企业上 AI 编程 Agent 最大的坎,往往不是模型不够聪明,而是三个字:不让传。代码、密钥、构建产物都是公司资产,安全团队一句”源码不能出内网”,再强的云端 Agent 也进不了生产。Cursor 这次就是冲着这个坎来的——9 月 2 日它发布了 Self-Hosted Machines(自托管机器),让 Cloud Agent 的执行环节改跑在企业自己的机器上。
一句话看懂:Cursor 这次动的是”执行环节”的位置
先把架构说清楚,因为这是理解整个功能的关键。
Cursor 的 Cloud Agent 一直分两层干活:规划与推理(想怎么做、调用哪个模型)发生在 Cursor 云端;执行(读写文件、跑终端命令、操作浏览器)发生在云端虚拟机里。自托管机器改的就是后半截——执行环节可以搬到企业自己控制的机器上,代码、构建产物、密钥全程留在客户网络内;前端 IDE 的体验、云端那套评审流程都不变。
连接方式也刻意做了安全设计:企业机器上装 Cursor CLI 后运行 agent worker start,向外建立一条长连接的 HTTPS 通道,Cursor 云端从不主动连入企业内网。工具调用从 Cursor 的 Agent 框架下发到这台 worker 上本地执行,结果再回传做下一轮推理。
发布当天同步官宣的还有 Cloudflare——Cursor Cloud Agents 原生跑在 Cloudflare Sandboxes 上,终端、文件、浏览器操作都在客户自己的 Cloudflare 账号沙箱里执行。这已是 Cloudflare 接的第三家 AI 编程 Agent(前两家是 Devin Outposts 和 Claude Managed Agents),”Agent 执行层”正在变成一个独立的云服务品类。
为什么是现在:企业 AI Agent 卡在”代码不能出门”
这件事的价值要放在一个大背景里看。业内有句流传很广的话:约 88% 的企业 AI Agent 试点项目走不到生产环境,最大的拦路虎不是模型效果,而是基础设施——隔离、合规、数据驻留这些安全团队必须先点头的东西。
过去几年各家都在补这块:Windsurf 企业版主打本地执行 + FedRAMP 合规认证;Claude Code 8 月推出过自托管 Runner;而 GitHub Copilot 至今还是纯云端、没有自托管执行路径。Cursor 的差异化在于它把”团队级、可编排”做到了产品里——不是给你一台测试机,而是给你一套能自动扩容的 worker 池。
Cursor 自己披露过一个数据:内部合并的 PR 里,超过 60% 由 Cloud Agents 创建。当 Agent 干活的比例高到这个程度,执行环境落在哪里就不再是性能问题,而是采购和安全问题。
两种玩法:个人笔记本(My Machines)与团队池(Team Pools)
自托管机器分两种模式,对应不同人群。
My Machines:把一台个人笔记本或虚拟机挂到 Cursor 账号下,适合个人开发者自己用。不用企业套餐,个人层面就能玩。
Team Pools:团队或企业共享的命名 worker 队列,这才是重头戏。池子不绑定某个仓库——你给池子起个名,请求来了任意空闲 worker 认领。池控制器按需求自动拉起机器、空闲后按超时自动断开;还支持休眠(hibernation):空闲机器先做快照休眠,下个任务来了在重连窗口内快速恢复,不用一直养着昂贵的计算资源。
发布时已集成 8 家执行环境厂商:AWS Lambda、Coder、Cloudflare、Daytona、Modal、Namespace、Vercel、E2B。也就是说你不一定要自建机房,用 Cloudflare Workers 或 Modal 这类已有云资源就能当执行底座。另外,自托管 worker 现在支持 Linux 和 macOS 上的 computer use——Agent 能自己点击、输入、开浏览器截屏,你还能在 Cursor 里实时看它的桌面甚至接管控制。
两盆冷水:模型推理仍要出网,执行在本地≠绝对安全
夸完得泼两盆冷水,免得大家理解偏了。
第一盆:这不等于”完全离线”。 自托管只保证你的源码和构建产物不出内网,但模型推理仍然要发到云端——Agent 的”大脑”在 Anthropic、OpenAI 或你配置的模型后端那里。如果你的要求是”任何数据都不碰外部服务”的全隔离(air-gap),这个功能解决不了;它解决的是”源码和密钥不出我们网络”这个绝大多数合规要求。
第二盆:执行位置变了,不等于默认安全。 恰恰相反——Agent 离代码越近,闯祸能力越强。上周刚爆过 恶意 Git 仓库攻破 7 款 AI 编程工具(Claude Code、Codex、Cursor 全中招,打开项目就执行攻击代码),再往前还有 Claude Code 一次”安全审查”删掉 700GB。当执行发生在你自己服务器上,风险半径其实是放大了的。社区给的实践是:先在仓库里写死边界规则(比如 .cursor/rules/self-hosted-agent.mdc,约束”不读仓库外文件、不用生产凭据、改文件前先列计划”),再让 Agent 动手,最后 diff 一定人工过一遍。
上手门槛与成本现实
部署路径分几档。Kubernetes 用户有官方 Helm chart 和 operator,定义一个 WorkerDeployment 资源即可,控制器负责扩容、滚动更新和生命周期,单副本最低要求 4 vCPU + 16GB 内存、K8s 1.24+、企业许可证;不用 K8s 的团队可以用 fleet 管理 API 接自动扩容,最简方案是一台装 cursor-worker Docker 容器的普通云主机——一台机器、一个 worker、HTTPS 外连。
个人模式的 My Machines 在较低套餐就有;团队池需要 Business 或 Enterprise 计划,通过 Cloud Agents 控制台接入。注意:团队池容量目前没有单独定价,具体费用要问销售。
老达点评:这是”Agent 执行层”军备竞赛的信号
我的判断(置信度偏高):Cursor 自托管机器这件事,别只当企业功能看,它是 AI 编程工具竞争重心的一次明示——各家拼完模型、拼完 IDE 功能后,开始拼”Agent 的执行环境主权”了。谁能先让企业放心地把 Agent 放进内网,谁就拿到了下一个大客户的入场券。这与 AI 智能体与自动化专题 里反复说的趋势一致:Agent 要规模化,卡点从来不是”能不能干”,而是”敢不敢让它干”。
对个人开发者,我的建议是先别急着买企业版:My Machines 模式值得试,把”让 Agent 在自己机器上干重活”的节奏跑熟——怎么划边界、怎么审 diff,这些手艺跟工具无关,是通用能力,在 AI 编程工具专题 里也聊过很多次。对负责选型的团队,重点盯两件事:一是 Cursor 后续会不会补 FedRAMP/SOC 2 这类合规认证(这决定它能不能进金融、政务这类最严的客户);二是 GitHub Copilot 和 JetBrains 会不会跟进自托管执行——一旦跟进,这个赛道会从”谁先发”变成”谁的生态深”。
顺便说一句,把这件事和 OpenAI 官宣 11 月断供 Cursor 放一起看更有意思:一边是模型供应要被掐断的传闻,一边是执行层加速往企业侧开放。Cursor 在”上游模型”和”下游执行”两个方向同时做对冲,说明 AI 编程工具的护城河,正在从”绑定哪个模型”迁移到”绑定谁的基建”。