30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Protección de datos para desarrolladores

Siga el código más allá de su clave API

Traer su propia clave API no envía necesariamente código directamente desde el editor solo a su proveedor elegido. Trace el backend del editor, gateway opcional, servicio de modelo y herramientas conectadas para la función usada. Por ejemplo, Cursor documenta que las solicitudes BYOK se enrutan a través de su backend para construir el prompt final y aplicar la política de manejo de datos del proveedor elegido.

Para Arquitectura de seguridad y adquisición de ingeniería

Aona Notas de campoD13
Mapa de destinatarios
Your key is not the whole route

Registre cada destinatario y los datos que recibe en cada salto.

Ilustración sintética de ruta con una rama opcional de puerta de enlace. No se realizan solicitudes de red ni cambios de configuración.

01

Separe al propietario de la clave de la cadena de destinatarios

Una clave API identifica una cuenta o autoriza una solicitud. No describe por sí sola todos los sistemas que construyen, reenvían, registran o procesan esa solicitud. Registre la herramienta de codificación exacta, función y ruta del proveedor antes de decidir quién recibe código de la empresa.

Use Cursor como ejemplo documentado concreto, no como arquitectura universal para todos los editores. Su documentación BYOK indica que las solicitudes pasan por los servidores de Cursor para construir el prompt final y que la clave se envía a su backend mediante conexiones cifradas. La misma página indica que la clave no se conserva tras la solicitud. Estas son declaraciones del proveedor, no una prueba independiente de tráfico o almacenamiento.

Contexto de la fuente: Cursor: Trae tu propia clave API

02

Verifique qué funciones usan realmente la clave

Una herramienta puede usar su clave para solicitudes de modelo seleccionadas mientras otras funciones usan servicios integrados. Cursor documenta claves personalizadas para modelos de chat mientras la finalización Tab sigue usando sus modelos integrados. Por tanto, una clave aprobada no debe considerarse aprobación de todas las funciones o destinatarios en la aplicación.

Registre cada función que los desarrolladores planean usar. Incluya la recopilación automática de contexto y cualquier herramienta externa configurada en la discusión, pero no asuma que todas siguen la misma ruta. Cuando la herramienta no pueda establecer un destinatario o propósito, mantenga ese campo sin resolver y obtenga una respuesta actual soportada.

Contexto de la fuente: Cursor: Trae tu propia clave API · Cursor: Privacidad y Gobernanza de Datos

03

Dibuje las rutas reales de datos y credenciales

Comience con el dispositivo y liste los sistemas que reciben código, prompts o resultados de herramientas. Dibuje la ruta de credenciales por separado: un gateway podría tener la credencial del proveedor mientras recibe prompts del editor, o el editor podría reenviar una clave suministrada. La distinción es importante para quién puede inspeccionar registros y quién debe revocar el acceso.

El mapa descargable es una ayuda de revisión sintética. Su gateway opcional es una rama para verificar, no una afirmación de que toda configuración BYOK contenga uno. Añada solo los destinatarios reales de la organización tras la confirmación del propietario responsable, sin ingresar valores de clave ni cargas confidenciales.

Dibuje las rutas reales de datos y credenciales
ReceptorPregunta sobre códigoPregunta sobre credenciales
Backend del editor¿Construye o reenvía el prompt?¿La clave pasa o persiste?
Gateway configurado¿Registra o transforma contenido?¿Qué identidad llega al proveedor?
Proveedor del modelo¿Qué términos de procesamiento y retención aplican?¿Quién posee y puede revocar la clave?
Servicio conectado¿Qué datos de la herramienta cruzan este límite?¿Qué concesión separada autoriza el acceso?

04

Adjunte términos de manejo a cada destinatario

Cursor indica explícitamente que su política de no retención de datos no se aplica a las solicitudes realizadas con tus propias claves; se aplica la política del proveedor elegido. Revisa la cuenta y el acuerdo del proveedor real, en lugar de copiar los términos del modelo integrado del editor.

Una puerta de enlace personalizada o un servicio conectado tiene sus propios registros, permisos, procesamiento y cuestiones de retención. Mantén estos separados de una preferencia de alojamiento regional o una declaración de cifrado. La hoja de trabajo pregunta quién recibe qué datos y qué sucede con ellos, para que la respuesta siga siendo útil incluso cuando cambia un proveedor o despliegue.

Contexto de la fuente: Cursor: Trae tu propia clave API · Cursor: Privacidad y Gobernanza de Datos

05

Cierra la revisión de la ruta con un responsable

Aprueba la función nombrada y la cadena de destinatarios, la clase de código permitida, el propietario de la clave y la fecha de revisión. Identifica quién puede cambiar la URL de la puerta de enlace, el proveedor o la conexión de la herramienta. Un cambio de configuración que añada un nuevo destinatario debe reabrir la decisión antes de que el código restringido siga esa ruta.

Usa solo marcadores sintéticos al revisar un ejemplo de solicitud. Esta guía no te pide hacer llamadas al proveedor, exponer una clave o capturar una conversación real de desarrollador. Evalúa por separado los controles de punto final soportados para empleados y no infieras que cambian los términos de manejo de la puerta de enlace o del proveedor.

Ponlo en práctica

Mapa de destinatarios y credenciales BYOK

Sigue el código y las credenciales a través del editor, la puerta de enlace y el arreglo del proveedor seleccionados.

Ilustración sintética de ruta con una rama opcional de puerta de enlace. No se realizan solicitudes de red ni cambios de configuración.

