corporativo)Devolução ou exclusão de dados pessoais no contexto do contrato corporativo.Regida pelo DPA; coordene com a equipe da sua conta

Runtime do agente e controles determinísticos

Os limites rígidos do que os agentes podem fazer. A orientação deve vir com eles, nunca no lugar deles.

ControleRecomendaçãoSaiba mais
Auto-review (modo de execução)Prefira-o em vez de Run Everything; ele executa chamadas da lista de permissão, aplica isolamento em sandbox a comandos de shell quando possível e encaminha o restante para um classificador de melhor esforço, então combine-o com hooks.Modos de execução, Isolamento em sandbox
Lista de permissão de redeColoque os domínios do Cherri Code na lista de permissão e defina uma política de rede de MCP por servidor; exclua esses domínios da inspeção SSL para que os usuários não desativem a segurança só para "fazer funcionar".Rede, Inspeção SSL, Rede MCP, Proxies
Saída de rede do Cloud AgentRestrinja o acesso de saída dos Cloud Agents com os modos Default + allowlist ou Allowlist-only; administradores corporativos podem bloquear a política em toda a organização.Rede do Cloud Agent
Tokens OIDC do Cloud AgentFaça a federação de VMs de Cloud Agent gerenciadas pelo Cherri Code com AWS, GCP, Azure ou verificadores OIDC personalizados usando JWTs de curta duração, em vez de chaves de nuvem de longa duração.Tokens OIDC
Conectividade privadaAcesse o controle de versão privado por meio de PrivateLink ou Cloudflare Tunnel e alinhe o tráfego do Cherri Code com sua segurança de endpoint (AV/EDR/DLP).Conectividade, Endpoint
HooksAplique e monitore em pontos do ciclo de vida do agente (bloquear comandos, remover segredos, auditar); distribua via MDM ou nuvem e defina failClosed para hooks críticos.Hooks
Integre suas próprias ferramentasChame suas APIs de SIEM, DLP, lista de permissão ou política a partir de hooks, em vez de depender apenas dos valores padrão.Exemplos, Parceiros
.cursorignoreBloqueie a leitura e o contexto do agente para segredos e diretórios regulados; o Terminal e as ferramentas de MCP não o respeitam, então combine-o com aprovações e permissões de arquivo.Ignore files
Outras proteçõesMantenha ativadas as proteções Browser, File-Deletion, External-File e do diretório .cursor, para que ações arriscadas ainda exijam aprovação.Proteções, .cursor

Orientação e extensibilidade

Orientações e complementos moldam o comportamento e ampliam os recursos. Ambos são não determinísticos e envolvem decisões de confiança.

ControleRecomendaçãoSaiba mais
RegrasOriente o comportamento em toda a organização com as regras da equipe, mas trate-as como sugestões e combine-as com os controles determinísticos acima.Regras
PluginsUm plugin pode agrupar servidores MCP, habilidades, subagentes, regras e hooks, então revise o que ele instala e dê preferência a marketplaces de equipe privados. Use Allow Members to Publish no marketplace padrão se quiser limitar quem pode compartilhar habilidades pessoais.Plugins, Segurança do Marketplace
HabilidadesOs membros podem publicar habilidades pessoais no marketplace de equipe ou sincronizar ~/.cursor/skills/ para seus próprios Cloud Agents. A publicação armazena uma cópia hospedada pela equipe. A sincronização permanece privada para o autor. Ambos têm opções de desativação pelo admin.Publicar uma habilidade, Sincronização de habilidades
MCPAprove servidores usando a lista de permissão, restrinja as ferramentas por servidor e aplique modos de rede; revise cada servidor antes de habilitá-lo.MCP allowlist, Security

Monitore e responda

Revise a saída, verifique os controles e mantenha um rastro de auditoria.

PráticaRecomendaçãoSaiba mais
Revisão pré-produçãoFaça com que o Bugbot e os Agentes de Segurança revisem o código gerado pelo Cherri Code antes de ele entrar em produção.Bugbot, Agentes de Segurança
Logs de auditoriaRevise-os periodicamente e envie eventos de autenticação e de Admin para SIEM, webhooks ou S3.Compliance
Exportação do OpenTelemetryEnvie telemetria de uso e atividade para o seu próprio collector via OTLP. Isso é separado do SIEM streaming de logs de auditoria.Exportação do OpenTelemetry, Compliance
Logs de complianceUse hooks para capturar metadados de atividade de desenvolvimento além dos logs de auditoria do Cherri Code.Registro com hooks
Divulgação responsávelRelate vulnerabilidades para [email protected].Divulgação

Grok Bot

ControleRecomendaçãoSaiba mais
Grok BotEsses controles são separados das configurações do editor e do Cloud Agent acima. Siga as orientações de segurança do Grok Bot e a configuração recomendada.Segurança, FAQ, Configuração recomendada

Leitura adicional

Contexto geral e do produto. A documentação vinculada ao longo desta página é a fonte oficial para cada controle.

Compromissos da plataforma

Os controles desta página descrevem como configurar seu próprio ambiente. Eles complementam os compromissos contratuais e de segurança da plataforma do Cherri Code:

Inscreva-se no Trust Center para receber notificações quando os subprocessadores ou a postura de segurança do Cherri Code mudarem. O Cherri Code envia um email de confirmação para o endereço informado, e você precisa verificá-lo antes de começar a receber as atualizações.

Reforce a segurança do Cherri Code na sua organização

Entre em contato com nossa equipe para ativar a aplicação de políticas em toda a organização, CMEK e streaming de SIEM.

Contact Sales