Cursor obtient la certification AIUC-1 pour la sécurité et la fiabilité des agents

À l’issue d’un examen indépendant approfondi de nos contrôles et du comportement de nos agents, nous sommes heureux d’annoncer que Cursor est désormais certifié AIUC-1.
AIUC-1 est une nouvelle norme de sécurité, de sûreté et de fiabilité des agents IA qui associe l’audit des contrôles organisationnels à des tests adversariaux du produit lui-même.
Aujourd’hui, 70 % des entreprises du Fortune 500 utilisent Cursor, et les agents y réalisent des tâches aux enjeux de plus en plus importants. À mesure que leur autonomie s’accroît, les entreprises ont besoin de preuves plus solides quant au comportement des agents lorsque leurs garde-fous sont mis à rude épreuve.
Les certifications de sécurité existantes peuvent fournir à une entreprise de nombreuses informations sur la manière dont ses données sont stockées, protégées et régies. Elles permettent moins d’évaluer le comportement réel d’un agent en pratique. Que se passe-t-il lorsqu’on demande à un agent d’écrire du code non sécurisé, d’exposer un secret ou d’effectuer une action qu’il devrait refuser ?
Pour Cursor, AIUC-1 fournit une évaluation indépendante des garde-fous que nous avons mis en place autour de nos agents, ainsi que la preuve pour nos clients que ces garde-fous continuent de résister lorsque le produit est confronté à des situations difficiles ou adversariales.
Audit indépendant et tests adversariaux
AIUC-1 a été élaboré avec la contribution de plus de 100 RSSI et responsables des risques d’entreprises du Fortune 500, ainsi que des contributions techniques de MITRE, de la Cloud Security Alliance et de chercheurs de Stanford.
Il traduit des référentiels établis, tels que le NIST AI Risk Management Framework, MITRE ATLAS et la taxonomie des menaces agentiques d’OWASP, en exigences pouvant être testées sur des systèmes d’IA en production. Pour les agents de codage, ces exigences couvrent également des domaines tels que la protection des secrets, la génération de code sécurisé, la sécurité MCP, ainsi que l’identité et les autorisations des agents.
Afin d’évaluer les performances de Cursor au regard de ces exigences, nous avons fait l’objet d’un audit indépendant mené par Schellman, premier organisme de certification ISO 42001 au monde accrédité par l’ANAB et premier auditeur autorisé pour AIUC-1. Schellman a examiné nos contrôles documentés et validé les pratiques de gouvernance de l’IA et les implémentations qui les sous-tendent.
Nous avons également soumis nos agents à des tests adversariaux couvrant des milliers de scénarios conçus pour sonder les limites des garde-fous de Cursor.
Les tests couvraient les principales surfaces d’interaction de nos agents, notamment l’IDE et les agents Cloud, avec une configuration Enterprise représentative. Les évaluateurs ont mis à l’épreuve les garde-fous intégrés à Cursor, notamment les règles, les hooks et la revue automatique, dans des scénarios impliquant les risques auxquels les agents de codage sont les plus susceptibles d’être confrontés.
Au cours de deux cycles de tests couvrant plusieurs milliers de scénarios, Cursor a satisfait aux exigences d’AIUC-1, ses garde-fous ayant résisté dans des conditions à la fois bénignes et adversariales.
Garde-fous intégrés pour les agents dans Cursor
La réussite de ces évaluations témoigne des garde-fous que nous avons progressivement intégrés à Cursor. Les organisations peuvent utiliser des règles et des hooks pour encadrer le comportement des agents et imposer des vérifications sur leurs actions, tandis que la revue automatique évalue les commandes risquées avant leur exécution. Ces contrôles au niveau de l’application s’ajoutent aux garde-fous qui influencent la manière dont l’agent répond aux requêtes non sécurisées et sa capacité à générer du code sécurisé par défaut.
AIUC-1 a évalué l’ensemble de ces protections, ainsi que les garde-fous au niveau du modèle qui influencent la manière dont l’agent répond aux requêtes non sécurisées. Il a également testé la façon dont l’agent gère des actions potentiellement destructrices, qu’il s’agisse de générer du code vulnérable, d’exécuter des commandes non sécurisées ou de supprimer des données.


Évaluation continue à mesure que les agents gagnent en capacité
L'un des avantages d'AIUC-1 par rapport à de nombreuses certifications traditionnelles est que l'évaluation est récurrente. Le maintien de la certification impose que Cursor soit testé au moins une fois par trimestre, avec un audit complet chaque année.
Cette surveillance continue est essentielle à mesure que nos agents gagnent en capacité et que les risques qui les entourent évoluent. AIUC-1 est lui-même mis à jour chaque trimestre, notamment avec des exigences spécifiques aux agents de codage ; chaque nouvelle évaluation impose donc à Cursor des exigences plus élevées, à mesure que la norme évolue.
AIUC-1 s'inscrit dans un programme de sécurité plus vaste qui comprend notre attestation SOC 2 Type II, des tests d'intrusion réalisés par des tiers, un programme de récompense pour la découverte de bugs et nos démarches en vue des certifications ISO 27001 et ISO 42001.
Notre rapport AIUC-1, qui inclut le périmètre de la certification et les résultats détaillés des tests, est disponible sur notre portail de confiance à l'adresse trust.cursor.com.
Pour en savoir plus sur la sécurité Enterprise, la conformité et les contrôles d’administration de Cursor, consultez notre documentation ou visitez cursor.com/security.