Cursor conquista a certificação AIUC-1 em segurança e confiabilidade de agentes

Após uma ampla análise independente de nossos controles e do comportamento de nossos agentes, temos o prazer de anunciar que o Cursor agora é certificado pela AIUC-1.
A AIUC-1 é um novo padrão de segurança, proteção e confiabilidade para agentes de IA que combina uma auditoria dos controles organizacionais com testes adversariais do próprio produto.
Hoje, 70% das empresas da Fortune 500 usam o Cursor, e os agentes estão assumindo tarefas cada vez mais relevantes dentro delas. À medida que essa autonomia cresce, as empresas precisam de evidências mais robustas sobre como os agentes se comportam quando suas proteções são colocadas à prova.
As certificações de segurança existentes podem informar uma empresa sobre como seus dados são armazenados, protegidos e gerenciados. No entanto, elas são menos eficazes para avaliar como um agente se comporta na prática. O que acontece quando um agente recebe a solicitação de escrever código inseguro, expor um segredo ou executar uma ação que deveria recusar?
Para o Cursor, a AIUC-1 oferece uma avaliação independente das proteções que desenvolvemos para nossos agentes e evidências para os clientes de que elas continuam eficazes quando o produto é levado a situações difíceis ou adversariais.
Auditoria independente e testes adversariais
O AIUC-1 foi desenvolvido com a contribuição de mais de 100 CISOs e líderes de risco da Fortune 500, além de contribuições técnicas da MITRE, da Cloud Security Alliance e de pesquisadores de Stanford.
Ele traduz frameworks consolidados, como o NIST AI Risk Management Framework, o MITRE ATLAS e a taxonomia de ameaças agênticas da OWASP, em requisitos que podem ser testados em sistemas de IA em operação. Para agentes de programação, esses requisitos se estendem a áreas como proteção de segredos, geração segura de código, segurança de MCP e identidade e permissões de agentes.
Para avaliar o desempenho do Cursor em relação a esses requisitos, passamos por uma auditoria independente da Schellman, o primeiro organismo de certificação ISO 42001 do mundo acreditado pela ANAB e o primeiro auditor autorizado para o AIUC-1. A Schellman revisou nossos controles documentados e validou as práticas e implementações de governança de IA que os embasam.
Também submetemos nossos agentes a testes adversariais em milhares de cenários criados para avaliar os limites das proteções do Cursor.
Os testes abrangeram as principais superfícies dos nossos agentes, incluindo o IDE e os agentes na nuvem, com uma configuração empresarial representativa. Os avaliadores testaram as proteções que incorporamos ao Cursor, incluindo regras, hooks e Auto-review, em cenários envolvendo os riscos que os agentes de programação têm maior probabilidade de enfrentar.
Em duas rodadas de testes e vários milhares de cenários, o Cursor atendeu aos requisitos do AIUC-1, com suas proteções se mantendo em condições benignas e adversariais.
Proteções do Agente incorporadas ao Cursor
A aprovação nessas avaliações reflete as proteções que incorporamos ao Cursor ao longo do tempo. As organizações podem usar regras e hooks para orientar o comportamento do agente e aplicar verificações às ações do agente, enquanto o Auto-review avalia comandos arriscados antes de serem executados. Esses controles no nível da aplicação se somam às proteções que influenciam a forma como o agente responde a solicitações inseguras e se gera código seguro por padrão.
O AIUC-1 avaliou essas proteções em conjunto com as proteções no nível do modelo que moldam a forma como o agente responde a solicitações inseguras. Ele também testou como o agente lida com ações potencialmente destrutivas, desde gerar código vulnerável até executar comandos inseguros ou excluir dados.


Avaliação contínua à medida que os agentes evoluem
Uma vantagem do AIUC-1 em relação a muitas certificações tradicionais é que a avaliação se repete. Manter a certificação exige que o Cursor seja testado pelo menos trimestralmente, com uma auditoria completa anual.
Esse escrutínio contínuo é importante à medida que nossos agentes se tornam mais capazes e os riscos associados a eles mudam. O próprio AIUC-1 é atualizado trimestralmente, incluindo requisitos específicos para agentes de programação. Assim, cada nova avaliação submete o Cursor a um padrão mais elevado à medida que a norma evolui.
O AIUC-1 é parte de um programa de segurança mais amplo que inclui nossa certificação SOC 2 Type II, testes de invasão realizados por terceiros, programa de recompensa por bugs e nosso trabalho para obter as certificações ISO 27001 e ISO 42001.
Nosso relatório AIUC-1, incluindo o escopo da certificação e resultados detalhados dos testes, está disponível em nosso portal de confiança, em trust.cursor.com.
Leia mais sobre a segurança, a conformidade e os controles administrativos para empresas do Cursor em nossa documentação ou acesse cursor.com/security.