行业动态
Cursor 团队疑似因 source map 暴露源码,社区尝试还原
Reddit 用户指出 Cursor 在 Grok bot 0.18.0 版本中开启了运行时 source map,导致…
2026.08.24 · 周一约 2 分钟阅读
近日,Reddit 社区 r/LocalLLaMA 有用户发帖指出,AI 代码编辑器 Cursor 的团队在发布的 Grok bot 0.18.0 版本中,疑似启用了运行时 source map(源代码映射),由此触发前端 JavaScript 源码被还原的风险。原帖由用户 /u/Recoil42 提交,目前除标题外正文内容极简,仅保留了「submitted by /u/Recoil42」以及外链与评论区入口。
事件梗概
- 发帖者称 Cursor 团队在 Grok bot(0.18.0)的打包产物中保留了 source map,并在运行时加载,导致调试信息暴露。
- source map 本是开发调试工具,但在生产环境开启后,攻击者可借此将压缩后的 JS 代码还原为接近原始的源码。
- 原帖标题暗示发帖者已对源码进行了「reconstructed」(重建),但具体内容未在摘录正文中呈现。
与 AI 的关联
Cursor 是一款集成大模型能力的 AI 编程编辑器,旗下产品线包含接入不同模型的 bot 功能。本次涉及的「Grok bot」从命名上指向 xAI 的 Grok 模型,属于社区关注的 AI 产品组合之一。因此,即便事件本质是一次前端构建配置失误,对于关注 AI 开发工具安全与供应链透明度的从业者仍有参考价值。
信息局限
需要说明的是,本次可获取的原文摘录几乎仅为 Reddit 提交头部信息,正文与讨论内容缺失,因此本稿无法确认:
- 暴露的源码范围与敏感程度;
- 是否包含 API 密钥、模型调用细节或用户数据;
- Cursor 团队是否已发布修复版本或官方回应。
后续若官方发布说明或社区披露更完整的对比信息,可进一步评估该事件的实际影响。
