24 · 权限与隐私
编辑器可以看见你的全部代码。问题在于:它怎么处理这些代码?
目录
-
- 为什么权限与隐私是 AI 编辑器的核心问题
-
- Cursor 的隐私模式:本地嵌入引擎
-
- AI 请求的数据流向全解析
-
- 文件访问权限模型
-
- 终端命令执行权限
-
- 隐私模式 (Privacy Mode) 深度解析
-
- Business / Enterprise 隐私功能
-
- SOC 2 合规与安全认证
-
- Cursor 向服务器发送了哪些数据?
-
- 如何审计 AI 操作
-
- 沙箱机制与执行隔离
-
- 总结:选择适合自己的隐私级别
- 下一篇
01. 为什么权限与隐私是 AI 编辑器的核心问题
传统编辑器(Vim、VS Code、Sublime)的权限模型很简单:读取你打开的文件,写入你保存的文件。代码始终在本地,没有任何数据离开你的机器。
AI 编辑器完全不同。Cursor 需要将代码片段发送给大语言模型(如 Claude、GPT-4o)来生成补全、执行重构、回答代码问题。这意味着代码会离开你的机器。对于个人开发者,这可能无关紧要;但对于企业,尤其是处理知识产权、客户数据或受监管信息的企业,这是重大的安全考量。
Cursor 的隐私架构围绕三个核心问题设计:
- 哪些数据离开本地?
- 谁可以访问这些数据?
- 如何审计 AI 做了什么?
下面我们逐一拆解。
02. Cursor 的隐私模式:本地嵌入引擎
2.1 什么是嵌入引擎?
Cursor 的代码库理解能力(Codebase Awareness)依赖一个关键组件:嵌入引擎 (Embedding Engine)。它的作用是将你的代码文件转换成向量(高维数学表示),以便快速检索最相关的上下文。
当你在 Cursor 中问”用户认证的逻辑在哪里”时,嵌入引擎会在后台将你的问题与所有文件的向量表示做相似度匹配,找到最相关的文件,然后把它们的内容发送给 AI 模型。
2.2 两种嵌入模式
| 特性 | 云端嵌入 (Cloud Embedding) | 本地嵌入 (Local Embedding) |
|---|---|---|
| 处理位置 | Cursor 服务器 | 你的本地机器 |
| 数据是否离开机器 | 是 | 否 |
| 硬件要求 | 无 | 需要 Apple Silicon 或 CUDA GPU |
| 索引速度 | 快 | 中等 |
| 多项目支持 | 直接支持 | 支持 |
| 适用场景 | 所有用户 | 对数据外传敏感的用户 |
2.3 如何启用本地嵌入
Cursor Settings > General > Privacy Mode开启 Privacy Mode 后,Cursor 会在本地运行嵌入模型(精调过的 codestral 或 starcoder 变体),所有代码片段的向量化处理都在你机器上完成。只有你明确发起 AI 对话或请求补全时,必要的上下文才会发送到远程模型。
注意:即使开启 Privacy Mode,AI 对话和补全请求仍然会发送到 Cursor 的代理服务器(再转发到 Claude/GPT)。Privacy Mode 仅控制嵌入/索引阶段的数据去向。
03. AI 请求的数据流向全解析
理解数据流向是信任隐私策略的前提。让我们追踪一次典型的 AI 对话请求:
你的提问 → Cursor 编辑器 → Cursor 代理服务器 → AI 模型提供商 → 响应返回3.1 请求中包含什么?
当你向 Cursor 的 AI 提问时(按 Cmd+K 或 Cmd+L),发送的数据包包含:
- 你的问题文本
- 当前文件内容(以及 Cursor 认为相关的其他文件片段)
- 对话历史(当前对话的上下文)
- Cursor 配置信息(模型选择、系统提示词)
- 匿名用户标识符(用于速率限制和遥测)
不会发送:完整项目文件、Git 历史、所有打开的文件(除非明确包含)、环境变量。
3.2 请求链路
┌──────────────┐ HTTPS/TLS ┌──────────────────┐
│ 你的机器 │ ──────────────────→ │ Cursor 代理服务器 │
│ Cursor 编辑器 │ │ US West / EU │
└──────────────┘ └────────┬─────────┘
│
│ HTTPS/TLS
↓
┌──────────────────┐
│ AI 模型 API │
│ (Anthropic / │
│ OpenAI) │
└──────────────────┘Cursor 代理服务器做的是路由和缓存(对相同请求做缓存命中以减少 API 调用),不会持久化存储你的代码内容。据 Cursor 的隐私政策,代理服务器上请求日志会在 30 天内清除。
3.3 Business 计划的特殊保护
Business 计划用户可以选择数据不用于模型训练。Cursor 与 AI 提供商(Anthropic、OpenAI)有单独的 Business 协议,明确禁止提供商使用 Business 用户的数据来训练或改进模型。这是企业客户最关心的条款之一。
