症状:你已经打开 Privacy Mode,但客户代码仍可能经过后端、代码索引或云端运行环境。
最快解法:不要批准“整个 Cursor”,按项目和功能组合分级;低敏项目核验后继续,高敏项目排除 Cloud Agents 并迁入隔离式本地或远程 Mac。
截至 2026 年 8 月 22 日,官方已确认 Cursor 于 2026 年 8 月 14 日宣布并入 SpaceX,Grok 4.6 已进入 Cursor。官方资料同时说明,Privacy Mode 主要解决“客户数据不用于训练”的承诺,并不自动等于“请求不经过后端”“没有任何临时缓存”或“云端代理不保存项目环境”。(Cursor 官方收购公告)
谁该看这篇:
- 独立开发者:确认个人账号和编辑器设置是否能满足客户保密条款。
- 外包团队负责人:为不同客户项目制定统一的工具放行规则。
- 安全或交付审核人员:收集可复核证据,而不是接受一句“我已经开了隐私模式”。
注意:“不用于训练”“请求不留存”“请求经过后端”和“代码被复制到云端环境”是四个不同结论。审核时必须逐项记录,不能合并成一句“数据安全”。
先把“客户代码隐私”拆成四条数据路径
很多项目审核失败,不是因为开发者故意上传密钥,而是把不同数据路径混在了一起。
第一条是训练用途。Cursor 当前数据说明称,开启 Privacy Mode 后,客户数据不会被 Cursor 用于训练;模型提供方也通常受零数据留存协议约束。但官方同时保留了风险分类器和滥用检测相关的处理例外。触发调查机制后,数据可能按相应留存政策保存。(Cursor Data Use & Privacy Overview)
第二条是请求留存。Privacy Mode 不表示本地设备与服务端之间没有请求。官方资料说明,代码索引会把代码分块上传,用于计算嵌入;代码明文在请求结束后不再保留,但嵌入、文件名、哈希等元数据可能继续存在。请求过程中还可能有临时文件缓存。
第三条是后端路由。即使你使用自己的 API key,请求仍会经过 Cursor 后端,因为服务需要完成最终提示词组装。API key 不是隐私直连证明,也不能据此向客户承诺“代码只发送给模型提供方”。
第四条是云端仓库副本。Cloud Agents 会克隆仓库,在独立虚拟机中安装依赖、运行命令、访问网络并生成产物。这个场景与前台编辑器请求不同,应该单独审批。(Cursor Cloud Agents 官方文档)
公开项目可以放行,但证据不能省
开源代码、公开文档、脱敏演示项目和不含真实业务数据的练习仓库,通常可以进入低风险放行范围。这里的“低风险”只代表商业损失和合同风险相对有限,不代表你可以跳过设置核验。
你至少要确认以下内容:
- Privacy Mode 当前为开启状态,而不是只看团队默认策略。
- 当前选用的模型没有要求额外数据留存审批。
- 对话中没有混入客户未公开的接口文档、架构图或内部工单。
- 项目没有连接真实数据库、生产 API 或客户内部网络。
- 代码索引范围没有包含本地配置、测试数据和未发布分支。
放行记录中应保留设置截图、客户端版本、模型名称、项目名称和核验日期。如果你使用团队账号,还要记录团队级策略;如果使用个人账号,则要单独保存个人设置证据。
Grok 4.6 已于 2026 年 8 月 12 日发布,并在 Cursor 中可用。官方公告称该模型面向长流程 Agent、代码和知识工作,不能把模型能力公告直接当成客户数据处理承诺。模型“更强”与“更适合处理客户机密”是两条不同的审核线。(SpaceXAI 的 Grok 4.6 公告)
普通私有仓库:合同允许,功能也要限权
普通客户私有仓库不能仅凭“客户没有反对”就放行。你需要先检查合同、保密协议、数据处理协议和客户安全问卷中是否出现以下限制:
- 禁止将代码发送给第三方模型提供方。
- 禁止跨境传输或要求指定地域处理。
- 禁止供应商保存代码副本、日志或对话记录。
- 要求客户批准子处理方、模型提供方或外部开发工具。
- 要求所有凭据在客户控制的网络或设备中使用。
