Security Agents и Rollouts в Cursor: проверка безопасности и наблюдение за релизом

Опубликовано 01.10.20266 мин чтенияСредний
Цифровой привратник проверяет входящий код, а дрон сканирует систему на уязвимости.
Что узнаешь
  • Чем Security Reviewer отличается от Vulnerability Scanner и от Bugbot
  • Как включить оба типа Security Agents через Automations
  • Как работает Rollouts и что происходит без подключённой телеметрии
  • Как учитывается расход Security Agents и на каких тарифах доступна Rollouts
  • Чем ручная команда /review-security отличается от агентов в Automations
Средний
2просмотров

В Cursor Automations можно настроить проверку безопасности кода и наблюдение за релизом. Security Agents проверяют запросы на слияние (pull request, PR) и сканируют весь репозиторий по расписанию. Rollouts следит за изменением после развёртывания, доступна на тарифах Teams и Enterprise и требует подключённой телеметрии: логов, метрик и трассировок.

Ниже - настройка по официальной документации Cursor, порядок учёта расхода Security Agents, тарифные ограничения и отличия от Bugbot и ручной команды /review-security.

В Telegram-канале - что нового в вайб-кодинге: инструменты, находки, ошибки.

Что такое Security Agents в Cursor

Тип агента определяет, как запускается проверка:

  • Security Reviewer запускается по событиям Git: pull request или merge request.
  • Vulnerability Scanner запускается по расписанию cron и сканирует кодовую базу независимо от активности PR.

Cron позволяет задать расписание повторных запусков сканера.

Как включить Security Reviewer и Vulnerability Scanner

Шаги

  1. Открыть раздел Security Agents в Automations (описание раздела есть в документации Security Agents).
  2. Выбрать тип агента: Security Reviewer (проверка PR) или Vulnerability Scanner (сканирование по расписанию).
  3. Для Security Reviewer настроить Git-триггер: событие pull request или merge request. Для Vulnerability Scanner настроить расписание cron.
  4. Включить или выключить встроенные проверки безопасности: у обоих типов агентов они есть, и набор можно менять под задачу.
  5. Подключить инструмент или MCP-сервер: через них агент связывается с системами, где команда ведёт работу по безопасности. Для Security Reviewer это обязательно: без хотя бы одного инструмента или MCP его не сохранить. Vulnerability Scanner сохраняется и без них, а находки отправляет в список Flagged Vulnerabilities («отмеченные уязвимости»).
  6. Сохранить агента.

Через инструменты и MCP можно отправлять найденные уязвимости в канал Slack, систему задач или другую подключённую систему.

Проверка

В истории Automations видно, когда запускался каждый агент, какие инструменты использовал, чем закончился запуск и сколько он длился. Проверку Security Reviewer, которая шла на хостинге Cursor, ищи в блоке Recent Runs («последние запуски») на странице Security Agents: сессию проверки можно открыть только для чтения.

Находки Vulnerability Scanner появляются в списке Flagged Vulnerabilities на странице Security Agents и на странице каждого сканера. Список сгруппирован по репозиториям; находки можно фильтровать по сканеру, статусу, отзыву и уровню серьёзности. У каждой есть действие Fix in Cursor, которое запускает облачного агента для исправления уязвимости.

Ошибки

Если Security Reviewer не сохраняется, проверь, подключён ли хотя бы один инструмент или MCP: без этого сохранение не проходит.

Если работаешь над собственным проектом вместе с ИИ-агентами, посмотри программу практикума СмыслоКода.

Практикум по вайб-кодингу
+Твой второй мозг
3 вечера - инструменты, метод, первый проект
Старт 17–19 ноября  ·  2 000 ₽
Записаться →

Кто платит за проверки: расход Security Agents

По документации расход Security Agents списывается с командного пула использования. Агенты работают под общим служебным аккаунтом команды, поэтому не расходуют лимит конкретного участника.

Цен и тарифов, на которых доступны Security Agents, страница документации не называет. Поэтому до включения на всех репозиториях стоит проверить доступность в своём аккаунте и посмотреть, сколько первые запуски расходуют из командного пула.

Чем Security Reviewer отличается от /review-security и Bugbot

У этих механизмов близкие задачи, но разные способы запуска.

/review-security и /review можно запустить вручную из агента до отправки кода в удалённый репозиторий. По умолчанию /review-security проверяет изменения ветки относительно базовой ветки, включая правки, уже сохранённые в коммитах, и те, которые ещё не вошли в коммиты. Можно попросить ограничить проверку только вторыми. Команды доступны в Cursor 3.7 и новее, на cursor.com/agents и в Cursor CLI. Когда запускать проверку, решаешь ты сам.

