一、Origin 内部:Cursor 的代码托管平台到底做了什么

Origin 位于 Cursor 内一个新建的 Codebase 标签页里。团队给一个 codebase 起名,它会成为 URL 的一部分,然后通过命令行推上去。之后你就能拿到 forge 那一套该有的东西——把 Git 包起来、负责存储、权限、check 和 merge 的服务层。每个 repo 自带 pull request:时间线、commits、checks、改动文件。reviewer 读 diff、留言、merge,全程不必打开浏览器

Cursor 在这套机器外围搭出来的东西才是值得研究的。agent 现在跑在和代码以及它们正在改的 pull request 同一层界面里。你的代码、PR 和 agent 现在待在同一处”,changelog 写道。开发者可以对屏幕上的文件提问,把一条 review comment 交给 agent 让它就地改 PR,或者让它推一个 branch——全在写代码的同一个编辑器里完成。

首日上线了 3 个集成,合作伙伴的选择本身很有信息量。Vercel 给每个 PR 起一个 preview deployment,merge 时直接 ship 到生产(Pro 和 Enterprise 公测可用,Vercel 的开发者账号说)。Depot 和 Buildkite 跑 CI,关键的是,两者都原样执行现有的 GitHub Actions workflow。Buildkite 在此之上加 native pipeline。

这套兼容层就是整个策略的微缩版。Cursor 不要求团队重写构建系统、再培训工程师、或拆掉部署流水线。它请团队开第二扇窗去看他们已经有的代码——这个请求通过审批容易得多。

公司说还有更多合作伙伴在路上,而首批拿下的几位,正是 platform 团队评估 Origin 能不能扛得住真实工作时最关心的那几位。没有部署和 CI 的 forge,只是个代码查看器。能跑你现有 Actions workflow 并把 preview 部署到你已经付费的 CDN 上的 forge,才算候选。


二、让 GitHub 继续当 source of truth,是 Origin 最聪明的设计选择

这是企业买家最该细看的决定,因为它决定 Origin 能不能活过安全审查。

Cursor 不让你离开 GitHub。接上一个 GitHub organization,选好 repo,它们就会和 Origin 自有的 repo 并列显示。”push 仍然走 GitHub,任何在 GitHub 上起步的项目,GitHub 都继续是 source of truth”,changelog 写道。访问权限镜像 GitHub 现有的读/写设置,而不是另起一套并行体系。PR 双方的对话双向同步——在 Cursor 留言,会发到 GitHub;在 GitHub 回复或表态,”数秒内“就会浮到 Cursor 上来。

这是一个经典 wedge,而且做得很到位。源代码控制的 rip-and-replace 迁移,在工程组织能启动的工程里属于风险最高的项目之一。它要碰 CI、合规证据、审计跟踪、branch protection 规则、toolchain 里每一个集成,以及每一位工程师手上的肌肉记忆。几乎没有 CTO 会为一个还在早期 beta 的产品批这种项目。

一个 read-mostly 的镜像,把 GitHub 留在权威位,自己替自己做了采购决定。试用零成本、放弃零破坏,悄悄地把开发者度过工作时间的地点搬走了。如果 Cursor 的 review 体验证明更好——而 Cursor 花了大钱确保这一点——source of truth 最终会跟着注意力走。

那笔钱花在了 Graphite 身上——一家代码 review 创业公司,Cursor 2025 年 12 月以据 Axios 报道远高于 2.9 亿美元 Series B 估值的价格收购。Graphite 做了 stacked pull request——一种让开发者不必等审批就能继续发依赖型改动的工作流。宣布收购时,Cursor 写道:”写代码的地方和协作代码的地方之间的边界,感觉越来越是人为的”,并承诺”一些还不能分享的更激进的想法“。Origin 就是那个激进的想法。Graphite 联合创始人 Tomas Reimers 6 月在 Cursor 首届 Compile 大会上登台发布并主导开发。


三、AI agent 怎么把代码 review 变成软件的新瓶颈

支撑 agent-native forge 的论断,说起来容易,而且在这片市场里难得地有证据支持:写代码不再是瓶颈。review 和集成它成了瓶颈。

Google 2025 年 DORA 报告基于近 5000 名技术专业人士,发现90% 开发者现在工作中用 AI,每天中位数花 2 小时在它上面,超过 80% 的人说它让他们更高效。但 AI 采用与软件交付吞吐正相关,与交付稳定性负相关。更多产出、更多故障。报告作者把 AI 描述为”一个放大器”,“放大高绩效组织的长处,也放大挣扎中的组织的失调”

