Skip to main content
← Back

Безопасность маркетплейса

Перед публикацией в Cursor Marketplace каждый плагин проходит ручное ревью. Мы сотрудничаем с небольшой группой надёжных партнёров и проверяем каждый плагин на безопасность, обработку данных и качество.

Какие риски связаны с установкой плагина?

Плагины изначально легковесны. В основном они состоят из markdown-файлов и вспомогательных файлов для навыков, таких как шаблоны и скрипты. Бинарные файлы не поставляются.

Плагины учитывают ваши allowlist и blocklist MCP, поэтому могут получать доступ только к инструментам и серверам, которые вы явно разрешили. Если плагин содержит заблокированный сервер MCP, он устанавливается как обычно, но этот сервер не может выполнять вызовы. Существующие политики управления MCP применяются без дополнительной конфигурации.

Плагины — это стороннее ПО, и пользователь устанавливает их по своему усмотрению и на свой риск. Поскольку все плагины имеют открытый исходный код, перед установкой рекомендуем проверить исходный код плагина.

Плагины имеют открытый исходный код?

Да. Все плагины на маркетплейсе должны быть с открытым исходным кодом. Вы можете сами изучить код — как и другие участники сообщества.

Проверяются ли обновления плагинов?

Да. Плагины на маркетплейсе не обновляются автоматически из исходного кода. Мы вручную проверяем каждое обновление плагина, поэтому ни одно обновление не попадает на маркетплейс без явного одобрения.

Что происходит, если в плагине обнаружена уязвимость?

Если мы выявим, что плагин представляет угрозу для пользователей — в ходе собственного ревью, на основании сообщений сообщества или при постоянном мониторинге, — мы немедленно удалим его с маркетплейса на время устранения проблемы.

Обязаны ли авторы плагинов поддерживать свои плагины?

Да. Авторы плагинов должны реагировать на сообщения о проблемах с безопасностью или стабильностью и устранять их. Авторы, не соблюдающие этот стандарт, рискуют потерять хорошую репутацию на маркетплейсе, и их плагины могут быть удалены из списка.

Как сообщить о проблеме с плагином?

Если вы обнаружили уязвимость или другую проблему с плагином из маркетплейса, сообщите об этом по адресу security-reports@cursor.com. Мы серьёзно относимся ко всем сообщениям и оперативно реагируем.

Как вы решаете, какие плагины добавлять в список?

Мы тщательно отбираем плагины для маркетплейса. Мы напрямую работаем с авторами плагинов, которым доверяем, и каждая заявка проходит внутреннее ревью. По мере развития наших стандартов проверки мы планируем сделать эту возможность доступной более широкому кругу авторов.

Связанные материалы

Была ли эта статья полезной?