Segurança do Marketplace
Todos os plugins do Cursor Marketplace passam por revisão manual antes de serem publicados. Trabalhamos com um pequeno grupo de parceiros confiáveis e revisamos cada plugin quanto à segurança, ao tratamento de dados e à qualidade.
Quais são os riscos de instalar um plugin?
Os plugins são leves por natureza. Consistem principalmente em arquivos markdown e arquivos de suporte para skills, como templates e scripts. Nenhum binário é distribuído.
Os plugins respeitam sua lista de permissão e blocklist de MCP, portanto, só podem acessar as ferramentas e os servidores que você permitiu explicitamente. Se um plugin contiver um servidor MCP bloqueado, ele será instalado normalmente, mas o servidor bloqueado não poderá fazer chamadas. As políticas de governança de MCP existentes são mantidas sem configuração adicional.
Os plugins são software de terceiros, e a instalação fica a critério e por conta e risco do usuário que a realiza. Como todos os plugins são código aberto, recomendamos revisar o código-fonte de um plugin antes de instalá-lo.
Os plugins são de código aberto?
Sim. Todos os plugins do marketplace devem ter o código aberto. Você e a comunidade podem inspecionar o código.
As atualizações de plugins são revisadas?
Sim. Os plugins no marketplace não são atualizados automaticamente a partir do código-fonte. Revisamos manualmente cada atualização de plugin, portanto nada entra no marketplace sem aprovação explícita.
O que acontece se uma falha de segurança for encontrada em um plugin?
Se determinarmos que um plugin representa um risco para os usuários, seja por meio de nossa própria revisão, de relatos da comunidade ou de monitoramento contínuo, nós o removemos imediatamente do marketplace enquanto a falha é resolvida.
Os autores de plugins são obrigados a manter seus plugins?
Sim. Espera-se que os autores de plugins respondam a issues de segurança ou estabilidade relatadas e as resolvam. Autores que não atenderem a esse padrão correm o risco de perder sua boa reputação no marketplace, o que pode resultar na remoção de seus plugins.
Como faço para relatar uma issue de plugin?
Se você identificar uma preocupação de segurança ou outra issue em um plugin do marketplace, relate-a para security-reports@cursor.com. Levamos todos os relatos a sério e damos retorno prontamente.
Como vocês decidem quais plugins listar?
Mantemos o marketplace selecionado. Trabalhamos diretamente com autores de plugins em quem confiamos, e cada submissão passa pelo nosso processo interno de revisão. À medida que aprimoramos nossos critérios de avaliação, pretendemos ampliar o acesso.