Cursor erhält die AIUC-1-Zertifizierung für Agent-Sicherheit und Zuverlässigkeit

Nach einem umfassenden unabhängigen Audit unserer Kontrollen und des Verhaltens unserer Agenten freuen wir uns, bekannt zu geben, dass Cursor nun AIUC-1-zertifiziert ist.
AIUC-1 ist ein neuer Standard für Sicherheit, sicheren Betrieb und Zuverlässigkeit von KI-Agenten, der das Audit organisatorischer Kontrollen mit adversarialen Tests des Produkts selbst verbindet.
Heute nutzen 70 % der Fortune-500-Unternehmen Cursor, und Agenten übernehmen in diesen Unternehmen zunehmend folgenschwere Aufgaben. Mit zunehmender Autonomie benötigen Unternehmen aussagekräftigere Nachweise darüber, wie sich Agenten verhalten, wenn ihre Schutzmaßnahmen auf die Probe gestellt werden.
Bestehende Sicherheitszertifizierungen können einem Unternehmen viel darüber verraten, wie seine Daten gespeichert, geschützt und verwaltet werden. Sie bewerten jedoch weniger gut, wie sich ein Agent in der Praxis verhält. Was passiert, wenn ein Agent aufgefordert wird, unsicheren Code zu schreiben, ein Secret offenzulegen oder eine Aktion auszuführen, die er ablehnen sollte?
Für Cursor bietet AIUC-1 ein unabhängiges Audit der Schutzmaßnahmen, die wir für unsere Agenten entwickelt haben, sowie Kunden den Nachweis, dass diese Schutzmaßnahmen auch unter schwierigen oder adversarialen Bedingungen wirksam bleiben.
Unabhängiges Audit und adversariale Tests
AIUC-1 wurde unter Mitwirkung von mehr als 100 CISOs und Risikoverantwortlichen aus Fortune-500-Unternehmen entwickelt, mit technischen Beiträgen von MITRE, der Cloud Security Alliance und Forschenden aus Stanford.
Es überführt etablierte Frameworks wie das NIST AI Risk Management Framework, MITRE ATLAS und die agentenbasierte OWASP-Bedrohungstaxonomie in Anforderungen, die an Live-KI-Systemen getestet werden können. Für Coding-Agenten umfassen diese Anforderungen Bereiche wie den Schutz von Secrets, sichere Codegenerierung, MCP-Sicherheit sowie Agent-Identitäten und -Berechtigungen.
Um zu bewerten, wie Cursor diese Anforderungen erfüllt, haben wir uns einem unabhängigen Audit durch Schellman unterzogen – der weltweit ersten ANAB-akkreditierten ISO-42001-Zertifizierungsstelle und dem ersten autorisierten Auditor für AIUC-1. Schellman prüfte unsere dokumentierten Kontrollen und validierte die zugrunde liegenden KI-Governance-Praktiken und Implementierungen.
Zudem unterzogen wir unsere Agenten adversarialen Tests mit Tausenden von Szenarien, die darauf ausgelegt waren, die Grenzen der Schutzmaßnahmen von Cursor auszuloten.
Die Tests umfassten unsere wichtigsten Agent-Oberflächen, einschließlich der IDE und Cloud-Agenten, in einer repräsentativen Enterprise-Konfiguration. Die Evaluatoren testeten die in Cursor integrierten Schutzmaßnahmen, einschließlich Regeln, Hooks und Auto-review, anhand von Szenarien mit den Risiken, denen Coding-Agenten am ehesten begegnen.
In zwei Testrunden mit mehreren Tausend Szenarien erfüllte Cursor die AIUC-1-Anforderungen. Seine Schutzmaßnahmen hielten sowohl unter normalen als auch unter adversarialen Bedingungen stand.
In Cursor integrierte Schutzmaßnahmen für Agent
Das Bestehen dieser Evaluierungen spiegelt die Schutzmaßnahmen wider, die wir im Laufe der Zeit in Cursor integriert haben. Organisationen können Regeln und Hooks nutzen, um das Verhalten von Agent zu steuern und Prüfungen für Agent-Aktionen durchzusetzen, während Auto-review riskante Befehle bewertet, bevor sie ausgeführt werden. Diese Kontrollen auf Anwendungsebene ergänzen Schutzmaßnahmen, die beeinflussen, wie der Agent auf unsichere Anfragen reagiert und ob er standardmäßig sicheren Code generiert.
AIUC-1 bewertete diese Schutzmaßnahmen zusammen mit den Schutzmaßnahmen auf Modellebene, die beeinflussen, wie der Agent auf unsichere Anfragen reagiert. Außerdem wurde getestet, wie der Agent mit potenziell destruktiven Aktionen umgeht – vom Generieren anfälligen Codes über das Ausführen unsicherer Befehle bis hin zum Löschen von Daten.


Kontinuierliche Evaluierung mit zunehmender Leistungsfähigkeit der Agenten
Ein Vorteil von AIUC-1 gegenüber vielen herkömmlichen Zertifizierungen besteht darin, dass die Evaluierung regelmäßig wiederholt wird. Um die Zertifizierung aufrechtzuerhalten, muss Cursor mindestens vierteljährlich getestet und jährlich einem vollständigen Audit unterzogen werden.
Diese kontinuierliche Prüfung ist wichtig, da unsere Agenten leistungsfähiger werden und sich die mit ihnen verbundenen Risiken verändern. AIUC-1 selbst wird vierteljährlich aktualisiert, einschließlich spezifischer Anforderungen für Coding-Agenten. So wird Cursor bei jeder neuen Evaluierung an strengeren Maßstäben gemessen, während sich der Standard weiterentwickelt.
AIUC-1 ist Teil eines umfassenderen Sicherheitsprogramms, das unsere SOC 2 Type II-Bescheinigung, Penetrationstests durch Dritte, ein Bug-Bounty-Programm sowie unsere Bemühungen um eine Zertifizierung nach ISO 27001 und ISO 42001 umfasst.
Unser AIUC-1-Bericht mit dem Umfang der Zertifizierung und detaillierten Testergebnissen ist über unser Trust-Portal unter trust.cursor.com verfügbar.
Erfahren Sie mehr über Sicherheit, Compliance und administrative Kontrollen für Cursor Enterprise in unserer Dokumentation oder besuchen Sie cursor.com/security.