04. 文件访问权限模型
4.1 Cursor 能访问哪些文件?
Cursor 的文件访问权限与 VS Code 一致——它需要读取你工作区中的文件才能提供补全和对话。但它做了额外的权限分级:
| 级别 | 行为 | 用户可见 |
|---|---|---|
| 读取工作区文件 | 自动索引和缓存 | 状态栏显示索引进度 |
读取 .cursorrules | 自动加载项目级规则 | 文件直接可见 |
| 写入文件 | 仅在你接受 AI 的编辑后 | Diff 视图 |
读取 .env / 密钥文件 | 不会读取(除非手动打开) | 不包含在索引中 |
读取 node_modules | 默认排除(可配置) | .cursorignore 控制 |
4.2 .cursorignore
类似于 .gitignore,你可以创建 .cursorignore 文件告诉 Cursor 不要索引哪些目录:
.env
*.pem
secrets/
private/被 .cursorignore 排除的文件不会被嵌入索引、不会被发送到 AI 模型、不会出现在对话上下文中。这是最直接的数据访问控制手段。
4.3 文件读取的细粒度控制
在 Cursor Settings > Features > Codebase Retrieval 中,你可以看到当前工作区中被索引的文件列表,也可以手动排除特定文件或目录。这点对处理混合项目(比如同时包含公共代码和专有代码)非常实用。
05. 终端命令执行权限
5.1 AI 终端控制
Cursor 的一个标志性功能是 AI 可以直接在终端执行命令(如 git commit -m "..."、npm install、python deploy.py)。这带来了巨大的便利,也带来了显著的权限风险。
5.2 权限策略
Cursor 对 AI 的终端命令执行采用了三步审批制:
- AI 生成命令 — 模型建议一条终端命令
- 预览命令 — Cursor 在终端面板中展示将要执行的命令
- 用户确认 — 你需要按 Enter 或点击确认才会执行
除非你在设置中勾选了 Auto-execute commands(需要 Business 计划的管理员策略控制),否则 AI 无法直接执行任意命令。
5.3 安全边界
即使启用了自动执行,Cursor 也对命令做了分类:
| 命令类别 | 自动执行 | 需要确认 |
|---|---|---|
无害命令(ls、pwd、cat) | 可自动 | 可不确认 |
修改命令(git add、rm) | 否 | 是 |
安装命令(npm install、pip install) | 否 | 是 |
危险命令(sudo、rm -rf、curl 远程脚本) | 否 | 是,强制 |
这种分层策略保证了 AI 可以高效运行低风险命令,同时对高风险操作保留人工控制。
5.4 审计日志
Business 计划支持终端命令审计日志,记录每个 AI 发起的命令及其执行结果。后文在审计部分会详细展开。
06. 隐私模式 (Privacy Mode) 深度解析
6.1 开启前的状态
默认情况下,Cursor 的代码索引使用云端嵌入:
代码文件 → 发送到 Cursor 服务器 → 生成向量 → 返回结果这个过程对用户透明——你感觉不到代码离开过机器,但它确实发生了。
6.2 开启后的状态
代码文件 → 本地嵌入引擎(Apple Neural Engine / CUDA) → 本地向量数据库
└──── 数据始终在机器上,不经过网络 ────┘6.3 什么变了?什么没变?
| 行为 | Privacy Mode 开启前 | Privacy Mode 开启后 |
|---|---|---|
| 代码索引 | 云端处理 | 本地处理 |
| AI 对话 | 发送必要上下文到 Cursor 代理 | 发送必要上下文到 Cursor 代理 |
| 代码补全 | 发送到 AI 模型 | 发送到 AI 模型 |
| 遥测数据 | 匿名发送 | 匿名发送 |
| 更新检查 | 检查 | 检查 |
关键理解:Privacy Mode 不阻止 AI 对话中的数据发送。它只控制嵌入阶段。如果你的核心担忧是代码在索引阶段泄露,Privacy Mode 就是答案。如果你担忧的是所有 AI 交互的完全离线,那当前 Cursor 尚未提供完全离线模式(这和 GitHub Copilot 的情况类似)。
6.4 性能考量
| 硬件 | 索引速度 | 推荐程度 |
|---|---|---|
| M1/M2/M3/M4 Mac | 良好,利用 ANE | 极力推荐 |
| 无 GPU 的 Intel Mac | 较慢 | 不推荐大项目 |
| Windows w/ CUDA GPU | 良好 | 推荐 |
| Windows w/o GPU | 很慢 | 不推荐 |
07. Business / Enterprise 隐私功能
7.1 专属功能矩阵
| 功能 | Free | Pro | Business | Enterprise |
|---|---|---|---|---|
| Privacy Mode | 有 | 有 | 有 | 有 |
| SOC 2 Type II 报告 | - | - | 可获取 | 可获取 |
| 数据不用于模型训练 | - | - | 有 | 有 |
| SAML / SSO | - | - | 有 | 有 |
| 管理员控制台 | - | - | 有 | 有 |
| 审计日志 | - | - | 有 | 有 |
| 自定义数据保留策略 | - | - | - | 协商 |
| 本地部署 / VPC | - | - | - | 协商 |
7.2 管理员控制台
Business 计划的管理员可以:
- 强制组织成员启用 Privacy Mode
- 控制 AI 模型白名单(只允许特定模型)
- 设置自动执行命令的全局策略
- 查看所有成员的 AI 使用统计
- 导出审计日志
7.3 SAML / SSO 集成
Enterprise 计划支持通过 SAML 2.0 或 OpenID Connect 进行单点登录,与 Okta、Azure AD、Google Workspace 集成。用户的身份认证由企业 IdP 控制,Cursor 不存储密码。
08. SOC 2 合规与安全认证
8.1 什么是 SOC 2?
