Cursor è un editor di codice IA sviluppato da Anysphere, Inc. Oltre a completare il codice, il suo agente può eseguire comandi shell in un terminale, e l’editor mantiene connessioni aperte verso il backend di Cursor per richieste, aggiornamenti e il marketplace delle estensioni. Questo articolo riassume ciò che Cursor documenta sulle sue modalità di esecuzione, sulla sandbox macOS e sugli host che usa, poi mostra come osservare le connessioni dell’editor con FireAI.
Che cos’è Cursor
La pagina sulla sicurezza di Cursor descrive il prodotto come un editor di codice basato sull’IA e afferma che l’applicazione invia richieste ai domini del backend di Cursor per fornire le funzionalità di API, aggiornamento e marketplace. Documenta inoltre una Privacy Mode che impedisce l’addestramento dei modelli sui tuoi dati, disponibile sia nei piani gratuiti sia in quelli a pagamento. La Privacy Mode è una policy su come Cursor tratta i dati che riceve. Non cambia gli host a cui l’editor si connette.
Che cosa può fare l’agente e come viene controllato
La documentazione di Cursor afferma che l’agente esegue comandi shell nel terminale, con un comportamento regolato dalle impostazioni Run Mode. Le modalità sono tre:
- Auto-review esegue le chiamate note come sicure, isola in sandbox i comandi shell quando può e sottopone tutto il resto alla verifica di un classificatore.
- Allowlist esegue solo azioni attendibili e approvate in anticipo.
- Run Everything esegue tutti i comandi senza chiedere conferma, e la documentazione la considera l’opzione più rischiosa.
Su macOS, secondo la documentazione, Cursor isola i comandi con Seatbelt e sandbox-exec, limitando l’accesso ai file, la connettività di rete e il comportamento dei processi in tutto l’albero dei sottoprocessi. Richiede Cursor v2.0 o successivo e nessuna configurazione aggiuntiva nelle installazioni desktop. La rete all’interno della sandbox è limitata ai domini di una lista di autorizzazione sandbox.json quando quel file è usato da solo, e per impostazione predefinita la lista è combinata con i domini integrati di Cursor per gestori di pacchetti e strumenti di sviluppo.
Una sandbox di questo tipo limita i comandi avviati dall’agente. L’editor stesso, che comunica con i server di Cursor, gira al di fuori di quel confine, quindi le sue connessioni restano visibili solo a livello di rete.
Gli host documentati da Cursor
La pagina di configurazione di rete di Cursor elenca i domini usati dall’editor. Quelli documentati dal produttore sono:
| Host | Scopo documentato |
|---|---|
| api2.cursor.sh | La maggior parte delle richieste API |
| api5.cursor.sh e sottodomini dell’agente come agent.api5.cursor.sh | Richieste dell’agente di Cursor |
| api3.cursor.sh, api4.cursor.sh e i gateway *.gcpp.cursor.sh | Richieste di Cursor Tab (solo HTTP/2) |
| repo42.cursor.sh | Ricerca nella codebase (solo HTTP/2) |
| authenticate.cursor.sh, authenticator.cursor.sh | Endpoint di autorizzazione e webview di accesso |
| marketplace.cursorapi.com, cursor-cdn.com, downloads.cursor.com | Marketplace e aggiornamenti |
Poiché Cursor documenta un insieme stabile di domini propri, una connessione dell’editor verso un host esterno a quell’insieme, e diverso dai gestori di pacchetti e dai siti con cui lavori, è il tipo di evento che merita un secondo sguardo. Non è di per sé la prova di un problema: estensioni, server MCP e comandi che approvi hanno tutti destinazioni proprie.
Perché una visione di rete resta utile
Le modalità di esecuzione decidono che cosa può fare l’agente. Non ti forniscono un registro di dove la macchina si è connessa in seguito. Con Run Everything selezionato, per esempio, non c’è alcuna richiesta di conferma, e allora è la rete il posto in cui guardare. Vedi anche gli articoli dedicati a Claude Code e Windsurf, che trattano strumenti simili.
