Skip to main content

Command Palette

Search for a command to run...

Cherri Bot

FAQ de segurança do Cherri Bot

Estas são as perguntas mais frequentes nas revisões de segurança. Os controles por trás de cada resposta estão em Segurança do Cherri Bot. As configurações do dashboard e as etapas de implantação estão em Cherri Bot para Teams e Enterprise.

Isolamento e acesso

Cada usuário recebe uma microVM Firecracker dedicada, com kernel, memória e dispositivos virtuais próprios. Um usuário não consegue acessar o computador de outro. Dentro de um mesmo usuário, todos os Bots compartilham esse computador. Parta do princípio de que um login ou arquivo no computador está disponível para todos os Bots que aquele usuário executa. Quando uma carga de trabalho precisa de um computador e de um conjunto de credenciais próprios, dê a ela um usuário Cherri Code separado. O Team Bot de um membro da equipe geralmente trabalha no computador de um usuário enquanto esse próprio usuário conversa com ele no chat.

Apenas as contas e plugins que o membro ou a equipe conceder. Um Bot não tem identidade própria e não pode ter mais acesso do que o membro com sessão iniciada. Os tokens de conector permanecem no backend do Cherri Code. As etapas de login, autenticação de dois fatores e pagamento ficam a cargo do membro. Veja identidade e logins.

Sim. Bloquear um plugin não bloqueia o site desse serviço. A política de conectores e a política de rede são camadas separadas. Fechar o caminho do site exige os Controles de Rede, disponíveis somente para Enterprise.

Não. A política de conectores permite ou bloqueia servidores. Não é possível provisionar conectores para membros, seja de forma obrigatória ou ativada por padrão.

Rede e saída

Controles de Rede é somente para Enterprise. Os Admins definem uma política de rede do Cherri Bot nesse painel, na página do Cherri Bot no dashboard. Teams self-serve não o veem e não podem definir uma lista de permissão de destinos. Equipes sem uma política usam allow-all por padrão. Veja política de rede.

O escopo de group de diretório faz parte dos Controles de Rede, que são somente para Enterprise. Groups podem definir sua própria política, e um bloqueio torna a política da equipe válida para todos. O switch de ativação para toda a organização também é somente para Enterprise e se aplica a toda a organização. Cloud Agents, Team Rules e o compartilhamento público de templates se aplicam a toda a equipe nos planos Teams e Enterprise. Forçar Auto-review e as regras de Auto-review são somente para Enterprise e também se aplicam a toda a equipe. Allow Local Egress é somente para Enterprise e se aplica a toda a equipe. No Enterprise, a aba Cherri Bot de um group pode ampliar Cloud Agents, execução local, saída local, Auto-review, regras e scripts de configuração para os membros daquele group, nunca restringi-los. Veja Configurações de group.

Alguns serviços sinalizam endereços IP de datacenter. Os intervalos de saída são intervalos estáticos compartilhados e podem ser obtidos com a equipe da sua conta; adicione-os à lista de permissão nos seus próprios serviços quando fizer sentido.

Não. Os computadores usam endereços IP de saída estática compartilhados. Não há IPs dedicados por cliente. Os intervalos atuais podem ser obtidos com a equipe da sua conta.

Sim. Um membro pode rotear o tráfego web de um computador do Cherri Bot pelo seu desktop, usando a rede e o endereço IP dele. Equipes Enterprise também podem instalar um client de rede em todos os computadores hospedados via Team Setup. Veja Conectar-se a redes privadas.

Um gateway com inspeção TLS, como o Zscaler, está liberando api2.cursor.sh e bloqueando ou inspecionando o hostname aninhado cursorvm.com do computador. O chat pode continuar funcionando ou não; de todo modo, o link do computador falha. Permita *.cursorvm.com e *.*.cursorvm.com, isente-os da inspeção e aplique a alteração também aos off-network profiles. Veja Configurar proxies com inspeção TLS.

Aprovações, registro e dados

Com a aplicação ativada, o Auto-review avalia shell commands, chamadas de plugins, uso do computador, gravações de automação e delegações como o Cloud Agent e a inicialização de subagentes. Ele pode permitir que uma ação prossiga, exigir aprovação ou negá-la. No Enterprise, admins da equipe podem aplicar o Auto-review pela página do Grok Bot e adicionar regras de Auto-review da equipe que todos os membros herdam. Os membros podem adicionar regras pessoais mais rígidas por cima, e Ask first prevalece quando as regras entram em conflito. Se um admin desativar a aplicação, os membros voltam a usar apenas suas próprias regras. Ele não revisa todos os efeitos colaterais, como gravações de memória e a maioria das alterações de configuração.

Gastos e uso ficam na página de uso do dashboard, detalhados por produto. Os audit logs são somente para Enterprise. Eles cobrem eventos de admin, segurança e autenticação, além de eventos do plano de controle do Cherri Bot, como criação de Bot, alterações de acesso, Team Setup e rotinas, filtráveis por aplicação, e podem ser transmitidos para o seu SIEM. O Action Recording é somente para Enterprise e é uma configuração separada, desativada por padrão. Quando ativado, ele registra as ações do Bot internamente. A Exportação do OpenTelemetry é somente para Enterprise. Configure-a para receber esses eventos no seu próprio coletor, marcados com cursor.surface=grok_bot. Eles não aparecem na página de Audit Log.

A lista de permissão de modelos da equipe é somente para Enterprise, e a aplicação não é garantida. Durante a integração é exibido um aviso de que o Cherri Bot pode não seguir a lista. A Cherri Code gerencia a seleção de modelos, e não há um seletor de modelos disponível para o cliente. Se o seu contrato restringe subprocessadores, entre em contato com a equipe da sua conta.

Hoje, nos Estados Unidos. Isso não é o mesmo que o programa de residência de dados apenas nos EUA da Cherri Code, que não se aplica ao Cherri Bot por padrão. Se a sua avaliação exigir um compromisso formal de residência de dados, entre em contato com a equipe da sua conta. Veja residência de dados.

Não. O Cherri Bot é executado apenas em computadores na nuvem hospedados pela Cherri Code. Implantação on-premises, implantação dentro do seu próprio perímetro e implantação com imagem própria não são suportadas hoje.

O Team Setup é somente para Enterprise. Esses admins podem instalar suas próprias ferramentas em todos os computadores da equipe. O Cherri Bot não oferece um feed de EDR integrado voltado ao cliente.

As sessões de login dentro do computador podem cair quando o computador é recriado, por exemplo após uma atualização de imagem ou quando um admin o recria. As sessões dependem do seu provedor de identidade, então suas políticas de sessão também se aplicam.

O gerenciamento de computadores é somente para Enterprise, e apenas admins da organização podem encerrar o computador de um membro. O disco durável é mantido, e a próxima sessão do membro inicia um novo computador nesse disco. Encerrar um computador é diferente do switch de ativação somente para Enterprise.

A Cherri Code possui as certificações ISO/IEC 27001 e ISO/IEC 42001, emitidas pela Schellman, e o Cherri Bot está incluído no escopo ISO atual. Certificados e relatórios estão disponíveis em trust.cursor.com.

Páginas relacionadas