← All posts / Tools

Coder Agent Relay 攜手 SpaceXAI:讓 Cursor 雲端代理程式走進企業防火牆內的自架執行時代

Coder 與 SpaceXAI 推出 Agent Relay,一個自架執行環境,讓 Cursor 雲端代理程式在客戶自己的基礎設施上執行——Cursor 保留代理迴圈,為受監管企業打開代理式編碼的大門。

Coder Agent Relay 攜手 SpaceXAI:讓 Cursor 雲端代理程式走進企業防火牆內的自架執行時代

2026 年 9 月 2 日,Coder 宣布推出 Agent Relay——一個供雲端編碼代理程式使用的自架執行環境(self-hosted execution environment),並以 SpaceXAI(Cursor 的母公司)作為首家合作夥伴。其訴求直指全球安全要求最嚴格的組織:銀行、國防機構與政府單位,如今可以在完全屬於自己的基礎設施上執行 Cursor 的雲端代理程式,同時 Cursor 繼續負責代理迴圈(agent loop),包括推論與規劃。

該產品目前處於私人預覽(private preview)階段,僅與設計夥伴合作。官方聲明中沒有公開定價、沒有正式上市日期、也沒有具名客戶——但它所代表的架構動向值得密切關注,因為它在「代理式 AI 究竟該在哪裡執行」的論戰中,畫出了一條新的界線。

Agent Relay 實際上做了什麼

關鍵在於分工方式。在標準的雲端代理部署中,代理的整個生命週期——規劃、工具呼叫、檔案編輯、指令執行——全部發生在供應商的運算資源上。有了 Agent Relay 之後,每個 Coder 工作區(workspace)可以啟動一個 Cursor worker,對 Cursor 開啟一條對外連線。模型端的工作(推論、規劃、推理)留在 Cursor;工具端的工作(讀取程式碼、執行建置、存取密鑰與內部服務)則在客戶自有雲端、VPC 或地端硬體上的 Coder 工作區內執行。

開發者保有他們熟悉的 Cursor 體驗——桌面、網頁與行動端完全一致。平台團隊以既有管理開發者環境的同一套方式來佈建與擴展這些工作區。產品介面什麼都不變,變的只有敏感執行發生的位置。

Coder 將成果定位為一個「AI 營運層(AI operating layer)」,具備五項強制性質:資料留在邊界內;每個任務只能看見被授予的內容;只有核可的模型能執行;每個動作都留下紀錄;支出在累積之前就被封頂。這是一套用架構語言寫成的合規訴求。

為什麼部署模式才是真正的阻礙

Coder 對企業代理式編碼落後原因的診斷相當直白:企業從未拒絕 AI 代理——它們拒絕的是部署模式。銀行與國防機構內的開發者想要和其他人一樣的工具,真正把這些工具擋在門外的,是試點之後的一切:程式碼在哪裡執行、誰能存取、代理能碰到什麼、以及事後存在什麼樣的稽核軌跡。

這些是基礎設施問題,不是模型問題。在這類環境中,原始碼需要受控存取;執行環境需要能防止資料外洩的治理機制;每個動作都必須可稽核。供應商託管的工具無法滿足上述任何一項,這意味著最能從代理式編碼獲益的組織,反而是最後才能部署它的一群。

這個落差的規模可以用 Gartner 的預測來量化:到 2027 年,80% 的企業軟體工程師都需要為生成式 AI 進行技能升級。在受監管產業,決定哪個工具能送到開發者手上的,是安全與合規審查——而非開發者的意願。Agent Relay 想做的,是把這道審查從否決權變成一份檢核清單。

架構勝於信任

在 Coder 對系統的描述中,有三個設計決策特別值得注意。

你的周界、你的規則。 工作區執行在客戶的基礎設施上,網路出口(egress)政策由平台團隊設定一次,就統一強制施行於每個工作區——不論是人類開發者還是代理。程式碼永不離開。

靠架構畫界,而非靠信任。 代理環境是沙箱化的、暫時性的(ephemeral),且範圍限於單一任務。明確的目標是:一道試圖把代理推向未授權資源的提示注入(prompt injection)攻擊,會在環境層被擋下,而不是仰賴模型自己「拒絕」。這是一個很有意思的立場——它把模型視為可能被攻陷的元件,而不是可信任的行為者。

