Cursor to edytor kodu AI rozwijany przez Anysphere, Inc. Oprócz uzupełniania kodu jego agent może uruchamiać polecenia powłoki w terminalu, a edytor utrzymuje otwarte połączenia z zapleczem Cursora na potrzeby żądań, aktualizacji i marketplace’u rozszerzeń. Ten artykuł streszcza, co Cursor dokumentuje na temat trybów uruchamiania, piaskownicy w macOS i używanych hostów, a następnie pokazuje, jak obserwować połączenia edytora z FireAI.
Czym jest Cursor
Strona Cursora poświęcona bezpieczeństwu opisuje produkt jako edytor kodu oparty na AI i stwierdza, że aplikacja wysyła żądania do domen zaplecza Cursora, aby zapewnić funkcje API, aktualizacji i marketplace’u. Dokumentuje też Privacy Mode, który zapobiega trenowaniu modeli na Twoich danych i jest dostępny w planach darmowych i płatnych. Privacy Mode to zasada dotycząca tego, jak Cursor traktuje otrzymane dane. Nie zmienia tego, z którymi hostami łączy się edytor.
Co może robić agent i jak jest kontrolowany
Dokumentacja Cursora podaje, że agent wykonuje polecenia powłoki w terminalu, a jego zachowanie określają ustawienia Run Mode. Dostępne są trzy tryby:
- Auto-review wykonuje wywołania znane jako bezpieczne, w miarę możliwości uruchamia polecenia powłoki w piaskownicy, a wszystko inne przekazuje do oceny klasyfikatorowi.
- Allowlist wykonuje tylko zaufane, wcześniej zatwierdzone działania.
- Run Everything wykonuje wszystkie polecenia bez pytania, co dokumentacja traktuje jako opcję o najwyższym ryzyku.
W macOS, według dokumentacji, Cursor uruchamia polecenia w piaskownicy za pomocą Seatbelt i sandbox-exec, ograniczając dostęp do plików, łączność sieciową i zachowanie procesów w całym drzewie podprocesów. Wymaga to Cursora w wersji 2.0 lub nowszej i nie wymaga dodatkowej konfiguracji w instalacjach na komputerze. Sieć wewnątrz piaskownicy jest ograniczona do domen z listy dozwolonych w sandbox.json, gdy ten plik jest używany samodzielnie, a domyślnie lista ta jest łączona z wbudowanymi domenami Cursora dla menedżerów pakietów i narzędzi programistycznych.
Piaskownica tego rodzaju ogranicza polecenia uruchamiane przez agenta. Sam edytor, który komunikuje się z serwerami Cursora, działa poza tą granicą, więc jego własne połączenia pozostają widoczne tylko na poziomie sieci.
Hosty dokumentowane przez Cursora
Strona Cursora o konfiguracji sieci wymienia domeny używane przez edytor. Udokumentowane przez producenta to:
| Host | Udokumentowany cel |
|---|---|
| api2.cursor.sh | Większość żądań API |
| api5.cursor.sh i subdomeny agenta, takie jak agent.api5.cursor.sh | Żądania agenta Cursora |
| Bramy api3.cursor.sh, api4.cursor.sh i *.gcpp.cursor.sh | Żądania Cursor Tab (tylko HTTP/2) |
| repo42.cursor.sh | Wyszukiwanie w bazie kodu (tylko HTTP/2) |
| authenticate.cursor.sh, authenticator.cursor.sh | Punkt końcowy autoryzacji i widok logowania |
| marketplace.cursorapi.com, cursor-cdn.com, downloads.cursor.com | Marketplace i aktualizacje |
Ponieważ Cursor dokumentuje stały zbiór własnych domen, połączenie edytora z hostem spoza tego zbioru oraz spoza menedżerów pakietów i stron, z którymi pracujesz, to zdarzenie warte ponownego przyjrzenia się. Samo w sobie nie dowodzi problemu: rozszerzenia, serwery MCP i zatwierdzane przez Ciebie polecenia mają własne miejsca docelowe.
Dlaczego widok sieci nadal pomaga
Tryby uruchamiania decydują, co agent może robić. Nie dają zapisu tego, z czym komputer połączył się później. Na przykład przy wybranym Run Everything nie ma żadnego pytania i wtedy właśnie należy sprawdzać sieć. Zobacz też towarzyszące artykuły o Claude Code i Windsurf, które omawiają podobne narzędzia.
Obserwowanie Cursora z FireAI
FireAI to zapora sieciowa dla macOS tworzona przez HisnLabs, która od wersji 1.0.2 ma funkcję o nazwie Agent profile. Rozpoznaje ona 19 agentów AI, uczy się, z czym każdy z nich zwykle się łączy, i oznacza nietypowe zachowanie do Twojego przeglądu. Cursor jest rozpoznawany po podpisie kodu.
