Protección de datos para desarrolladores
Cursor
Revise los secretos en la nube de Cursor
Antes de guardar un entorno del Agente en la Nube de Cursor, decida qué valores pertenecen a configuración ordinaria, Secretos de Ejecución o Secretos de Construcción, y mantenga credenciales innecesarias fuera de archivos en el disco base. Luego revise la retención de conversación e instantáneas por separado. La redacción de una transcripción del agente no garantiza que un valor no exista en otro lugar del entorno.
Para Seguridad en desarrollo en la nube
Separe configuración, acceso en tiempo de ejecución y credenciales de construcción.
Clasificaciones sintéticas y comprobaciones no ejecutadas. No se crea entorno, secreto ni instantánea de Cursor.01
Revise qué contiene realmente la base
Un entorno reutilizable puede contener archivos copiados durante la configuración así como dependencias instaladas. La documentación del Agente en la Nube de Cursor advierte que un archivo .env.local incluido durante la creación de instantáneas se guardará. Revise la base antes de guardarla en lugar de confiar en una configuración posterior de redacción de transcripciones.
Liste archivos y valores necesarios para la tarea, luego separe configuración no sensible de credenciales. Use un manifiesto base sintético para el ejercicio de revisión. No cree una instantánea de prueba con un token real para ver si se retiene; eso introduciría la exposición que la revisión pretende evitar.
Contexto de la fuente: Cursor: Cloud Agents
02
Use el tipo de secreto documentado para su propósito
Cursor distingue Variables de Entorno, Secretos de Ejecución y Secretos de Construcción. Los valores de Variables de Entorno son visibles para el agente y están destinados a configuración que el agente puede usar. Los Secretos de Ejecución permanecen como variables de entorno internamente, pero sus valores se redactan en los resultados documentados de la herramienta, transcripción y superficies de commit.
Los Secretos de Construcción están disponibles para el proceso de construcción Docker configurado y no se exponen al entorno del agente en ejecución. Elija el tipo que se ajuste a la necesidad y siga el mecanismo soportado. Esta distinción no autoriza escribir una credencial en un archivo, salida de comando o base reutilizable.
| Type | Disponibilidad documentada | Pregunta de revisión |
|---|---|---|
| Variable de Entorno | Visible para el agente en la nube | ¿Es esta configuración genuinamente no sensible? |
| Secreto de Ejecución | Variable de ejecución con redacción especificada | ¿Quién más puede acceder al entorno o terminal? |
| Secreto de Construcción | Solo proceso de construcción Docker | ¿La construcción evita persistir el valor? |
Contexto de la fuente: Cursor: Cloud Agent Secrets and Network
03
Verifique el límite alrededor de la redacción en tiempo de ejecución
La documentación actual indica que los Secretos de Ejecución aún son visibles para usuarios que interactúan con el entorno a través de su Terminal. Por lo tanto, la redacción tiene un alcance definido de salida; no debe describirse como la eliminación del valor de todas las ubicaciones o el bloqueo de todas las personas con acceso al entorno.
Revise quién puede interactuar con el entorno, qué pasos de configuración y construcción escriben, y qué material diagnóstico puede exportarse. Si se usa un marcador falso para una revisión manual, registre la superficie específica revisada. Un campo de transcripción vacío no es prueba de que el disco base, terminal u otra copia retenida no contenga valor.
Contexto de la fuente: Cursor: Cloud Agent Secrets and Network
04
Mantenga separados los ciclos de vida de conversación e instantáneas
La documentación detallada del Agente en la Nube de Cursor indica que el historial de conversación se retiene indefinidamente por defecto, mientras que las instantáneas de entorno siguen una ventana máxima de inactividad de 90 días que se extiende cuando se usa una instantánea nuevamente. También distingue la eliminación del historial de conversación de las instantáneas, que siguen su propio ciclo de vida documentado.
Registre la configuración de retención soportada actual de la organización y su alcance. No infiera que eliminar una conversación visible elimina un entorno guardado, ni que un resumen de privacidad de alto nivel responde todas las preguntas sobre copias retenidas. Estos son términos documentados por el proveedor revisados el 21 de septiembre de 2026, no resultados de eliminación medidos independientemente.
Contexto de la fuente: Cursor: Cloud Agent Secrets and Network
05
Apruebe el entorno guardado con evidencia
El paquete combina un registro de tipo secreto, un manifiesto base y una hoja separada de copia retenida. Complételos antes de que el entorno sea aprobado para trabajo en la empresa. Registre archivos no resueltos, credenciales o titulares de acceso y asigne un propietario en lugar de etiquetar toda la instantánea como segura.
Revise la línea base cuando cambien los pasos de configuración, dependencias, tipos de secretos o acceso al entorno. Use solo marcadores falsos para cualquier verificación opcional. La retirada del índice de búsqueda del repositorio es una tarea diferente; esta revisión se refiere a los valores presentes cuando se crea y reutiliza un entorno en la nube o una instantánea.
Ponlo en práctica
Revisión de tipo secreto en la nube e instantáneas
Clasifique valores, revise archivos base y rastree el manejo de conversaciones/instantáneas por separado.
Clasificaciones sintéticas y comprobaciones no ejecutadas. No se crea entorno, secreto ni instantánea de Cursor.