信任没跟上体量。Stack Overflow 2025 年开发者调研覆盖 177 国 49,009 人,发现 84% 在用或打算用 AI 工具,但对它们准确性的信任从一年前的 43% 掉到 33%,不信任从 31% 涨到 46%三分之二把”AI 给出几乎对、但就是不对”列为最大痛点GitLab 第 9 届 DevSecOps 调研(Harris 调查 3,266 名从业者)给运营摩擦贴了具体数字:73% 遇到过 vibe-coded 产出的问题,70% 说 AI 让合规管理更难了,只有 37% 愿意让 AI 在无人 review 的情况下处理日常任务

体量还在涨。GitHub 2025 Octoverse 统计 1.8 亿开发者、6.3 亿 repo、每月 4320 万次 PR merge,同比增长 23%RuntimeWire 报了一个最能解释 Origin 存在的内部数字:Cursor 内合并的 PR 中,有 35% 是 agent 在云端 VM 里自主跑出来的

为人类设计的 forge 假设 PR 代表人类意图,作者是能问”你想干嘛”的那个人。当三分之一的合并改动来自软件,这个 queue 就从对话变成调度问题。这是一个真实的架构论点,是 Cursor 手里最硬的一张牌。


四、GitHub 的可靠性危机给了 Cursor 一个不劳而获的口子

替代品存在的供给侧理由更直接:GitHub 一直不可靠,它自己的高管也这么说过。

LeadDev 的一项分析统计了 2025 年 5 月至 2026 年 4 月间的 257 起事故,48 起重大——大约一周一次严重中断2 月是有记录以来最差的一个月,37 起仅 GitHub Actions 12 个月内就出了 57 次故障。CTO Vlad Fedorov 曾表示,该平台”不是为现在被要求的规模设计的”,必须为今天 30 倍的负载做架构。在 InfoQ 报道的 4 月工程博文中,公司承认自己”没有达到自己的可靠性标准”,列举了快速增长、架构耦合过紧、负载卸载不足周一的故障是 GitHub 状态页 15 天内的第 7 起

疲惫是听得出来的。”GitHub 真的感觉不是为 agent 时代造的”,Origin 上线时一位开发者在 X 上写道,”它挂得也太频繁了,但直到现在都没什么真正的替代“。

在 Origin 出现之前,出走已经开始了。Zig 编程语言 2025 年 11 月迁到 Codeberg,把 Actions 故障列为原因之一。4 月,Mitchell Hashimoto 宣布 Ghostty(一个 52,000+ star 的终端模拟器)也要走,理由是”几乎每天“的故障让 review 和 CI 一卡就是几小时。The Information 3 月报道,OpenAI——一家微软持有大股的公司——开始自建 GitHub 替代,部分原因就是故障让工程师几小时没法提交(Tom’s Hardware 转述)。

微软的组织结构也没帮上忙。Thomas Dohmke 2025 年 8 月辞去 GitHub CEO,至今没有接任;该部门领导被并入微软 CoreAI 组织,由执行副总裁 Jay Parikh 主管。The Information 5 月一篇报道写道,Parikh 警告副手说,Cursor 和 Anthropic 的编码工具最终可能让 GitHub 变得过时。GitHub 自己面向 agent 时代的答卷——Agent HQ——让客户在 GitHub 内部编排来自 Anthropic、OpenAI、Google、Cognition、xAI 的第三方 agent——这是一套连贯的策略,把 agent 层让出去,守住下面那块 substrate。Origin 打的恰好就是那块 substrate。


五、现在 SpaceX 持有 Cursor,谁真正握着你的源代码?

