O Cursor é um editor de código com IA desenvolvido pela Anysphere, Inc. Além de completar código, o seu agente pode executar comandos de shell num terminal, e o editor mantém ligações abertas ao backend do Cursor para pedidos, atualizações e o marketplace de extensões. Este artigo resume o que o Cursor documenta sobre os seus modos de execução, a sua sandbox no macOS e os anfitriões que utiliza, e mostra depois como observar as ligações do editor com o FireAI.
O que é o Cursor
A página de segurança do Cursor descreve o produto como um editor de código com IA e afirma que a aplicação faz pedidos a domínios de backend do Cursor para disponibilizar as funcionalidades de API, de atualização e de marketplace. Documenta também um Privacy Mode que impede o treino de modelos com os seus dados e está disponível nos planos gratuitos e pagos. O Privacy Mode é uma política sobre a forma como o Cursor trata os dados que recebe. Não altera os anfitriões a que o editor se liga.
O que o agente pode fazer e como é controlado
A documentação do Cursor indica que o agente executa comandos de shell no terminal, com um comportamento controlado pelas definições de Run Mode. Existem três modos:
- Auto-review executa chamadas reconhecidamente seguras, coloca os comandos de shell em sandbox quando possível e pede a um classificador que analise tudo o resto.
- Allowlist executa apenas ações fiáveis e previamente aprovadas.
- Run Everything executa todos os comandos sem pedidos de confirmação, opção que a documentação considera a de maior risco.
No macOS, a documentação indica que o Cursor coloca os comandos em sandbox com o Seatbelt e sandbox-exec, restringindo o acesso a ficheiros, a conectividade de rede e o comportamento dos processos em toda a árvore de subprocessos. Isto requer o Cursor v2.0 ou posterior e não exige configuração adicional nas instalações de secretária. A rede dentro da sandbox limita-se aos domínios de uma lista de permissões sandbox.json quando esse ficheiro é usado isoladamente e, por predefinição, a lista é combinada com os domínios integrados do Cursor para gestores de pacotes e ferramentas de desenvolvimento.
Uma sandbox deste tipo restringe os comandos que o agente inicia. O próprio editor, que comunica com os servidores do Cursor, corre fora desse limite, pelo que as suas ligações só são visíveis ao nível da rede.
Os anfitriões que o Cursor documenta
A página de configuração de rede do Cursor enumera os domínios que o editor utiliza. Os documentados pelo fornecedor são:
| Anfitrião | Finalidade documentada |
|---|---|
| api2.cursor.sh | A maioria dos pedidos à API |
| api5.cursor.sh e subdomínios de agente como agent.api5.cursor.sh | Pedidos do agente do Cursor |
| Gateways api3.cursor.sh, api4.cursor.sh e *.gcpp.cursor.sh | Pedidos do Cursor Tab (apenas HTTP/2) |
| repo42.cursor.sh | Pesquisa na base de código (apenas HTTP/2) |
| authenticate.cursor.sh, authenticator.cursor.sh | Endpoint de autorização e webview de início de sessão |
| marketplace.cursorapi.com, cursor-cdn.com, downloads.cursor.com | Marketplace e atualizações |
Como o Cursor documenta um conjunto estável de domínios próprios, uma ligação do editor a um anfitrião fora desse conjunto, e fora dos gestores de pacotes e sites com que trabalha, é o tipo de evento que merece uma segunda análise. Não constitui, por si só, prova de um problema: as extensões, os servidores MCP e os comandos que aprova têm todos destinos próprios.
Porque é que uma visão de rede continua a ser útil
Os modos de execução determinam o que o agente pode fazer. Não fornecem um registo dos destinos a que a máquina se ligou depois. Com Run Everything selecionado, por exemplo, não há qualquer pedido de confirmação, e é então na rede que se deve procurar. Veja também os artigos complementares sobre o Claude Code e o Windsurf, que tratam de ferramentas semelhantes.