SOC 2(Service Organization Control 2)是由美国注册会计师协会(AICPA)制定的审计标准,评估服务提供商在安全性、可用性、处理完整性、保密性、隐私性五个方面的控制措施。
Cursor 持有 SOC 2 Type II 报告,这意味着独立审计机构在一段时间内持续验证了 Cursor 的控制措施有效运行,而非仅做单点检查。
8.2 SOC 2 对 Cursor 用户的意义
- 加密标准:传输中 TLS 1.3,静态 AES-256 加密
- 访问控制:严格的员工访问策略——Cursor 员工无法直接查看用户代码
- 渗透测试:定期第三方渗透测试
- 漏洞管理:有正式的漏洞披露和处理流程
- 供应商审查:Cursor 对 Anthropic、OpenAI 等下游供应商进行安全评估
8.3 获取 SOC 2 报告
Business 和 Enterprise 客户可以通过签署 NDA 获取 Cursor 的 SOC 2 Type II 报告。这是很多企业采购流程的必需品。
09. Cursor 向服务器发送了哪些数据?
9.1 完整数据清单
| 数据类型 | 发送时机 | 是否可关闭 |
|---|---|---|
| 代码片段(AI 请求的上下文) | 每次 AI 对话 / 补全 | 否(核心功能) |
| 文件路径和结构 | 索引时(云端模式) | 是(开启 Privacy Mode) |
| 编辑器遥测(版本、语言、操作) | 持续 | 是(Settings > Telemetry) |
| 错误报告 | 发生错误时 | 是 |
| 用户标识(匿名 ID) | 每次请求 | 否 |
| IP 地址 | 每次请求 | 否(网络协议要求) |
| 对话历史 | 对话中 | 是(清除对话重置) |
9.2 哪些数据 Cursor 明确承诺不会收集
- 完整的项目文件(除非你主动在 AI 对话中包含)
- Git 凭据和令牌
- 环境变量
- 系统密码或密钥
- 浏览器历史或非 Cursor 应用数据
9.3 按场景分析
场景一:日常编码补全
Tab 键自动补全 → 发送当前文件和附近代码片段 → 模型返回补全 → 显示
数据留存:Cursor 代理缓存(短期,用于去重),不用于训练场景二:Cmd+K 编辑
选中代码 + 输入编辑指令 → 发送选中的代码和指令 → 模型返回编辑 → 你接受或拒绝
数据留存:对话保存在你的会话中,关闭编辑器或清除对话后丢失场景三:Chat 对话
问题 + Cursor 检索到的相关文件略缩 → 发送给模型 → 流式响应
数据留存:同场景二10. 如何审计 AI 操作
10.1 本地审计
即使没有 Business 计划,你也可以使用 Cursor 的内置工具审计 AI 做了什么:
AI 操作日志面板:Cmd+Shift+P → Cursor: Show AI Action Log
这个面板记录了当前会话中所有 AI 发起的动作:
| 条目 | 示例 |
|---|---|
| AI 对话请求 | ”解释这个函数的作用” |
| 应用编辑 | 在 auth.ts 中修改了第 42-58 行 |
| 终端命令 | git add . && git commit -m "..." |
| 文件创建 | 创建了 src/utils/helper.ts |
每个条目包含时间戳、触发方式、是否被接受或拒绝。
10.2 Business 审计日志
Business 管理员可以在管理后台导出全组织的审计日志,包含:
- 每个成员的 AI 请求次数
- 使用的模型分布
- 命令执行记录(包含命令内容、执行时间、执行结果)
- 文件编辑记录(哪些文件被 AI 修改)
- Privacy Mode 启用状态检查
这些日志可以导入到 SIEM 系统(如 Splunk、Datadog)中进行进一步分析。
10.3 第三方审计工具
由于 Cursor 是基于 VS Code 构建的,VS Code 生态中的审计和安全插件大多可用:
- GitLens:追踪每一行代码的来源(AI 生成 vs 手动编写)
- CodeQL:分析 AI 生成的代码是否存在安全漏洞
- Sourcegraph:跨仓库追踪 AI 引入的变更
11. 沙箱机制与执行隔离
11.1 代码补全沙箱