Cursor 的崛起速度,即使按本轮标准也算惊人。 2022 年由 4 位 MIT 学生创立,Anysphere 在 2023 年 10 月从 OpenAI Startup Fund 拿到 800 万美元(据 TechCrunch),之后是 1 亿美元估值 25 亿美元、9 亿美元估值 99 亿美元、去年 11 月的 23 亿美元估值 293 亿美元。5 月,Bloomberg 报道年化收入 30 亿美元,超过 3,000 家客户每年至少付 10 万美元

然后,Origin 上线前 3 天,Bloomberg 报道 SpaceX 完成对 Cursor 的 600 亿美元全股票收购——这笔交易 TechCrunch 在 6 月就有报道,就在 SpaceX 创纪录 IPO 几天之后,以及它吸收 xAI 6 个月之后。Cursor 现在跑在一个叫 SpaceXAI 的部门里。请求持有你专有源代码的那家供应商,上周五成了一家火箭公司的下属单位——这家公司有自己的 frontier model 部门,以及一位不以”制度审慎”出名的创始人。

Moor Insights & Strategy 的 Jason Andersen 在交易完成前的 6 月向 Tech Times 抛出了 model-routing 那个问题:”xAI 的模型和 guardrail 处理方式与 Cursor 一贯坚持的非常不同“。这篇分析摆出了 CISO 不得不回答的问题:当一家公司同时控制 agent 写代码的编辑器、代码存放的主机、以及 agent 跑的模型,谁来管它对代码做什么?

Cursor 还没有给答案。RuntimeWire 在发布前指出,Origin 的价格、安全架构、数据处理条款、迁移工具,全都未发布;周一的 changelog 一个也没补。它只说 Origin 覆盖”今天起所有付费计划用户,管理员选择退出的 enterprise 组织除外“——opt-out,不是 opt-in,管理员应该读两遍的一句话

还有一份履历要掂量。7 月,Mindgard 的研究人员披露 Cursor 会在用户打开 Windows 项目根目录的恶意 git.exe 时立即执行,无任何提示——一个 repo-poisoning 漏洞,他们 2025 年 12 月就首次报告。The Hacker News 报道说 Cursor 拒绝修补,在 shared-responsibility 模型下把问题归到 out of scope,同时承认自己没”及时闭环到研究员”没有发 CVE。同一类漏洞在 GitHub Copilot CLI、Google Gemini CLI、OpenAI Codex 里也是未修状态——但一个厂商拒绝修的漏洞,对于一个卖点基本上就是”让我们持有你 repo”的产品来说,是个尴尬的脚注


六、工程负责人该在让 Origin 进 toolchain 前定下来的事

Origin 是 beta,不是迁移;当作 beta 评估就值得一试。sync 模式给 platform 团队一个低风险办法,看看 agent-native 的 review 界面能不能缩短 cycle time,而且不动任何一条 branch protection 规则。但在把任何”权威”东西搬过去之前,有三件事应该先定下来。

第一是默认值。Origin 对付费用户默认开启,除非 enterprise 管理员 opt-out。这意味着一个还没对”专有代码是否能镜像到新主机”做肯定决定的组织,实际上已经替自己做了这个决定。明确你的姿态是周一早上的事,不是下个季度的事。

第二是文书保留期、数据驻留、训练用途、子处理方、以及 Cursor 现在向 SpaceX 汇报后哪些会变,全部未发布,产品页不是合同。在那些条款落到纸面之前,站得住的立场是把 Origin 当成 GitHub 之上的便捷层,而不是 system of record——而这恰好就是它的架构本来的样子

第三是退出Origin 的 Actions 兼容性和它”GitHub 当 source of truth”的设计,正是它能被放心采用的原因。但这两条也最有可能在 Cursor 的激励转向”自己拥有 substrate 而不是借用”时被侵蚀。趁镜像还是镜像,先问清 egress 长什么样。

以上都不是说 Cursor 的论断错了。GitHub 当年的护城河是无聊和可靠的基建,这 18 个月它两样都没做到,而到它门口的三分之一代码已经不再是人写的了Origin 是对一个真实问题的严肃回答,做它的人是收购了正确公司来做的团队。

但 GitHub 的失败和 Cursor 的失败,是性质不同的两类,企业别把这两件事混在一起周一的故障在 UTC 20:22 恢复。可用性是个工程问题,工程问题会收口。”谁持有你的源代码、它能拿它做什么、它最终向谁汇报“——这个问题没有这样一个时间戳——而在这件事上,那个在周一卖信任的公司,还没公开它自己的条款

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