如果合同没有明确授权,先采用最小代码片段、脱敏上下文和隔离分支。不要把整个仓库加入索引,也不要为了让 Agent 一次完成任务,把数据库结构、内部域名和部署脚本一起交给云端服务。
.cursorignore、仓库排除规则和脱敏代码有用,但它们只是降低误传概率。官方资料将 .cursorignore 定义为阻止特定文件进入 AI 请求的尽力机制,不是强制性的访问控制边界。生产密钥、云访问令牌和客户个人信息仍应在源头移除。(Cursor Privacy & Security)
普通私有项目的放行结论:
✅ 可继续:Privacy Mode 已核验,模型留存状态明确,合同允许第三方处理,且不启用 Cloud Agents。
⚠️ 限制使用:客户尚未明确授权,或者代码中仍有未脱敏的架构和配置。只允许小范围问答、重构和文档生成。
❌ 暂不放行:无法说明请求路径、模型留存或账号权限,或者客户明确禁止外部模型处理。
你可以把审核证据和设置记录放进团队的帮助与使用指南,让交付人员按同一份流程复核,而不是每个项目临时判断。
高敏项目与普通项目的边界,不在代码量
高敏项目不一定是大型项目。一个只有几个文件的支付凭据模块,也可能比数十万行公开业务代码更敏感。
以下类型默认不进入云端 AI 工作流:
- 生产 API key、数据库密码、云平台访问令牌。
- 未公开漏洞、攻击路径、密钥轮换逻辑。
- 核心算法、未申请专利的实现和客户商业规则。
- 个人信息、医疗或金融数据。
- 合同、法规或客户内控制度明确限制外部处理的数据。
- 能够直接访问生产环境、内部网络或真实客户账户的自动化脚本。
这类项目不应只依赖 Privacy Mode。你需要同时隔离代码、凭据、网络和运行环境。不要把真实密钥写进提示词,不要让索引扫描密钥目录,也不要把包含环境变量的快照当成普通开发产物。
经验:如果审核人员无法回答“这段代码最后出现在哪些系统、保留多久、谁能删除”,就不要用开发效率为例外理由。先暂停放行,再进入隔离环境评估。
Cloud Agents 要重新审批,而不是顺手打开
Cursor Cloud Agents 的数据生命周期更长,权限也更接近一名自动化开发者。官方文档说明,它会从代码托管服务克隆仓库,在隔离虚拟机中运行;环境可能包括依赖、启动命令、Secrets 和网络访问。(Cursor Cloud Agents 文档)
你需要逐项核对:
- 仓库连接:谁授权了代码托管账号,Agent 是否拥有读写权限。
- 环境快照:是否保存了
.env.local、依赖缓存或内部配置。 - Secrets 配置:凭据是环境变量、运行时 Secret 还是构建 Secret。
- 网络出口:Agent 默认可能访问互联网,是否设置了域名白名单。
- 对话记录:提示词、模型回答、工具调用和产物是否进入会话记录。
- 删除机制:删除 Agent 是否同时删除环境快照;两者不一定相同。
- 自动执行:Agent 是否可以自动运行终端命令,是否存在提示注入和数据外传风险。
官方安全文档说明,Cloud Agents 的会话历史默认可能长期保留,环境快照最长按 90 天无活动规则自动过期;删除 Agent 接口可以删除会话和产物,但不代表立即删除环境快照。(Cloud Agent 安全与网络文档)
Cloud Agents 还支持浏览器、桌面控制、MCP 和外部服务连接。Agent 对话可能包含提示词、代码、工具输出和 Secrets;这使它更适合经过批准的自动化开发环境,而不是默认用于高敏客户仓库。
明确结论:客户政策禁止云端保存代码时,即使 Privacy Mode 已开启,也不要放行 Cloud Agents。Privacy Mode 解决的是训练和模型提供方留存承诺,不能抹掉云端仓库副本、快照、会话和网络出口。
用条件分支决定继续、限用还是迁移
按下面的分支执行,不要先看开发者个人偏好:
-
若项目是公开仓库或低敏演示项目,且 Privacy Mode、模型标识、代码范围都已核验,则选择“继续使用”。