Proporcione el valor
Configuración, Secreto en tiempo de ejecución o Secreto de compilación
Elija el propósito documentado
Ejecute configuración/compilación
Revise archivos, salida y acceso al entorno
No persista credenciales innecesarias
Guarde y reutilice
Revise los ciclos de vida de instantáneas y conversaciones por separado
No se infiere resultado de eliminación
| Punto | Ejemplo de clasificación | Estado de revisión |
|---|---|---|
| Indicador de función | Candidato a variable de entorno | Revisión del propietario |
| Etiqueta de credencial en tiempo de ejecución | Candidato a secreto en tiempo de ejecución | Alcance de redacción/acceso no verificado |
| Etiqueta de credencial de compilación privada | Candidato a secreto de compilación | Requiere revisión de persistencia |
| Archivo base guardado | Inspeccione antes de crear la instantánea | Unreviewed |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Cursor saved-environment reviewLee
Synthetic planning pack only. No cloud environment, snapshot, secret or API call is created. Do not use real credentials to test persistence.
- Classify each required value in secret-types.csv.
- Review the hypothetical file candidates in baseline-manifest.csv before an authorised administrator saves an environment. The listed app-config.json, .env.local and build-output.txt files are not supplied or inspected; replace these examples with your actual authorised inventory.
- If your organisation permits an isolated manual check, use only the labels in synthetic-values.json y record exactly which output or retained surface was reviewed.
- Complete retained-copies.csv separately for conversations y snapshots. A hidden transcript value is not evidence of absence from every copy.
Guide y sources
Canonical guide: https://aona.ai/resources/guides/cursor-cloud-agent-secrets-snapshots/ Source review: 2026-09-21
- Cursor: Cloud Agents: https://cursor.com/docs/cloud-agent
- Cursor: Cloud Agent Secrets y Network: https://cursor.com/docs/cloud-agent/security-network
Secret typesLee
| Propósito | Synthetic value label | Type to review | Access or persistence question | Owner | Estado |
|---|---|---|---|---|---|
| Public feature flag | SYNTHETIC_FEATURE_ON | Variable de Entorno | Is agent visibility appropriate? | ASSIGN | UNREVIEWED |
| Runtime credential | NOT_A_CREDENTIAL_D15_RUNTIME | Secreto de Ejecución | What redaction y terminal access apply? | ASSIGN | UNREVIEWED |
| Build-only credential | NOT_A_CREDENTIAL_D15_BUILD | Secreto de Construcción | Does the build avoid persisting it? | ASSIGN | UNREVIEWED |
Baseline manifestLee
| Example file candidate not included | Propósito | Hypothetical fake secret marker | Decision before snapshot | Evidencia |
|---|---|---|---|---|
| app-config.json | Public feature flags | NO | REVIEW | |
| .env.local | Illustrative credential-bearing file | YES | DO NOT INCLUDE REAL CREDENTIAL COPIES | |
| build-output.txt | Illustrative build output | TO_CHECK | REVIEW FOR PERSISTED VALUES |
Synthetic valuesLee
Notice: FAKE LABELS ONLY; DO NOT REPLACE WITH CREDENTIALS
Configuration: SYNTHETIC_FEATURE_ON
Runtime: NOT_A_CREDENTIAL_D15_RUNTIME
Build: NOT_A_CREDENTIAL_D15_BUILD
Tests performed: NONE
Retained copiesLee
| Copy | Provider documented default | Current organisation setting | Observed evidence | Owner | Estado |
|---|---|---|---|---|---|
| Conversation history | Indefinite default in reviewed documentation | RECORD | UNTESTED | ASSIGN | UNREVIEWED |
| Environment snapshot | 90-day inactivity lifecycle in reviewed documentation | REVIEW APPLICABILITY | UNTESTED | ASSIGN | UNREVIEWED |
| Exported diagnostic material | Separate copy to identify | RECORD | UNTESTED | ASSIGN | UNREVIEWED |
Antes de que continúes
Mantén claras estas distinciones
- Tratando el Secreto en tiempo de ejecución como ausente del entorno
- Su alcance documentado de redacción difiere del acceso a través del Terminal del entorno.
- Eliminar una conversación y asumir que la instantánea desapareció
- Revise el ciclo de vida separado de la instantánea y los controles actuales de retención soportados.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede ayudar a evaluar las interacciones soportadas en puntos finales de empleados asociadas con trabajo de codificación.
Aona no configura tipos de secretos de Cursor Cloud Agent ni prueba la eliminación de instantáneas alojadas. No se implica protección en la nube sin agente.
Mantenga la revisión del entorno en la nube con su propietario; discuta cualquier ruta de datos soportada en puntos finales locales por separado usando material sintético.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Puede un archivo .env.local formar parte de un entorno guardado en la nube?
¿Significa la redacción en tiempo de ejecución que ningún usuario puede ver el secreto?
¿Eliminar una conversación de agente elimina su instantánea de entorno?
¿Se han probado los valores sintéticos contra la nube de Cursor?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- Cursor: Cloud Agents
Explica el comportamiento del entorno guardado, incluidos archivos .env.local incluidos en instantáneas.
vendor · comprobado 2026-09-21 - Cursor: Cloud Agent Secrets and Network
Documenta tipos de secretos, acceso terminal en tiempo de ejecución, conversaciones y ciclos de vida de instantáneas.
vendor · comprobado 2026-09-21