Cursor es un editor de código con IA desarrollado por Anysphere, Inc. Además de completar código, su agente puede ejecutar comandos de shell en una terminal, y el editor mantiene conexiones abiertas con el backend de Cursor para solicitudes, actualizaciones y su marketplace de extensiones. Este artículo resume lo que Cursor documenta sobre sus modos de ejecución, su sandbox en macOS y los hosts que usa, y luego muestra cómo vigilar las conexiones del editor con FireAI.
Qué es Cursor
La página de seguridad de Cursor describe el producto como un editor de código impulsado por IA y afirma que la aplicación hace solicitudes a dominios del backend de Cursor para ofrecer las funciones de API, actualizaciones y marketplace. También documenta un Privacy Mode que impide entrenar modelos con tus datos y está disponible en los planes gratuitos y de pago. Privacy Mode es una política sobre cómo trata Cursor los datos que recibe. No cambia a qué hosts se conecta el editor.
Qué puede hacer el agente y cómo se controla
La documentación de Cursor dice que el agente ejecuta comandos de shell en la terminal, con un comportamiento controlado por los ajustes de Run Mode. Hay tres modos:
- Auto-review ejecuta las llamadas que se sabe que son seguras, aísla los comandos de shell en un sandbox cuando puede y pide a un clasificador que revise todo lo demás.
- Allowlist ejecuta solo acciones de confianza aprobadas previamente.
- Run Everything ejecuta todos los comandos sin preguntar, lo que la documentación trata como la opción de mayor riesgo.
En macOS, la documentación dice que Cursor aísla los comandos con Seatbelt y sandbox-exec, restringiendo el acceso a archivos, la conectividad de red y el comportamiento de los procesos en todo el árbol de subprocesos. Esto requiere Cursor v2.0 o posterior y no necesita configuración adicional en las instalaciones de escritorio. La red dentro del sandbox se limita a los dominios de una allowlist en sandbox.json cuando ese archivo se usa solo, y de forma predeterminada la allowlist se combina con los dominios integrados de Cursor para gestores de paquetes y herramientas de desarrollo.
Un sandbox de este tipo restringe los comandos que inicia el agente. El editor en sí, que habla con los servidores de Cursor, se ejecuta fuera de ese límite, así que sus propias conexiones solo son visibles a nivel de red.
Los hosts que documenta Cursor
La página de configuración de red de Cursor enumera los dominios que usa el editor. Los documentados por el proveedor son:
| Host | Propósito documentado |
|---|---|
| api2.cursor.sh | La mayoría de las solicitudes a la API |
| api5.cursor.sh y subdominios de agente como agent.api5.cursor.sh | Solicitudes del agente de Cursor |
| Gateways api3.cursor.sh, api4.cursor.sh y *.gcpp.cursor.sh | Solicitudes de Cursor Tab (solo HTTP/2) |
| repo42.cursor.sh | Búsqueda en el código base (solo HTTP/2) |
| authenticate.cursor.sh, authenticator.cursor.sh | Endpoint de autorización y webview de inicio de sesión |
| marketplace.cursorapi.com, cursor-cdn.com, downloads.cursor.com | Marketplace y actualizaciones |
Como Cursor documenta un conjunto estable de dominios propios, una conexión del editor a un host fuera de ese conjunto, y fuera de los gestores de paquetes y sitios con los que trabajas, es el tipo de evento que merece una segunda mirada. Por sí sola no es evidencia de un problema: las extensiones, los servidores MCP y los comandos que apruebas tienen sus propios destinos.
Por qué sigue sirviendo una vista de la red
Los modos de ejecución deciden lo que el agente puede hacer. No te dan un registro de adónde se conectó la máquina después. Con Run Everything seleccionado, por ejemplo, no hay ningún aviso, y entonces la red es el lugar donde mirar. Consulta también los artículos complementarios sobre Claude Code y Windsurf, que cubren herramientas similares.
