公司

Cursor 获得 AIUC-1 智能体安全与可靠性认证

Kenneth Moras1 分钟阅读
Cursor 获得 AIUC-1 认证

我们的控制措施和智能体行为经过全面的独立审查后,我们很高兴地宣布,Cursor 现已获得 AIUC-1 认证。

AIUC-1 是一项新的 AI 智能体安全、安全性和可靠性标准,将对组织控制措施的审计与对产品本身的对抗性测试相结合。

如今,70% 的《财富》500 强企业都在使用 Cursor,智能体也在这些企业中承担着日益关键的工作。随着自主性不断提高,企业需要更有力的证据来了解:当防护措施承受压力时,智能体会如何表现。

现有的安全认证能让企业深入了解其数据如何存储、保护和管控,但对智能体在实际场景中的行为评估较为有限。如果要求智能体编写不安全的代码、泄露机密信息,或执行它本应拒绝的操作,会发生什么?

对 Cursor 而言,AIUC-1 对我们为智能体构建的防护措施进行了独立测试,并为客户提供证据,证明即使产品面临困难或对抗性场景,这些防护措施依然有效。

独立审计与对抗性测试

AIUC-1 的开发汇集了 100 多位《财富》500 强企业 CISO 和风险负责人的意见,并获得了 MITRE、Cloud Security Alliance 及 Stanford 研究人员的技术支持。

它将 NIST AI Risk Management Framework、MITRE ATLAS 和 OWASP 智能体威胁分类法等成熟框架转化为可在真实运行的 AI 系统上测试的要求。对于编程智能体,这些要求还覆盖密钥保护、安全代码生成、MCP 安全,以及智能体身份和权限等领域。

为评估 Cursor 是否满足这些要求,我们接受了 Schellman 的独立审计。Schellman 是全球首家获得 ANAB 认可的 ISO 42001 认证机构,也是首家获授权开展 AIUC-1 审计的机构。Schellman 审查了我们记录在案的控制措施,并验证了相关的 AI 治理实践及其实施情况。

我们还在数千个旨在检验 Cursor 防护措施极限的场景中,对智能体进行了对抗性测试。

测试采用具有代表性的企业配置,覆盖了我们的主要智能体界面,包括 IDE 和云端智能体。评估人员在涉及编程智能体最可能面临风险的场景中,测试了我们内置于 Cursor 的防护措施,包括规则、钩子和 Auto-review。

经过两轮测试和数千个场景,Cursor 通过了 AIUC-1 要求,其防护措施在正常和对抗性条件下均保持有效。

Cursor 内置的 智能体 防护措施

通过这些评估,证明了我们长期以来在 Cursor 中构建的防护措施。组织可以使用规则和钩子来规范智能体行为,并对智能体操作实施检查;Auto-review 则会在高风险命令运行前对其进行评估。这些应用层控制措施与影响智能体如何响应不安全请求、以及是否默认生成安全代码的防护措施相辅相成。

AIUC-1 将这些防护措施与影响智能体如何响应不安全请求的模型层防护措施一并进行了评估。它还测试了智能体如何处理可能具有破坏性的操作,包括生成存在漏洞的代码、运行不安全命令或删除数据。

Cursor 内置的智能体防护措施,包括规则、钩子、Auto-review 和模型层防护措施Cursor 内置的智能体防护措施,包括规则、钩子、Auto-review 和模型层防护措施

随着智能体能力提升而持续评估

与许多传统认证相比,AIUC-1 的一项优势是评估会持续进行。要维持认证,Cursor 必须至少每季度接受一次测试,并每年进行一次全面审计。

随着我们的智能体能力不断增强、相关风险不断变化,持续审查至关重要。AIUC-1 本身也每季度更新,包括针对编程智能体的具体要求。因此,随着标准不断演进,每次新的评估都会以更高标准衡量 Cursor。

AIUC-1 是我们更广泛安全计划的一部分,该计划还包括 SOC 2 Type II 鉴证、第三方渗透测试、漏洞赏金计划,以及我们为获得 ISO 27001 和 ISO 42001 认证所做的工作。

我们的 AIUC-1 报告涵盖认证范围和详细测试结果,可通过 trust.cursor.com 上的信任门户获取。

如需详细了解 Cursor 的企业安全、合规性和管理控制措施,请参阅我们的文档,或访问 cursor.com/security

分类: 公司

作者: Kenneth Moras