完整的紀錄。 每次執行都會產生一份日誌,記錄代理存取了什麼、執行了什麼、變更了什麼、以及被阻止做了什麼——因此任何時間區間的合規報告,都不必事後手工重建。

「企業從未拒絕 AI 代理,它們拒絕的是部署模式。」Coder 執行長 Rob Whiteley 說:「讓這些工作無法進入生產環境的,是試點之後的一切:程式碼在哪裡執行、誰能存取、代理能觸及什麼、事後存在什麼紀錄。這些都是基礎設施問題,而 Coder 就是為了回答它們而生的。Cursor 打造了開發者熱愛的編碼體驗,我們則提供它在銀行、政府機構或國防計畫裡落地的地基。」

SpaceXAI 合作夥伴關係資深總監 Toni Adams 則從 Cursor 的角度詮釋:「工程團隊想用 Cursor 開發,而企業安全政策要求敏感資訊不得離開自家基礎設施。Coder 為這些團隊提供了一條路徑,讓他們在完全掌控的環境中執行 Cursor,同時保有所需的安全控制。」

DORA 帶來的轉折

故事在此變得真正有趣,因為歐洲法規畫出的界線,比行銷話術更硬。根據自 2025 年 1 月 17 日起適用的歐盟數位營運韌性法(DORA),金融機構的義務是附著在與供應商的「安排」上——而不是程式碼在哪裡執行。

由於 Cursor 仍然負責推論與規劃,無論工具呼叫發生在哪裡,它依然是 DORA 定義下的資通訊第三方供應商(ICT third-party provider)。第 30 條要求合約載明處理與儲存位置、銀行與監管機關的稽核權、分包條件、以及退出時的資料返還與刪除。第 28 條要求建立一份登記冊,連結每個供應商、服務、關鍵性評等與資料位置,並應監理機關要求提供。關鍵功能還必須有經過測試的退出計畫,涵蓋遷移可行性、通知期與過渡協助。

正如 TNW 指出的,這正是這套宣傳中最尷尬的部分:把執行層自架,回答了資料居住地與稽核的異議,但文件作業依然存在。近期的歷史讓這一點更具體——OpenAI 在 SpaceXAI 收購後終止了對 Cursor 的模型供應,而記錄這類依賴關係,正是第 30 條存在的目的。這並不代表自架沒有價值:把原始碼與密鑰留在銀行控制的機器上,回應了真實的異議;執行層級的稽核日誌也是真正的合規產物。但它同時意味著,Agent Relay 解決的是受監管代理式編碼的基礎設施那一半,而不是供應商風險那一半。

背景:整併的終局

Agent Relay 也落在整併浪潮的中段。SpaceXAI 今年稍早完成了對 Cursor 的收購,這筆交易重塑了 AI 編碼市場——Cursor 在被收購前估值達 293 億美元、年經常性收入突破 30 億美元,而 OpenAI 隨後切斷模型供應,迫使其快速重組模型來源。Cursor 曾在 2026 年 3 月自行推出自架雲端代理選項;Agent Relay 則是同一概念的企業級、治理封裝版本,由一家以自架開發基礎設施為本業的合作夥伴交付。

Coder 表示,SpaceXAI 只是圍繞同一原則規劃的多家合作夥伴中的第一家:業界最好的 AI 編碼工具,應該能在任何組織內、任何基礎設施上執行,而組織不必為此放棄控制權。這項整合的設計,就是為了將自架執行逐步擴展到更多代理供應商。

Coder 刻意引用了歷史類比:當雲端把基礎設施搬出建築物時,企業成立了平台團隊來治理它的佈建、安全與付費方式。AI 現在迫使我們接受同樣的使命——只是有個轉折:這次有大量工作正回流到組織自己的圍牆之內。

後續觀察重點

三個問題將決定 Agent Relay 是成為受監管代理式編碼的標準部署模式,還是淪為小眾的合規產物。第一,私人預覽能否轉為正式上市(GA),且定價能讓平台團隊在內部預算審查中站得住腳。第二,「架構勝於信任」的主張能否在真實紅隊測試中存活——以暫時性單一任務沙箱在環境層阻擋提示注入是正確的設計,但證明將來自對抗性測試。第三,Cursor 繼續掌有推論權這一點,在實務上能否滿足 DORA 監理機關,還是會累積出要求全氣隙(air-gapped)選項的壓力。Coder 表示,在完全無法接受外部存取的場景下,氣隙部署是可用的——如果這包含代理迴圈本身,那才是對監管更強而有力的答案。

就目前而言,這次發布標誌著一個真實的轉變:代理式編碼的戰爭,不再只是關於哪個模型寫出最好的程式碼,而是關於誰能掌控它執行的地基。