Cursor jest jednym z trzech agentów, których FireAI sprawdza pod kątem podpisu kodu dewelopera, więc dopasowanie to coś więcej niż nazwa.
FireAI rozpoznaje także procesy potomne agenta, takie jak uruchomiona przez niego powłoka, git czy curl, przechodząc w górę po procesach nadrzędnych, aż dotrze do agenta. Te połączenia są więc liczone jako połączenia samego agenta.
Co oznacza FireAI
- Przez pierwsze 3 dni FireAI uczy się miejsc docelowych, z którymi agent zwykle się kontaktuje, pogrupowanych według domeny. W tym okresie nauki nic nie jest oznaczane.
- Po tym czasie pierwsze w historii miejsce docelowe spoza wyuczonej linii bazowej jest oznaczane do przeglądu.
- Oznaczany jest także skok wysyłanych danych: godzina, w której agent wysłał co najmniej 4 razy więcej niż w swojej dotychczas najbardziej obciążonej godzinie, i nigdy mniej niż 25 MB.
Agent profile korzysta wyłącznie z metadanych, czyli nazw hostów i liczby bajtów. FireAI nigdy nie czyta zawartości połączenia i nie może zajrzeć do wnętrza połączenia szyfrowanego.
Konfiguracja dla Cursora
- Zainstaluj FireAI i dokończ konfigurację, a następnie korzystaj z Cursora jak zwykle. 3-dniowy okres nauki opiera się na tym, co widzi FireAI.
- Otwórz Suggestions i spójrz na kartę agentów AI. Wymienia ona agentów rozpoznanych przez FireAI i to, czego nauczył się o każdym z nich.
- Gdy Cursor po raz pierwszy połączy się z nowym miejscem docelowym, oznaczenie pojawia się na karcie agentów AI i w Quick Review. Przesuń w lewo, aby zablokować, lub w prawo, aby wybrać „It’s fine”.
- Block tworzy regułę dla procesu, który się połączył. „It’s fine” dodaje miejsce docelowe do linii bazowej agenta, aby nie było ponownie oznaczane.
- Jeśli chcesz ograniczyć agenta do miejsc, z których już korzysta, wybierz Agent profile w menu trybu bezpieczeństwa, obok Home, Coffee shop, Paranoid i Under attack. Gdy agent zakończy naukę, połączenie z miejscem docelowym spoza jego linii bazowej jest blokowane zamiast oznaczane.
- Zablokowane miejsce docelowe pojawia się na karcie agentów AI z opcjami Allow i Keep blocked. Allow dodaje je do linii bazowej i agent od razu może się z nim połączyć. Keep blocked tworzy regułę blokującą, więc miejsce docelowe pozostaje zablokowane w każdym trybie.
Ograniczenia
- FireAI nie zapobiega wstrzykiwaniu promptów (prompt injection). Prompt ukryty na stronie internetowej lub w pliku nadal może sterować agentem. FireAI może natomiast oznaczyć drogę, którą dane opuściłyby Maca, i pozwolić ją zablokować.
- FireAI nie widzi promptów, zawartości narzędzi MCP ani tego, które pliki czyta Cursor, takich jak ~/.ssh. TLS ukrywa zawartość, a FireAI nie działa wewnątrz agenta.
- Procesy potomne, które kończą się bardzo szybko, mogą zostać pominięte, a procesy potomne są dopasowywane po ścieżce, nie po podpisie.
- W 3-dniowym okresie nauki nic nie jest oznaczane.
- W trybie Agent profile połączenie z samym adresem IP, bez nazwy hosta, jest dopasowywane po adresie. Jeśli usługa, z której agent zwykle korzysta, odpowiada z nowego adresu, połączenie jest blokowane, dopóki go nie zezwolisz.
- Wyjaśnienie oznaczenia, które FireAI podaje prostymi słowami, opiera się na zmierzonych faktach. Nigdy nie stwierdza, że miejsce docelowe jest bezpieczne lub niebezpieczne. Decyzja należy do Ciebie.
Powiązane przewodniki
To samo podejście dotyczy pozostałych agentów rozpoznawanych przez FireAI: Claude Code, aplikacja Claude na komputer, aplikacja ChatGPT na Maca, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse od Meta, dowolny inny agent AI uruchamiany przez Pythona lub Node. Pełny opis funkcji znajduje się w dokumentacji Agent profile.
Jaką rolę odgrywają FireAI i HisnLabs
Agent Cursora może uruchamiać polecenia. FireAI pokazuje, z czym łączy się Twój Mac, gdy agent pracuje.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
