Cursor在官方文档里悄悄放出一个新产品:Origin,一个自己做的git代码托管平台,目前处于早期公测阶段。这家做了多年AI代码编辑器的公司,现在想让开发者把代码仓库也从GitHub搬到自己家里来——创建仓库、推送拉取、开PR、合并代码,一套流程它都做了,甚至能把GitHub仓库直接“镜像”过来。

但官方文档没说清楚一件事:所谓“镜像GitHub仓库”,搬过去的只是代码本身。PR记录、Issue、CI历史、权限设置这些真正让一个团队离不开GitHub的东西,一样都不会跟着走。

一家AI编辑器公司,为什么要做代码托管

Cursor起家于AI原生代码编辑器,后来加了云端agent,能在服务器上自动跑任务、改代码、提交结果。Origin是这条链条往下游的延伸:编辑、生成、执行都在自己手里之后,代码存放的地方也想收进来。

这等于直接对上了GitHub在开发者工作流里的核心位置——GitHub不只是存代码的地方,更是PR审核、CI/CD、权限管理这一整套开发协作习惯的落脚点。Cursor把它包装成“agent原生的git forge”,意思是围绕AI agent读写代码、审查代码、合并代码这套新工作流重新设计托管平台,而不是照搬GitHub的老思路。

现阶段Origin只对Pro、Teams、Enterprise付费计划开放,免费版用不了,而且访问权限分阶段放开——文档写着“开放”,不代表所有付费用户马上能用。启用前还要先认领一个codebase名称,作为团队仓库的命名空间;用的是老版隐私设置(legacy privacy mode)的团队,得先切到新的Privacy Mode才能解锁。


“镜像GitHub”这四个字,被想简单了

git本身只是一套版本控制协议,负责同步commit、分支、tag这些对象。但一个团队真正离不开GitHub的原因,往往是PR审查记录、Issue讨论、CI跑过的历史、分支保护规则、部署审批、仓库密钥、团队权限这些平台层面的数据库记录——这些东西不属于git协议,镜像同步不到。

对已经在GitHub上攒了几年协作历史的团队来说,"镜像过来"听起来是完整搬家,实际上只搬走了代码,团队真正依赖的工作记忆留在了原地。

镜像GitHub仓库时,实际发生了什么 同步过去的 · commit 记录 · 分支 branch · 标签 tag 属于git协议本身 留在GitHub的 · PR审查记录 · Issue讨论 · CI/Actions历史 · 权限与仓库密钥 属于平台数据库
  • 风险.把GitHub仓库“镜像”到Origin,团队的审查历史、权限体系和CI记录不会自动跟过去,双写和迁移成本容易被低估。

公测期的两个信任缺口

社区反馈已经出现分裂。一部分开发者对“agent原生”的代码审查流程感兴趣,觉得可能优化目前的PR体验;另一部分则直接质疑,为什么要把完整的代码和git历史交给一个新供应商,尤其是在Cursor此前的稳定性和资源占用还常被吐槽的情况下。

早期访问权限也不均衡,部分付费团队仍在等待列表里,这跟“Pro/Teams/Enterprise已开放”的官方表述之间有落差。Origin上线时间还撞上了一次GitHub服务中断,社区里有人调侃这更像蹭热度而非产品成熟的信号——这属于舆论解读,不构成对产品本身的确认判断,但足以说明外界对Origin的信任还没建立起来。

隐私边界同样模糊。Cursor官方安全页面说自己有第三方审计、SOC 2报告,Privacy Mode承诺代码不用于模型训练。但“不用于训练”不等于“零存储、零访问”,官方文档也没有展开说明索引行为的具体边界。有社区自查报告称,代码库索引可能在没有主动会话的情况下仍向Cursor基础设施发送文件内容,这类调查目前只是社区自证,还没有独立审计确认,但已经足够让企业安全团队多问一句。

再往前一步看agent权限:Cursor自己在博客里承认,agent自主权越大,涉及文件、凭证、环境变量、生产系统的风险就越高。有安全研究提到过一个Windows平台漏洞——克隆含有恶意git.exe的仓库可能导致代码执行,该问题在Cursor较早版本上被验证过,是否已修复目前尚不明确。这个漏洞并非专门针对Origin,但和Origin鼓励更多克隆、打开陌生仓库的场景直接相关。

能搬代码不难,难的是让团队敢把代码历史和审查记录也一起搬过去。

现在该怎么对待Origin

对个人开发者和小团队,Origin目前更适合当一个次要的git远程仓库试着玩玩,而不是主力仓库的替代品——GitHub仍应保留为权威源。对企业IT和安全合规团队,比较现实的做法是先看清Privacy Mode的技术边界、索引行为是否可关闭、agent权限是否可以做到最小化和人工审核,再决定要不要在非核心项目上小范围试点。

接下来值得盯的,是Origin会不会推出GitHub元数据的正式迁移工具、访问权限能不能补齐到所有付费用户、官方是否会发布针对Origin本身的独立安全审计报告,以及那个Windows平台的git克隆漏洞有没有得到官方确认修复。这几件事没有着落之前,“功能齐全”和“值得托付”还是两回事。