Vigilar Cursor con FireAI
FireAI es un firewall para macOS hecho por HisnLabs y, desde la versión 1.0.2, tiene una función llamada Agent profile. Reconoce 19 agentes de IA, aprende adónde se conecta normalmente cada uno y marca los comportamientos inusuales para que los revises. Cursor se reconoce por su firma de código.
Cursor es uno de los tres agentes que FireAI comprueba contra la firma de código de su desarrollador, así que una coincidencia es más que un nombre.
FireAI también reconoce los procesos hijos del agente, como un shell, git o curl que el agente ejecuta, subiendo por los procesos padre hasta llegar al agente. Por eso esas conexiones cuentan como del propio agente.
Lo que marca FireAI
- Durante los 3 primeros días, FireAI aprende los destinos que el agente contacta normalmente, agrupados por dominio. Durante este periodo de aprendizaje no se marca nada.
- Después, un destino nunca visto fuera de la referencia aprendida se marca para revisión.
- También se marca un pico de subida: una hora en la que el agente envió al menos 4 veces lo de su hora de más actividad hasta ahora, y nunca menos de 25 MB.
Agent profile usa solo metadatos, es decir, nombres de host y cantidades de bytes. FireAI nunca lee el contenido de una conexión, y no puede leer dentro de una conexión cifrada.
Configúralo para Cursor
- Instala FireAI y termina la configuración, y luego sigue usando Cursor como siempre. El periodo de aprendizaje de 3 días parte de lo que FireAI ve.
- Abre Sugerencias y mira la tarjeta Agentes de IA. Muestra los agentes que FireAI ha reconocido y lo que ha aprendido de cada uno.
- Cuando Cursor llega a un destino que nunca había contactado, el aviso aparece en la tarjeta Agentes de IA y en la Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para “Está bien”.
- Bloquear crea una regla para el proceso que se conectó. “Está bien” agrega el destino a la referencia del agente para que no vuelva a marcarse.
- Si quieres que el agente se limite a los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Cuando el agente termina de aprender, una conexión a un destino fuera de su referencia se bloquea en lugar de marcarse.
- Un destino bloqueado aparece en la tarjeta Agentes de IA con Permitir y Mantener bloqueado. Permitir lo agrega a la referencia y el agente puede llegar a él de inmediato. Mantener bloqueado crea una regla de bloqueo, así que el destino sigue bloqueado en todos los modos.
Límites
- FireAI no evita la inyección de prompts. Un prompt escondido en una página web o en un archivo todavía puede dirigir a un agente. Lo que FireAI puede hacer es marcar, y permitirte bloquear, el camino que tomarían los datos para salir de tu Mac.
- FireAI no puede ver los prompts, el contenido de las herramientas MCP ni qué archivos lee Cursor, como ~/.ssh. TLS oculta el contenido, y FireAI no está dentro del agente.
- Los procesos hijos que terminan muy rápido pueden pasar desapercibidos, y los procesos hijos se identifican por ruta, no por firma.
- Durante el periodo de aprendizaje de 3 días no se marca nada.
- En el modo Perfil de agente, una conexión a una dirección IP sin nombre de host se identifica por su dirección. Si un servicio que el agente usa normalmente responde desde una dirección nueva, se bloquea hasta que la permitas.
- La explicación en palabras sencillas que FireAI da de un aviso se redacta a partir de hechos que midió. Nunca dice que un destino sea seguro o peligroso. La decisión es tuya.
Guías relacionadas
El mismo enfoque se aplica a los demás agentes que FireAI reconoce: Claude Code, la app de escritorio de Claude, la app de ChatGPT para Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier otro agente de IA que funcione con Python o Node. La descripción completa de la función está en la documentación de Agent profile.
Dónde entran FireAI y HisnLabs
El agente de Cursor puede ejecutar comandos. FireAI muestra adónde se conecta tu Mac mientras trabaja.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
