FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Overvåk nettverkstilkoblingene til Cursor på Mac: sikkerhet for KI-agenter

Overvåk nettverkstilkoblingene til Cursor på Mac: sikkerhet for KI-agenter

Cursor er en KI-kodeeditor utviklet av Anysphere, Inc. I tillegg til å fullføre kode kan agenten kjøre skallkommandoer i en terminal, og editoren holder tilkoblinger åpne mot Cursors backend for forespørsler, oppdateringer og utvidelsesmarkedet. Denne artikkelen oppsummerer hva Cursor dokumenterer om kjøremodusene, sandkassen på macOS og vertene den bruker, og viser deretter hvordan du følger editorens tilkoblinger med FireAI.

Hva Cursor er

Cursors sikkerhetsside beskriver produktet som en KI-drevet kodeeditor og oppgir at programmet sender forespørsler til Cursors backend-domener for å levere API-, oppdaterings- og markedsfunksjoner. Den dokumenterer også en Privacy Mode som hindrer at modeller trenes på dataene dine, og som er tilgjengelig i både gratis og betalte abonnementer. Privacy Mode er en policy for hvordan Cursor behandler data den mottar. Den endrer ikke hvilke verter editoren kobler til.

Hva agenten kan gjøre, og hvordan den styres

Cursors dokumentasjon sier at agenten utfører skallkommandoer i terminalen, med atferd styrt av innstillingene for Run Mode. Det finnes tre moduser:

  • Auto-review kjører kall som er kjent som trygge, legger skallkommandoer i sandkasse når det er mulig, og ber en klassifikator vurdere alt annet.
  • Allowlist kjører bare klarerte, forhåndsgodkjente handlinger.
  • Run Everything utfører alle kommandoer uten spørsmål, noe dokumentasjonen behandler som alternativet med høyest risiko.

På macOS sier dokumentasjonen at Cursor legger kommandoer i sandkasse med Seatbelt og sandbox-exec, og begrenser filtilgang, nettverkstilkobling og prosessatferd i hele treet av underprosesser. Dette krever Cursor v2.0 eller nyere og trenger ingen ekstra konfigurasjon ved skrivebordsinstallasjoner. Nettverket inne i sandkassen er begrenset til domenene i en sandbox.json-tillatelsesliste når den filen brukes alene, og som standard kombineres tillatelseslisten med Cursors innebygde domener for pakkebehandlere og utviklingsverktøy.

En sandkasse av denne typen begrenser kommandoer agenten starter. Editoren selv, som kommuniserer med Cursors servere, kjører utenfor den grensen, så dens egne tilkoblinger er bare synlige på nettverksnivå.

Vertene Cursor dokumenterer

Cursors side om nettverkskonfigurasjon oppgir domenene editoren bruker. De leverandørdokumenterte er:

Kilde: Cursor-dokumentasjonen, nettverkskonfigurasjon. Cursor oppgir at den som standard bruker toveis strømming over HTTP/2, med Server-Sent Events over HTTP/1.1 som reserve, og TLS 1.2 eller nyere for alle tilkoblinger.
VertDokumentert formål
api2.cursor.shDe fleste API-forespørsler
api5.cursor.sh og agentunderdomener som agent.api5.cursor.shForespørsler fra Cursors agent
api3.cursor.sh, api4.cursor.sh og *.gcpp.cursor.sh-gatewayerForespørsler fra Cursor Tab (bare HTTP/2)
repo42.cursor.shSøk i kodebasen (bare HTTP/2)
authenticate.cursor.sh, authenticator.cursor.shAutorisasjonsendepunkt og innloggingsvisning
marketplace.cursorapi.com, cursor-cdn.com, downloads.cursor.comMarked og oppdateringer

Fordi Cursor dokumenterer et stabilt sett med egne domener, er en tilkobling fra editoren til en vert utenfor dette settet, og utenfor pakkebehandlerne og nettstedene du arbeider med, den typen hendelse som fortjener en nærmere titt. Den er ikke i seg selv bevis på et problem: Utvidelser, MCP-servere og kommandoene du godkjenner, har alle egne destinasjoner.

Hvorfor innsyn i nettverket fortsatt hjelper

Kjøremodusene avgjør hva agenten får gjøre. De gir deg ingen logg over hvor maskinen koblet til etterpå. Med Run Everything valgt kommer det for eksempel ingen spørsmål i det hele tatt, og da er nettverket stedet å se. Se også artiklene om Claude Code og Windsurf, som dekker lignende verktøy.