Cursor 的 AI 代码补全在与编辑器主进程隔离的子进程中运行。这意味着:
- AI 模型崩溃不会拖垮编辑器
- 补全请求使用了独立的资源限制(CPU、内存)
- 模型上下文有固定的 token 预算,不会无限制消耗内存
11.2 扩展与插件沙箱
Cursor 支持 VS Code 扩展,但每个扩展运行在独立的扩展宿主 (Extension Host) 进程中。一个扩展的崩溃不会影响其他扩展或编辑器本身。
对于 AI 相关扩展,Cursor 额外限制了:
- 网络访问:扩展默认不能访问网络(除非声明了
permissions) - 文件系统:扩展只能读写自己声明需要访问的目录
- CPU 时间:后台扩展的 CPU 使用受到限制
11.3 命令执行的隔离
AI 发起的终端命令执行在你的终端进程中,而不是在 Cursor 的进程空间内。这意味着:
- 命令继承你的用户权限,不会获得额外的系统权限
- Cursor 不会绕过你的 shell 配置和安全策略(如
.bashrc中的 alias、~/.ssh/config中的限制) - sudo 权限仍然需要你的密码(不会自动提升)
11.4 未来:完全沙箱化执行
Cursor 团队已公开路线图,计划引入更完善的沙箱机制:
- Web Worker 沙箱:AI 生成的代码在预览前运行在隔离的 Web Worker 中
- 容器化执行:对于 Python/Node 脚本,支持在 Docker 容器中运行
- 策略即代码:管理员可以编写策略规则(如 “禁止 AI 修改测试文件”、“AI 不能删除文件”)
12. 总结:选择适合自己的隐私级别
12.1 隐私级别速览
级别 0: 默认配置(云端嵌入)
适用:个人项目、开源代码、学习探索
数据:代码发送到云端做索引
级别 1: 开启 Privacy Mode(本地嵌入)
适用:商业代码、私有项目、初创公司
数据:索引阶段完全本地化,AI 对话仍然发送
级别 2: 开启 Privacy Mode + 严格权限
适用:中型企业、处理敏感数据
数据:本地索引 + .cursorignore 精确控制 + Business 数据协议
级别 3: Business/Enterprise 全套
适用:大型企业、合规要求严格(SOC 2、HIPAA 考量)
数据:所有额外的保护 + 审计 + 管理员控制12.2 心理模型:把 Cursor 当作你的实习生
一个简单但准确的思维模型:把 AI 当作一个能力很强但毫无隐私概念的实习生。
- 你让它帮你写一段代码,它会记住你看过的所有文件(云端模式)或只在本地记住(本地模式)
- 你让它帮你运行一条命令,它会在执行前向你确认
- 你对它说的每一句话,它在同一对话中都记得
- 它每天工作的记录(日志),你可以随时审查
这个模型帮助你做出每个操作时的隐私判断。
12.3 快速检查清单
在开始使用 Cursor 处理新项目前,花 30 秒检查:
[ ] 项目中是否有敏感文件?→ 添加 .cursorignore
[ ] 是否需要 Privacy Mode?→ Cursor Settings > General > Privacy Mode
[ ] 是否属于企业项目?→ 确认 Business 计划已激活
[ ] AI 补全是否包含密钥?→ 检查 Cmd+I 的上下文预览
[ ] 是否要记录 AI 操作?→ 打开 AI Action Log
[ ] 是否要限制 AI 能执行的命令?→ 设置命令自动执行权限12.4 底线
Cursor 在 AI 编辑器的隐私设计上处于行业领先水平——Privacy Mode、SOC 2、Business 审计日志、三层命令权限,这些功能加起来覆盖了从独立开发者到大型企业的几乎所有隐私需求。
但也有明确的边界:Cursor 不是一个完全离线的 AI 编辑器。 它的核心价值(高质量 AI 补全和对话)依赖云端模型。如果您的使用场景要求零数据离开本地(如涉密项目、军工、某些金融机构),那么目前没有任何主流 AI 编辑器能满足这一要求——包括 Cursor、GitHub Copilot 或 Cody。
对于其余 95% 的场景,Cursor 的权限与隐私模型提供了足够的控制力,让你在享受 AI 辅助编码的同时,保护好自己的知识产权和数据安全。
下一篇
最后更新:2026 年 7 月 | Cursor 版本 v0.45+