Reforço de segurança e privacidade
Esta página reúne, em uma única referência, as orientações de segurança e privacidade espalhadas pela documentação do Cherri Code, para que as equipes que configuram o Cherri Code possam revisar e aplicar os controles adequados sem precisar vasculhar cada página. Cada item traz um link para o documento de origem com todos os detalhes.
Responsabilidade compartilhada
O Cherri Code e sua equipe compartilham a responsabilidade por uma implantação segura. O Cherri Code desenvolve, protege e opera a plataforma; você decide como configurá-la e adotá-la no seu ambiente. Esta página se concentra nos controles que estão sob sua responsabilidade. Para a postura de segurança do próprio Cherri Code, consulte o Trust Center, a Security page e as políticas de Uso de dados.
- O Cherri Code cuida da segurança da plataforma, criptografia, infraestrutura, certificações e dos compromissos contratuais documentados no Trust Center.
- Você configura identidade, aplicação de controles de privacidade, controles de agentes, confiança na extensibilidade e monitoramento, abordados nas seções abaixo.
- Aplique controles em camadas para defesa em profundidade: combine proteções de melhor esforço (Auto-review, listas de permissão,
.cursorignore) com controles determinísticos (aprovações, hooks, isolamento em sandbox), em vez de depender de uma única camada. - A maioria dos controles de aplicação aqui (políticas para toda a organização, streaming para SIEM, MDM) são recursos corporativos configurados no dashboard da equipe ou via MDM. Controles por usuário, como
.cursorignoree os valores padrão do modo de execução, se aplicam de forma mais ampla.
Início rápido para administradores
Faça estas etapas primeiro. Cada uma tem link para sua página com detalhes. Outros itens para organizações regulamentadas, como janelas de retenção do Cloud Agent, aparecem nas tabelas abaixo.
- Imponha o Privacy Mode em toda a organização para que os membros não possam desativar o Privacy Mode nem seus compromissos de retenção zero de dados para modelos roteados pelo Cherri Code.
- Defina a política do modo de execução da organização como Auto-review (não Run Everything) e ative o isolamento em sandbox.
- Distribua hooks para aplicação e logging em toda a equipe.
- Aplique a lista de permissão de rede e exclua os domínios do Cherri Code da inspeção SSL. Para o Grok Bot, aplique essas exclusões em todos os perfis de proxy. Defina a saída de rede do Cloud Agent se você usar Cloud Agents.
- Defina uma base de Regras para orientar o comportamento, sabendo que regras são não determinísticas.
- Gerencie plugins e servidores MCP revisando o que eles instalam e aprovando fontes confiáveis.
- Adicione entradas ao
.cursorignorepara segredos e caminhos sujeitos a regulamentação. - Proteja a identidade com SSO, SCIM e IDs de equipe permitidos (MDM); restrinja extensões, defina um período de espera para instalação (e a opcional verificação de assinatura) e mantenha os clientes em uma versão suportada.
- Decida quais modelos sua organização permite e restrinja os demais; restrinja chaves de API pessoais (BYOK) se você depende dos acordos de ZDR do Cherri Code.
- Revise periodicamente e encaminhe logs de auditoria para seu SIEM.
- Para criptografia com suas próprias chaves, ative o CMEK quando seu programa de compliance exigir isso (dados do Cloud Agent).
Identidade e acesso
Controle quem faz login e em quais dispositivos.
| Controle | Recomendação | Saiba mais |
|---|---|---|
| SSO e SCIM | Centralize a autenticação e automatize o desprovisionamento de usuários. | SSO, SCIM |
| IDs de equipe permitidos | Bloqueie contas pessoais em dispositivos corporativos via MDM para que o Privacy Mode sempre se aplique. | Identidade |
| Extensões permitidas | Coloque publicadores confiáveis na lista de permissão; qualquer entrada bloqueia todas as demais, a menos que você adicione "*": true. | Extensões |
| Período de espera para instalação de extensões | Adie instalações e atualizações de extensões até que uma versão no marketplace esteja pública por um número definido de horas (aplicado em toda a frota), com verificação de assinatura opcional, para reduzir o impacto de envios maliciosos de curta duração. | Cooldown, Signatures |
| Versão suportada | Mantenha os clientes atualizados e gerencie as atualizações com a política MDM UpdateMode. | Versões |
| Workspace Trust | Imponha isso via MDM para que pastas não confiáveis sejam abertas em modo restrito. O modo restrito limita as funcionalidades de IA; use-o para árvores realmente não confiáveis, não para repositórios do dia a dia. | Workspace Trust |
Privacidade e dados
Controle como seu código e seus dados são tratados.
