Cursor выпустил двух ботов для последней мили поставки кода. Rollouts следит за состоянием каждого изменения по окружениям. Security Review ищет эксплуатируемые баги в каждом pull request (PR). Оба доступны на планах Teams и Enterprise.
Rollouts: монитор на каждом PR
Когда открывается PR, Rollouts читает diff и затронутые системы, затем пишет план мониторинга комментарием в PR. В плане: выявленные риски, ожидаемый эффект изменения, сигналы для проверки и пробелы в инструментации. План можно править прямо в PR, Rollouts будет использовать вашу версию.
На событиях деплоя бот просыпается, прогоняет план по логам, метрикам и трейсам и отдельно ведёт каждый environment. Изменение может быть признано здоровым в staging и помечено как регрессия в production. Вердикт возвращается в PR.
При регрессии Rollouts называет подозрительное изменение и уведомляет автора. В зависимости от настройки он может открыть PR с откатом для ревью или передать находку облачному агенту на исправление. Сам мёржить и откатывать он пока не умеет.
Подключения: Origin или GitHub для исходников, continuous delivery система для событий деплоя, Datadog и другие провайдеры телеметрии для сигналов. В планах интеграция с фича-флагами.
Security Review: один комментарий с эксплуатируемыми багами
Security Review читает каждый PR в контексте всей кодовой базы и оставляет один комментарий-ревью с эксплуатируемыми багами. Стиль и качество кода остаются за Bugbot.
Что ищет: инъекции в SQL, команды и шаблоны; обход аутентификации и авторизации, включая случаи, когда проверка перестала срабатывать после рефакторинга; секреты и учётные данные в коде; SSRF и непроверенные редиректы; небезопасную десериализацию; изменения зависимостей с известными уязвимостями. Бот отслеживает, откуда приходит пользовательский ввод и через что он проходит.
Каждая находка содержит уровень критичности, путь атаки и предложенное исправление. Отклоните находку с указанием причины — и Security Review не поднимет тот же пункт в этом PR снова. Можно добавлять правила для своей кодовой базы: какие внешние вызовы обязаны идти через какой клиент, какие таблицы никогда нельзя запрашивать из обработчика запросов.
Кому это полезно
Rollouts проверяет изменение по каждому окружению отдельно и сообщает вердикт в PR. Security Review ищет инъекции, обходы авторизации, секреты в коде и зависимости с известными уязвимостями.
Оба бота читают PR и подключаются к вашим системам: Rollouts к системе контроля версий, CD и телеметрии, Security Review включается через дашборд для нужных репозиториев. Rollouts пока не мёрджит и не откатывает сам, а Security Review пропускает черновики PR.
Как попробовать
- Откройте вкладку automations в дашборде Cursor и включите Rollouts или Security Review для нужных репозиториев.
- Для Rollouts подключите систему контроля версий, CD-систему и провайдер телеметрии. Следующий PR уже будет под наблюдением.
- В первом PR с Rollouts проверьте план мониторинга в комментариях и отредактируйте под свою систему.
- Для Security Review добавьте правила своей кодовой базы через team rules, например какие таблицы запрещено запрашивать из обработчика запросов.
- Следующие 10 дней Teams и Enterprise получают кредиты на пробу Rollouts: примерно 50 и 500 изменений соответственно.