Observar o Cursor com o FireAI
O FireAI é uma firewall para macOS desenvolvida pela HisnLabs e, desde a versão 1.0.2, tem uma funcionalidade chamada Perfil de agente. Reconhece 19 agentes de IA, aprende onde cada um se liga normalmente e assinala comportamentos invulgares para que os analise. O Cursor é reconhecido pela sua assinatura de código.
O Cursor é um dos três agentes que o FireAI confronta com a assinatura de código do respetivo programador, pelo que uma correspondência é mais do que um nome.
O FireAI reconhece também os processos filhos do agente, como uma shell, o git ou o curl que o agente executa, percorrendo os processos pais até chegar ao agente. Essas ligações são, por isso, contabilizadas como sendo do próprio agente.
O que o FireAI assinala
- Durante os primeiros 3 dias, o FireAI aprende os destinos que o agente contacta normalmente, agrupados por domínio. Nada é assinalado durante este período de aprendizagem.
- Depois disso, o primeiro contacto com um destino fora da referência aprendida é assinalado para análise.
- Um pico de envio também é assinalado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
O Perfil de agente usa apenas metadados, ou seja, nomes de anfitrião e contagens de bytes. O FireAI nunca lê o conteúdo de uma ligação e não consegue ler o interior de uma ligação cifrada.
Configurar para o Cursor
- Instale o FireAI e conclua a configuração, continuando a usar o Cursor como habitualmente. O período de aprendizagem de 3 dias parte do que o FireAI observa.
- Abra Sugestões e consulte o cartão Agentes de IA. Enumera os agentes que o FireAI reconheceu e o que aprendeu sobre cada um.
- Quando o Cursor chega a um destino que nunca contactou, o alerta aparece no cartão Agentes de IA e na Revisão rápida. Deslize para a esquerda para bloquear, ou para a direita para «It’s fine».
- Bloquear cria uma regra para o processo que se ligou. «It’s fine» acrescenta o destino à referência do agente, para que não volte a ser assinalado.
- Se pretender manter o agente nos destinos que já utiliza, escolha Perfil de agente no menu do modo de segurança, ao lado de Casa, Café, Paranoico e Sob ataque. Depois de o agente concluir a aprendizagem, uma ligação a um destino fora da sua referência é bloqueada em vez de assinalada.
- Um destino bloqueado aparece no cartão Agentes de IA com Permitir e Manter bloqueado. Permitir acrescenta-o à referência e o agente pode aceder-lhe de imediato. Manter bloqueado cria uma regra de bloqueio, pelo que o destino fica bloqueado em todos os modos.
Limites
- O FireAI não previne a injeção de prompts. Um prompt escondido numa página web ou num ficheiro pode continuar a orientar um agente. O que o FireAI pode fazer é assinalar, e permitir bloquear, o caminho pelo qual os dados sairiam do seu Mac.
- O FireAI não consegue ver prompts, o conteúdo das ferramentas MCP, nem os ficheiros que o Cursor lê, como ~/.ssh. O TLS oculta o conteúdo, e o FireAI não está dentro do agente.
- Os processos filhos que terminam muito depressa podem escapar, e os processos filhos são identificados pelo caminho, não pela assinatura.
- Durante o período de aprendizagem de 3 dias nada é assinalado.
- No modo Perfil de agente, uma ligação a um endereço IP sem nome de anfitrião é identificada pelo endereço. Se um serviço que o agente usa normalmente responder a partir de um novo endereço, fica bloqueado até o permitir.
- A explicação em linguagem simples que o FireAI dá de um alerta é escrita a partir de factos que mediu. Nunca afirma que um destino é seguro ou perigoso. A decisão é sua.
Guias relacionados
A mesma abordagem aplica-se aos outros agentes que o FireAI reconhece: Claude Code, a app de secretária Claude, a app ChatGPT para Mac, Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer outro agente de IA executado por Python ou Node. A descrição completa da funcionalidade encontra-se na documentação do Perfil de agente.
O papel do FireAI e da HisnLabs
O agente do Cursor pode executar comandos. O FireAI mostra onde o seu Mac se liga enquanto ele trabalha.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