| Controle | Recomendação | Saiba mais |
|---|---|---|
| Privacy Mode | Imponha em toda a organização para que os membros não possam desativar o Privacy Mode nem seus compromissos de ZDR para modelos roteados pelo Cursor; ativado por padrão no corporativo. Veja as exceções em BYOK e em modelos com retenção pelo provedor. | Privacidade |
| Chaves de API pessoais (BYOK) | Restrinja-as; com suas próprias chaves, a retenção zero de dados está sujeita ao seu próprio contrato com o provedor do modelo, não ao do Cherri Code. | BYOK |
| CMEK | Criptografe dados do Cloud Agent com sua própria chave quando seu programa de compliance exigir chaves gerenciadas pelo cliente. | CMEK |
| Acesso a modelos | Aprove modelos específicos para uso na sua organização. Modelos sem ZDR exigem aprovação de Admin. | Modelos |
| Lista de bloqueio de repositórios | Mantenha repositórios sensíveis totalmente fora do Cherri Code. | Lista de bloqueio |
| Escopos Git protegidos | Adicione um bloqueio no nível da organização sobre a verificação do Git por usuário, para que apenas suas equipes usem esses repositórios com Cloud Agents, automações e Bugbot. | Escopos |
Veja também HIPAA BAA e Salvaguardas cibernéticas quando se aplicarem à sua implantação.
Retenção e exclusão de dados
Você e seus usuários têm várias formas de gerenciar seus dados.
| Mecanismo | O que abrange | Como |
|---|---|---|
| Exclusão de conta individual | A conta desse usuário e os dados associados; removidos em até 30 dias. Não conclui, por si só, o desligamento do locatário corporativo. | Dashboard → Configurações avançadas da conta → Excluir conta (guia) |
| Solicitações do titular dos dados | Solicitações de acesso, correção ou exclusão de Dados Pessoais (DSAR). | Envie um e-mail para [email protected] para exercer seus direitos de privacidade (Política de Privacidade) |
| Chats e Canvases compartilhados | Links de compartilhamento publicados. | Exclua no dashboard (chats compartilhados, canvases compartilhados) |
| Exclusão do Cloud Agent | A transcrição da conversa e os artefatos de um agente, sob demanda. | API de exclusão de agente |
| Expiração automática | Snapshots do Cloud Agent (90 dias de inatividade). | Automática, sem ação necessária (snapshots) |
| Janelas de retenção corporativas | Limitam a retenção de dados do Cloud Agent (indefinida ou 90 dias; janelas personalizadas em acesso antecipado). | Retenção do Cloud Agent; fale com vendas |
| Rescisão contratual (Corporativo) | Devolução ou exclusão de dados pessoais no contexto do contrato corporativo. | Regida pelo DPA; coordene com a equipe da sua conta |
Runtime do agente e controles determinísticos
Os limites rígidos do que os agentes podem fazer. A orientação deve vir com eles, nunca no lugar deles.
| Controle | Recomendação | Saiba mais |
|---|---|---|
| Auto-review (modo de execução) | Prefira-o em vez de Run Everything; ele executa chamadas da lista de permissão, aplica isolamento em sandbox a comandos de shell quando possível e encaminha o restante para um classificador de melhor esforço, então combine-o com hooks. | Modos de execução, Isolamento em sandbox |
| Lista de permissão de rede | Coloque os domínios do Cherri Code na lista de permissão e defina uma política de rede de MCP por servidor; exclua esses domínios da inspeção SSL para que os usuários não desativem a segurança só para "fazer funcionar". | Rede, Inspeção SSL, Rede MCP, Proxies |
| Saída de rede do Cloud Agent | Restrinja o acesso de saída dos Cloud Agents com os modos Default + allowlist ou Allowlist-only; administradores corporativos podem bloquear a política em toda a organização. | Rede do Cloud Agent |
| Tokens OIDC do Cloud Agent | Faça a federação de VMs de Cloud Agent gerenciadas pelo Cherri Code com AWS, GCP, Azure ou verificadores OIDC personalizados usando JWTs de curta duração, em vez de chaves de nuvem de longa duração. | Tokens OIDC |
| Conectividade privada | Acesse o controle de versão privado por meio de PrivateLink ou Cloudflare Tunnel e alinhe o tráfego do Cherri Code com sua segurança de endpoint (AV/EDR/DLP). | Conectividade, Endpoint |
| Hooks | Aplique e monitore em pontos do ciclo de vida do agente (bloquear comandos, remover segredos, auditar); distribua via MDM ou nuvem e defina failClosed para hooks críticos. | Hooks |
| Integre suas próprias ferramentas | Chame suas APIs de SIEM, DLP, lista de permissão ou política a partir de hooks, em vez de depender apenas dos valores padrão. | Exemplos, Parceiros |
.cursorignore | Bloqueie a leitura e o contexto do agente para segredos e diretórios regulados; o Terminal e as ferramentas de MCP não o respeitam, então combine-o com aprovações e permissões de arquivo. | Ignore files |
| Outras proteções | Mantenha ativadas as proteções Browser, File-Deletion, External-File e do diretório .cursor, para que ações arriscadas ainda exijam aprovação. | Proteções, .cursor |
Orientação e extensibilidade
Orientações e complementos moldam o comportamento e ampliam os recursos. Ambos são não determinísticos e envolvem decisões de confiança.