必须保留设置截图、客户端版本、模型名称、核验日期和项目范围。禁止混入客户未公开资料。 -
若项目是普通客户私有仓库,客户合同允许第三方模型处理,但尚未确认所有模型和功能,则选择“限用”。
关闭 Cloud Agents,限制代码索引范围,不使用真实凭据,只允许脱敏片段和隔离分支。复核客户授权、账号类型和模型留存政策后再扩大范围。 -
若项目包含商业秘密、生产密钥、个人信息、受监管数据,或客户禁止云端代码存储,则选择“迁移”。
不把核心仓库连接到 Cloud Agents,不把真实密钥注入 Agent 环境,改用客户批准的隔离式本地或远程 Mac。审计记录应包括访问控制、网络策略、凭据来源、日志位置和删除流程。 -
若你无法证明数据路径、无法获得客户授权,或产品设置与条款存在冲突,则回退到“迁移评估”,而不是继续使用。
“目前没有发生事故”不能替代“已经满足客户要求”。
这套判断也适用于你正在评估 Cursor 并入 SpaceX 客户代码隐私的场景。收购本身不是停用理由,隐私承诺也不是无限放行理由。真正需要审核的是项目、模型、账号、功能和数据路径的组合。
审核记录要写到什么程度
一份可复用的项目放行记录,至少包含以下字段:
- 项目名称与客户名称。
- 项目敏感级别:公开、低敏、普通私有、高敏。
- 允许的功能:补全、前台 Agent、代码索引、Cloud Agents、MCP。
- 明确禁用的功能。
- 账号类型与团队策略。
- Privacy Mode 状态。
- 模型名称与数据留存标识。
- 是否使用 API key,以及是否确认请求仍经过后端。
.cursorignore、脱敏和仓库隔离措施。- 客户合同授权依据。
- 审核人、证据位置和复核日期。
- 触发重新审核的条件:隐私文案变更、模型更换、Cloud Agents 策略变更或客户合同更新。
目前,官方资料已经把 LLM 请求和 Cloud Agents 视为两条不同的数据流;因此,放行记录也不应再只有一个“允许使用 AI”的复选框。
当前方案与隔离式 Mac,哪个更适合高敏交付
如果你现在把高敏项目继续放在普通开发电脑加云端 Agent 上,真实缺点通常有 3 个:
- 仓库、会话、环境快照和工具输出分散在多个生命周期中,审计难度高。
- API key 仍不能证明请求绕过了编辑器后端,客户容易要求你补充更多数据路径说明。
- Agent 的自动命令、网络访问和外部工具连接会扩大误传和提示注入的影响范围。
隔离式本地或远程 Mac 不是所有项目的最佳方案。长期稳定重负载、必须拥有物理接口,或者客户已经提供专用机房的项目,直接使用客户基础设施更合适。但对需要临时算力、短期交付、独立账号、清晰环境边界和可复用验收材料的项目,MacHTML 的远程 Mac 方案更容易形成一套独立的交付边界。你可以先查看MacHTML 的方案入口,再按项目敏感级别决定是否迁移;不要把租赁环境当成客户授权的替代品,而要把它作为隔离部署和审计留痕的一部分。
最后更新于 2026 年 8 月 22 日;本文数据核实自 Cursor 官方收购公告、Data Use & Privacy Overview、Privacy and Data Governance、Cloud Agents 文档、Cloud Agent 安全与留存文档,以及 SpaceXAI 的 Grok 4.6 公告。第三方社区关于“standard Privacy Mode 必然进入 Grok 训练”的说法,仅作为开发者担忧记录,不作为本文事实依据;产品内设置页与写作当日官方条款优先。(DEV.to 的开发者讨论)
为客户代码开通隔离的远程 Mac
使用 MacHTML 远程 Mac,将客户项目与个人设备分开,减少代码、凭据和开发环境之间的交叉暴露。 根据项目敏感等级选择 Mac 租赁或算力节点,先配置权限、仓库和网络边界,再开始开发。 通过 MacHTML 控制台统一管理设备与使用周期,方便为不同客户项目建立独立、可回收的工作环境。 现在查看套餐并快速开通,按需使用 Mac 资源,在提升隔离能力的同时控制项目成本。