Osservare Cursor con FireAI
FireAI è un firewall per macOS realizzato da HisnLabs e, dalla versione 1.0.2, include una funzione chiamata profilo agente. Riconosce 19 agenti IA, impara dove ciascuno si connette normalmente e segnala i comportamenti insoliti perché tu li esamini. Cursor viene riconosciuto tramite la sua firma del codice.
Cursor è uno dei tre agenti che FireAI verifica rispetto alla firma del codice del suo sviluppatore, quindi una corrispondenza è più di un semplice nome.
FireAI riconosce anche i processi figli dell’agente, come una shell, git o curl eseguiti dall’agente, risalendo i processi genitori finché non arriva all’agente. Quelle connessioni vengono quindi contate come dell’agente stesso.
Che cosa segnala FireAI
- Per i primi 3 giorni FireAI impara le destinazioni che l’agente contatta normalmente, raggruppate per dominio. Durante questo periodo di apprendimento non viene segnalato nulla.
- Dopo di che, una destinazione mai vista prima e al di fuori della base appresa viene segnalata per una verifica.
- Viene segnalato anche un picco di upload: un’ora in cui l’agente ha inviato almeno 4 volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB.
Il profilo agente usa solo metadati, cioè nomi host e conteggi di byte. FireAI non legge mai il contenuto di una connessione, e non può leggere all’interno di una connessione cifrata.
Configurarlo per Cursor
- Installa FireAI e completa la configurazione, poi continua a usare Cursor come fai di solito. Il periodo di apprendimento di 3 giorni parte da ciò che FireAI osserva.
- Apri Suggerimenti e guarda la scheda Agenti IA. Elenca gli agenti che FireAI ha riconosciuto e ciò che ha imparato su ciascuno.
- Quando Cursor raggiunge una destinazione che non ha mai contattato, la segnalazione compare nella scheda Agenti IA e nella Revisione rapida. Scorri a sinistra per bloccare, o a destra per “Va bene”.
- Blocca crea una regola per il processo che si è connesso. “Va bene” aggiunge la destinazione alla base dell’agente, così non viene più segnalata.
- Se vuoi limitare l’agente ai luoghi che usa già, scegli Profilo agente nel menu delle modalità di sicurezza, accanto a Casa, Caffè, Paranoia e Sotto attacco. Quando l’agente ha finito di imparare, una connessione verso una destinazione al di fuori della sua base viene bloccata invece che segnalata.
- Una destinazione bloccata compare nella scheda Agenti IA con Consenti e Mantieni bloccato. Consenti la aggiunge alla base e l’agente può raggiungerla subito. Mantieni bloccato crea una regola di blocco, così la destinazione resta bloccata in ogni modalità.
Limiti
- FireAI non impedisce la prompt injection. Un prompt nascosto in una pagina web o in un file può comunque orientare un agente. Ciò che FireAI può fare è segnalare, e permetterti di bloccare, la via che i dati prenderebbero per uscire dal tuo Mac.
- FireAI non può vedere i prompt, il contenuto degli strumenti MCP o i file che Cursor legge, come ~/.ssh. TLS nasconde il contenuto, e FireAI non si trova dentro l’agente.
- I processi figli che terminano molto rapidamente possono sfuggire, e vengono riconosciuti per percorso, non per firma.
- Durante il periodo di apprendimento di 3 giorni non viene segnalato nulla.
- Nella modalità Profilo agente, una connessione verso un indirizzo IP nudo, senza nome host, viene riconosciuta in base all’indirizzo. Se un servizio che l’agente usa normalmente risponde da un nuovo indirizzo, viene bloccato finché non lo consenti.
- La spiegazione in parole semplici che FireAI dà di una segnalazione si basa su fatti che ha misurato. Non dice mai che una destinazione è sicura o pericolosa. La decisione spetta a te.
Guide correlate
Lo stesso approccio vale per gli altri agenti riconosciuti da FireAI: Claude Code, l’app desktop di Claude, l’app ChatGPT per Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse di Meta, qualsiasi altro agente IA eseguito da Python o Node. La descrizione completa della funzione si trova nella documentazione del profilo agente.
Il ruolo di FireAI e di HisnLabs
L’agente di Cursor può eseguire comandi. FireAI mostra dove si connette il tuo Mac mentre lavora.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
