Rollouts и Security Review: агенты на последней миле поставки кода

Cursor добавил двух ботов к PR: Rollouts следит за здоровьем релиза по окружениям, Security Review ловит эксплуатируемые уязвимости.

· 3 мин чтения

Cursor выпустил двух ботов для последней мили поставки кода. Rollouts следит за состоянием каждого изменения по окружениям. Security Review ищет эксплуатируемые баги в каждом pull request (PR). Оба доступны на планах Teams и Enterprise.

Rollouts: монитор на каждом PR

Когда открывается PR, Rollouts читает diff и затронутые системы, затем пишет план мониторинга комментарием в PR. В плане: выявленные риски, ожидаемый эффект изменения, сигналы для проверки и пробелы в инструментации. План можно править прямо в PR, Rollouts будет использовать вашу версию.

На событиях деплоя бот просыпается, прогоняет план по логам, метрикам и трейсам и отдельно ведёт каждый environment. Изменение может быть признано здоровым в staging и помечено как регрессия в production. Вердикт возвращается в PR.

При регрессии Rollouts называет подозрительное изменение и уведомляет автора. В зависимости от настройки он может открыть PR с откатом для ревью или передать находку облачному агенту на исправление. Сам мёржить и откатывать он пока не умеет.

Подключения: Origin или GitHub для исходников, continuous delivery система для событий деплоя, Datadog и другие провайдеры телеметрии для сигналов. В планах интеграция с фича-флагами.

Security Review: один комментарий с эксплуатируемыми багами

Security Review читает каждый PR в контексте всей кодовой базы и оставляет один комментарий-ревью с эксплуатируемыми багами. Стиль и качество кода остаются за Bugbot.

Что ищет: инъекции в SQL, команды и шаблоны; обход аутентификации и авторизации, включая случаи, когда проверка перестала срабатывать после рефакторинга; секреты и учётные данные в коде; SSRF и непроверенные редиректы; небезопасную десериализацию; изменения зависимостей с известными уязвимостями. Бот отслеживает, откуда приходит пользовательский ввод и через что он проходит.

Каждая находка содержит уровень критичности, путь атаки и предложенное исправление. Отклоните находку с указанием причины — и Security Review не поднимет тот же пункт в этом PR снова. Можно добавлять правила для своей кодовой базы: какие внешние вызовы обязаны идти через какой клиент, какие таблицы никогда нельзя запрашивать из обработчика запросов.

Кому это полезно

Rollouts проверяет изменение по каждому окружению отдельно и сообщает вердикт в PR. Security Review ищет инъекции, обходы авторизации, секреты в коде и зависимости с известными уязвимостями.

Оба бота читают PR и подключаются к вашим системам: Rollouts к системе контроля версий, CD и телеметрии, Security Review включается через дашборд для нужных репозиториев. Rollouts пока не мёрджит и не откатывает сам, а Security Review пропускает черновики PR.

Как попробовать

  1. Откройте вкладку automations в дашборде Cursor и включите Rollouts или Security Review для нужных репозиториев.
  2. Для Rollouts подключите систему контроля версий, CD-систему и провайдер телеметрии. Следующий PR уже будет под наблюдением.
  3. В первом PR с Rollouts проверьте план мониторинга в комментариях и отредактируйте под свою систему.
  4. Для Security Review добавьте правила своей кодовой базы через team rules, например какие таблицы запрещено запрашивать из обработчика запросов.
  5. Следующие 10 дней Teams и Enterprise получают кредиты на пробу Rollouts: примерно 50 и 500 изменений соответственно.