Slik følger du Cursor med FireAI

FireAI er en brannmur for macOS fra HisnLabs, og siden versjon 1.0.2 har den en funksjon som heter Agentprofil. Den gjenkjenner 19 KI-agenter, lærer hvor hver av dem vanligvis kobler til, og flagger uvanlig atferd som du kan gå gjennom. Cursor gjenkjennes ut fra kodesignaturen.

Cursor er en av de tre agentene FireAI kontrollerer mot utviklerens kodesignatur, så et treff er mer enn et navn.

FireAI gjenkjenner også agentens underprosesser, som et skall, git eller curl agenten kjører, ved å følge prosessens foreldre oppover til den kommer til agenten. Disse tilkoblingene regnes derfor som agentens egne.

Hva FireAI flagger

  1. De første 3 dagene lærer FireAI hvilke destinasjoner agenten vanligvis kontakter, gruppert etter domene. Ingenting flagges i denne læringsperioden.
  2. Etter det flagges en helt ny destinasjon utenfor den lærte grunnlinjen for gjennomgang.
  3. En opplastingstopp flagges også: en time der agenten sendte minst 4 ganger så mye som i sin travleste time så langt, og aldri mindre enn 25 MB.

Agentprofil bruker bare metadata, det vil si vertsnavn og antall byte. FireAI leser aldri innholdet i en tilkobling, og kan ikke se inn i en kryptert tilkobling.

Sett det opp for Cursor

  1. Installer FireAI og fullfør oppsettet, og fortsett å bruke Cursor som vanlig. Læringsperioden på 3 dager starter ut fra det FireAI ser.
  2. Åpne Forslag og se på kortet KI-agenter. Det viser agentene FireAI har gjenkjent, og hva det har lært om hver av dem.
  3. Når Cursor når en destinasjon den aldri har kontaktet, vises flagget i kortet KI-agenter og i Rask gjennomgang. Sveip til venstre for å blokkere, eller til høyre for «It’s fine».
  4. Blokker oppretter en regel for prosessen som koblet til. «It’s fine» legger destinasjonen til i agentens grunnlinje, slik at den ikke flagges igjen.
  5. Vil du at agenten skal holde seg til stedene den allerede bruker, velger du Agentprofil i menyen for sikkerhetsmodus, ved siden av Hjemme, Kafé, Paranoid og Under angrep. Når agenten er ferdig med å lære, blokkeres en tilkobling til en destinasjon utenfor grunnlinjen i stedet for å bli flagget.
  6. En blokkert destinasjon vises i kortet KI-agenter med Tillat og Behold blokkert. Tillat legger den til i grunnlinjen, og agenten kan nå den med en gang. Behold blokkert oppretter en blokkeringsregel, så destinasjonen forblir blokkert i alle moduser.

Begrensninger

  • FireAI hindrer ikke promptinjeksjon. En prompt skjult i en nettside eller en fil kan fortsatt styre en agent. Det FireAI kan gjøre, er å flagge, og la deg blokkere, veien data ville tatt ut av Mac-en.
  • FireAI kan ikke se prompter, innholdet i MCP-verktøy eller hvilke filer Cursor leser, som ~/.ssh. TLS skjuler innholdet, og FireAI befinner seg ikke inne i agenten.
  • Underprosesser som avsluttes svært raskt, kan bli oversett, og underprosesser gjenkjennes ut fra sti, ikke signatur.
  • I læringsperioden på 3 dager flagges ingenting.
  • I modusen Agentprofil matches en tilkobling til en ren IP-adresse uten vertsnavn på adressen. Svarer en tjeneste agenten vanligvis bruker, fra en ny adresse, blokkeres den til du tillater den.
  • FireAIs forklaring av et flagg i klartekst er skrevet ut fra fakta det har målt. Den sier aldri at en destinasjon er trygg eller farlig. Beslutningen er din.

Beslektede veiledninger

Den samme tilnærmingen gjelder for de andre agentene FireAI gjenkjenner: Claude Code, Claude-skrivebordsappen, ChatGPT-appen for Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse fra Meta, alle andre KI-agenter som kjøres av Python eller Node. Den fullstendige funksjonsbeskrivelsen står i dokumentasjonen for Agentprofil.

Hvor FireAI og HisnLabs kommer inn

Cursors agent kan kjøre kommandoer. FireAI viser hvor Mac-en kobler til mens den arbeider.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder