empresa

Cursor obtiene la certificación AIUC-1 en seguridad y fiabilidad de agentes

Kenneth Moras5 min de lectura
Cursor obtiene la certificación AIUC-1

Tras una exhaustiva revisión independiente de nuestros controles y del comportamiento de nuestros agentes, nos complace anunciar que Cursor ya cuenta con la certificación AIUC-1.

AIUC-1 es un nuevo estándar de seguridad, protección y fiabilidad para agentes de IA que combina una auditoría de los controles organizativos con pruebas adversariales del propio producto.

Hoy, el 70 % de las empresas del Fortune 500 usan Cursor, y los agentes están asumiendo tareas cada vez más críticas dentro de esas compañías. A medida que aumenta esa autonomía, las empresas necesitan evidencias más sólidas sobre cómo se comportan los agentes cuando sus medidas de protección se someten a presión.

Las certificaciones de seguridad existentes pueden aportar a una empresa mucha información sobre cómo se almacenan, protegen y gestionan sus datos. Sin embargo, son menos eficaces para evaluar cómo se comporta un agente en la práctica. ¿Qué ocurre cuando se le pide a un agente que escriba código inseguro, exponga un secreto o realice una acción que debería rechazar?

Para Cursor, AIUC-1 ofrece una evaluación independiente de las medidas de protección que hemos implementado en torno a nuestros agentes, así como evidencias para los clientes de que esas medidas siguen funcionando cuando el producto se somete a situaciones difíciles o adversariales.

Auditoría independiente y pruebas adversariales

AIUC-1 se desarrolló con la aportación de más de 100 CISO y responsables de riesgos de empresas de la lista Fortune 500, así como con contribuciones técnicas de MITRE, Cloud Security Alliance e investigadores de Stanford.

Convierte marcos consolidados, como el Marco de gestión de riesgos de IA de NIST, MITRE ATLAS y la taxonomía de amenazas con agentes de OWASP, en requisitos que pueden comprobarse en sistemas de IA en producción. Para los agentes de programación, estos requisitos abarcan áreas como la protección de secretos, la generación segura de código, la seguridad de MCP y la identidad y los permisos de los agentes.

Para evaluar el desempeño de Cursor con respecto a estos requisitos, nos sometimos a una auditoría independiente de Schellman, el primer organismo de certificación ISO 42001 del mundo acreditado por ANAB y el primer auditor autorizado para AIUC-1. Schellman revisó nuestros controles documentados y validó las prácticas e implementaciones de gobernanza de IA que los sustentan.

También sometimos nuestros agentes a pruebas adversariales en miles de escenarios diseñados para poner a prueba los límites de las medidas de protección de Cursor.

Las pruebas abarcaron las principales plataformas de nuestros agentes, incluido el IDE y los agentes en la nube, con una configuración empresarial representativa. Los evaluadores pusieron a prueba las medidas de protección que hemos incorporado en Cursor, incluidas las reglas, los hooks y Auto-review, en escenarios relacionados con los riesgos que los agentes de programación tienen más probabilidades de afrontar.

En dos rondas de pruebas y varios miles de escenarios, Cursor superó los requisitos de AIUC-1 y sus medidas de protección se mantuvieron firmes tanto en condiciones benignas como adversariales.

Medidas de protección del Agente integradas en Cursor

Superar esas evaluaciones refleja las medidas de protección que hemos incorporado en Cursor con el tiempo. Las organizaciones pueden usar reglas y hooks para definir el comportamiento del agente y aplicar comprobaciones a sus acciones, mientras que Auto-review evalúa los comandos de riesgo antes de que se ejecuten. Estos controles a nivel de aplicación se complementan con medidas de protección que influyen en cómo responde el agente a solicitudes inseguras y en si genera código seguro por defecto.

AIUC-1 evaluó conjuntamente esas protecciones y las medidas de protección a nivel de modelo que determinan cómo responde el agente a solicitudes inseguras. También puso a prueba cómo el agente gestiona acciones potencialmente destructivas, desde generar código vulnerable hasta ejecutar comandos inseguros o eliminar datos.

Medidas de protección del Agente integradas en Cursor, incluidas reglas, hooks, Auto-review y protecciones a nivel de modeloMedidas de protección del Agente integradas en Cursor, incluidas reglas, hooks, Auto-review y protecciones a nivel de modelo

Evaluación continua a medida que mejoran los agentes

Una ventaja de AIUC-1 frente a muchas certificaciones tradicionales es que la evaluación es recurrente. Mantener la certificación exige que Cursor se someta a pruebas al menos trimestralmente y a una auditoría completa cada año.

Este escrutinio continuo es importante a medida que nuestros agentes adquieren más capacidades y cambian los riesgos que los rodean. AIUC-1 se actualiza trimestralmente e incluye requisitos específicos para agentes de programación, por lo que cada nueva evaluación eleva el listón para Cursor a medida que evoluciona el estándar.

AIUC-1 forma parte de un programa de seguridad más amplio que incluye nuestra certificación SOC 2 Tipo II, pruebas de penetración realizadas por terceros, un programa de recompensas por errores y nuestro trabajo para obtener las certificaciones ISO 27001 e ISO 42001.

Nuestro informe de AIUC-1, incluido el alcance de la certificación y los resultados detallados de las pruebas, está disponible en nuestro portal de confianza, trust.cursor.com.

Obtén más información sobre la seguridad, el cumplimiento y los controles administrativos de Cursor para empresas en nuestra documentación, o visita cursor.com/security.

Archivado en: empresa

Autor: Kenneth Moras