Dos rutas para revisar
01

Contexto del código

Cliente → backend del editor → proveedor de modelo seleccionado

Ejemplo documentado de BYOK de Cursor

02

Puerta de enlace opcional

Inserta solo si tu configuración realmente usa uno

Verifica el manejo de carga útil y registros

03

Credencial

Registra qué sistema recibe la clave o identidad ascendente

Nunca pongas el valor en el mapa

Mapa de destinatarios y credenciales BYOK
HopDatos para identificarPropietario de la evidencia
Cliente → backend del editorPrompt/contexto y cualquier reenvío de credencialesAdministrador de la herramienta
Puerta de enlace opcionalCarga útil, registros e identidad del proveedorPropietario de la puerta de enlace
Proveedor del modeloManejo de entrada/salida y alcance de la clavePropietario de la cuenta del proveedor
Herramientas conectadasDatos y permisos separadosPropietario del servicio

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
BYOK recipient reviewLee

Inert planning files only. No provider calls, credentials or active gateway configuration are included. Cursor is a documented example; other products need their own current sources.

Use recipient-register.csv to record the actual feature and route. synthetic-route.json labels code and credential paths without values or working endpoints. An optional gateway is not assumed to exist. Review each recipient’s terms and owner before approving company code.

Guide y sources

Canonical guide: https://aona.ai/resources/guides/ai-coding-byok-gateway-data-flow/ Source review: 2026-09-21

  • Cursor: Bring your own API key: https://cursor.com/help/models-and-usage/api-keys
  • Cursor: Privacy y Data Governance: https://cursor.com/docs/enterprise/privacy-and-data-governance
Recipient registerLee
Registros de ejemplo detallados
FunciónHopReceptorCode or tool data receivedCredential received or referencedLogging y retentionFuenteOwnerEstado
RECORDeditor backendRECORDRECORDRECORD WITHOUT VALUERECORDASSIGNUNVERIFIED
RECORDoptional gatewayRECORD OR NOT APPLICABLERECORDRECORD WITHOUT VALUERECORDASSIGNUNVERIFIED
RECORDmodel providerRECORDRECORDRECORD WITHOUT VALUERECORDASSIGNUNVERIFIED
RECORDconnected serviceRECORD OR NOT APPLICABLERECORDRECORD WITHOUT VALUERECORDASSIGNUNVERIFIED
Synthetic routeLee

Notice: SYNTHETIC MAP ONLY; NOT AN IMPORTABLE CLIENT CONFIG

Feature: TO_RECORD

Payload label: SYNTHETIC_D13_CODE_CONTEXT

Credential label: LABEL_ONLY_NOT_A_KEY

Hops

Registro 1

Name: editor backend

Evidence: TO_RECORD

Registro 2

Name: gateway

Present: TO_VERIFY_OR_NOT_APPLICABLE

Registro 3

Name: model provider

Evidence: TO_RECORD

Network requests performed: false

BYOK route decisionLee

Feature and client/version: ____________________ Approved recipient chain: ____________________ Provider-account/key owner (no key value): ____________________ Gateway/configuration change owner: ____________________ Permitted code and purpose: ____________________ Logging and retention evidence: ____________________ Connected-service review: ____________________ Decision: NOT YET REVIEWED Recheck when provider, gateway, model, feature or connection changes.

Antes de que continúes

Mantén claras estas distinciones

Tratar el control de facturación como control de destinatarios
Quién paga una solicitud de modelo no identifica todos los sistemas que reciben su contexto.
Reutilizar términos de modelo integrados para BYOK
Verifica el arreglo del proveedor para la ruta real basada en clave y cada servicio adicional.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede ayudar a evaluar las presentaciones de puntos finales de empleados soportadas dentro de la ruta de datos seleccionada.

Aona no cambia los términos de retención de una puerta de enlace o proveedor, y una instalación en portátil no implica control sobre cada salto del lado servidor.

Lleva el mapa de destinatarios y una solicitud sintética permitida a una evaluación de punto final con alcance.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Significa BYOK que el proveedor del editor nunca recibe la solicitud?
No necesariamente. La documentación actual de Cursor enruta explícitamente las solicitudes BYOK a través de su backend para la construcción final del prompt. Revisa la arquitectura real para cada producto y función.
¿Se aplica la política de no retención de Cursor a mi propia clave de proveedor?
Su documentación actual de BYOK dice que esa política no se aplica a solicitudes con clave propia y remite a la política de manejo del proveedor seleccionado. Revisa la cuenta y el acuerdo del proveedor.
¿Usarán todas las funciones de codificación la clave que añada?
No lo asumas. Cursor documenta claves personalizadas para modelos de chat mientras la finalización de pestañas sigue usando modelos integrados. Registra la función y ruta de destinatarios reales.
¿Debe la hoja de revisión incluir un token real?
No. Registra el propietario, tipo de credencial, alcance y ubicación de la evidencia. Usa solo etiquetas; la hoja no es un almacén de credenciales ni un archivo de configuración activo.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. Cursor: Trae tu propia clave API

    Documenta el enrutamiento backend, manejo de claves, alcance de funciones y diferencias en la política de retención BYOK.

    vendor · comprobado 2026-09-21
  2. Cursor: Privacidad y Gobernanza de Datos

    Describe flujos de datos del proveedor y consideraciones separadas de puerta de enlace/servicio conectado.

    vendor · comprobado 2026-09-21
Flujos de datos y BYOK de codificación IA