| Controle | Recomendação | Saiba mais |
|---|---|---|
| Regras | Oriente o comportamento em toda a organização com as regras da equipe, mas trate-as como sugestões e combine-as com os controles determinísticos acima. | Regras |
| Plugins | Um plugin pode agrupar servidores MCP, habilidades, subagentes, regras e hooks, então revise o que ele instala e dê preferência a marketplaces de equipe privados. Use Allow Members to Publish no marketplace padrão se quiser limitar quem pode compartilhar habilidades pessoais. | Plugins, Segurança do Marketplace |
| Habilidades | Os membros podem publicar habilidades pessoais no marketplace de equipe ou sincronizar ~/.cursor/skills/ para seus próprios Cloud Agents. A publicação armazena uma cópia hospedada pela equipe. A sincronização permanece privada para o autor. Ambos têm opções de desativação pelo admin. | Publicar uma habilidade, Sincronização de habilidades |
| MCP | Aprove servidores usando a lista de permissão, restrinja as ferramentas por servidor e aplique modos de rede; revise cada servidor antes de habilitá-lo. | MCP allowlist, Security |
Monitore e responda
Revise a saída, verifique os controles e mantenha um rastro de auditoria.
| Prática | Recomendação | Saiba mais |
|---|---|---|
| Revisão pré-produção | Faça com que o Bugbot e os Agentes de Segurança revisem o código gerado pelo Cherri Code antes de ele entrar em produção. | Bugbot, Agentes de Segurança |
| Logs de auditoria | Revise-os periodicamente e envie eventos de autenticação e de Admin para SIEM, webhooks ou S3. | Compliance |
| Exportação do OpenTelemetry | Envie telemetria de uso e atividade para o seu próprio collector via OTLP. Isso é separado do SIEM streaming de logs de auditoria. | Exportação do OpenTelemetry, Compliance |
| Logs de compliance | Use hooks para capturar metadados de atividade de desenvolvimento além dos logs de auditoria do Cherri Code. | Registro com hooks |
| Divulgação responsável | Relate vulnerabilidades para [email protected]. | Divulgação |
Grok Bot
| Controle | Recomendação | Saiba mais |
|---|---|---|
| Grok Bot | Esses controles são separados das configurações do editor e do Cloud Agent acima. Siga as orientações de segurança do Grok Bot e a configuração recomendada. | Segurança, FAQ, Configuração recomendada |
Leitura adicional
Contexto geral e do produto. A documentação vinculada ao longo desta página é a fonte oficial para cada controle.
- Visão geral de segurança do Cloud Agent
- Como gerenciar a autonomia do agente com o Auto-review
- Como implementar um sandbox seguro para agentes locais
- Hooks para equipes de segurança e de plataforma
Compromissos da plataforma
Os controles desta página descrevem como configurar seu próprio ambiente. Eles complementam os compromissos contratuais e de segurança da plataforma do Cherri Code:
- Trust Center para certificações, arquitetura de segurança e subprocessadores
- Master Services Agreement e Data Processing Agreement para termos contratuais e de proteção de dados
Inscreva-se no Trust Center para receber notificações quando os subprocessadores ou a postura de segurança do Cherri Code mudarem. O Cherri Code envia um email de confirmação para o endereço informado, e você precisa verificá-lo antes de começar a receber as atualizações.
Reforce a segurança do Cherri Code na sua organização
Entre em contato com nossa equipe para ativar a aplicação de políticas em toda a organização, CMEK e streaming de SIEM.