Cursor Cloud Agent OIDC Token 是什么

托管云 Agent VM 可通过本地 socket 铸造短时 OIDC JWT,用于扮演云角色或调内网 API,免存长期密钥。

Cursor Cloud Agent OIDC Token 是什么

cursor cloud agent oidc 是什么:Cursor 托管的 Cloud Agent VM 能从本机 Unix socket 铸造短时 OIDC JWT。Agent 用它们向云厂商或自建校验方证明身份,从而 assume role、调内部 API,而不把长期密钥写进 Secrets。Capabilities 一句话入口指向 OIDC tokens。

作者:CodePass 技术编辑

和外部 Cloud Agents API 的差别

Token socket 只在 Agent VM 内。外面用 Cursor API Key 管 Agent 生命周期的那套 API,是另一回事。提示里可写:按 https://cursor.com/docs/cloud-agent/identity 铸造 OIDC。托管 VM 铸出的 token 带 agent_runtime: managed。

同 socket 还提供 Agent metadata(agent id、owner、turn、workspace 等)。Metadata 不是凭证;要对外证明身份用 OIDC。Self-hosted worker 目前不提供这套 metadata API。

典型流程

  1. Agent 向本地 socket 请求带 aud 的 JWT。
  2. Cursor 签发绑定该 agent/owner 的 RS256 JWT。
  3. Agent 把 JWT 交给 AWS STS / GCP / Azure / Vault / 自建服务。
  4. 校验方用 Cursor 公布的 JWKS 验签,并按 sub、team_id、cloud_agent_id 等声明授权。

默认 socket:CURSOR_AGENT_SOCKET,托管环境常见 /run/cursor/api.sock。

落地注意

  • 校验方必须校 aud 与签名,别只信明文 metadata。
  • 仍要配好网络与角色信任策略;OIDC 不替代最小权限。
  • 构建期私有包密钥分层见 Builds 用户密钥不进快照。
  • Hooks/脚本可读 metadata,见官方 metadata 文档;对外鉴权走 OIDC。

长期静态密钥仍走 Secrets;OIDC 适合临时扮演角色。提示里点名 identity 文档,减少模型瞎编 curl。同 socket 的 metadata 不是凭证,不要把 agent id 明文当鉴权。