Security Reviewer - агент в Automations, который запускается автоматически по Git-триггеру.

Bugbot - отдельный продукт Cursor для проверки PR. По документации он ищет ошибки, уязвимости и проблемы качества кода, оставляет комментарии с объяснениями и предложениями исправлений. Запускается автоматически при каждом обновлении PR или вручную.

Security Agents предназначены для проверки безопасности: у них есть встроенные проверки, сканирование всего репозитория по расписанию и список Flagged Vulnerabilities со статусами и уровнями серьёзности. Сравнения качества находок Bugbot и Security Agents в документации нет.

Rollouts: наблюдение после развёртывания

Что делает Rollouts

Когда открывается pull request, Rollouts читает изменения и затронутые системы и составляет план наблюдения за развёртыванием. В плане перечислены найденные риски, ожидаемый эффект изменения, сигналы для проверки и пробелы в сборе данных, из-за которых изменение трудно проверить. На GitHub, GitLab.com и Bitbucket Cloud план появляется комментарием к PR.

Rollouts запускает проверки по событиям развёртывания и сверяет план с логами, метриками и трассировками. Каждое окружение отслеживается отдельно: изменение может пройти проверку в тестовом окружении и всё равно получить отметку о проблеме в рабочем. Проверка идёт в момент развёртывания, затем через 20 минут, 1 час, 1 день и 3 дня.

Если найдена регрессия, Rollouts указывает изменение, которое подозревает в её появлении, открывает задачу и уведомляет автора. На странице задачи кнопка Fix issue («исправить») запускает облачного агента. Rollouts не сливает, не отменяет и не откатывает изменения сама.

Как настроить Rollouts

  1. В Automations нажать Enable («включить») на карточке Rollouts в блоке From Cursor.
  2. Выбрать репозитории, за которыми следить. В настройках можно указать до 200 репозиториев.
  3. Настроить отправку событий развёртывания: Rollouts должна знать, когда начинается и заканчивается каждое развёртывание в рабочее окружение. Для этого создать API-ключ Cursor и сохранить его в секретах системы сборки (CI) под именем CURSOR_API_KEY. Дальше два пути: добавить вызовы в процесс развёртывания вручную (команды есть в разделе Send deployment events документации Rollouts) или поручить это агенту настройки. Агент откроет PR с этими вызовами. Чтобы закончить настройку, этот PR нужно слить.
  4. Подключить телеметрию, например Datadog. Нужен хотя бы один подключённый инструмент.
  5. Выбрать, как авторы PR будут получать уведомления.

Ограничения, которые легко упустить

Без подключённой телеметрии изменения остаются в статусе ожидания, и Rollouts не может обнаружить проблемы. Если в проекте ещё нет Datadog или похожей системы наблюдения, сначала понадобится она.

Уведомления в Slack недоступны в режиме приватности (Privacy Mode). Добавить Rollouts в Slack сначала должен администратор команды.

Кому это нужно, а кому рано

Если ты работаешь один, перед включением Security Agents проверь их доступность в своём аккаунте: расход идёт из командного пула, а доступные тарифы страница документации не перечисляет. Исправление найденной сканером уязвимости ты запускаешь сам: действие Fix in Cursor («исправить в Cursor») открывает облачного агента для работы в репозитории.

По документации Rollouts доступна только на тарифах Teams и Enterprise. Если системы наблюдения вроде Datadog ещё нет, начинать стоит с неё, а Rollouts подключать потом.

Про тарифы Cursor подробнее в разборе что даёт подписка Cursor, про оплату из России - в инструкции про оплату Cursor из России. Если в Cursor уже настроена координация задач между агентами, смотри Cursor Projects: как координатор делегирует задачи.

Итог

Security Reviewer проверяет PR до слияния, Vulnerability Scanner по расписанию сканирует весь репозиторий. Расход обоих типов агентов списывается с командного пула. Rollouts следит за изменением после развёртывания, доступна на Teams и Enterprise и требует хотя бы одного подключённого источника телеметрии.

Источники

Практикум по вайб-кодингу
+Твой второй мозг
3 вечера - инструменты, метод, первый проект
Старт 17–19 ноября  ·  2 000 ₽
Записаться →

Новые материалы - дайджестом, без спама

Гайды выходят регулярно. Подпишись, чтобы не пропускать: пришлю подборку в Telegram или на email. Раз в неделю или каждый день - выбираешь сам.

Была инструкция полезна?
Артемий Миллер
Автор
Артемий Миллер
Предприниматель и вайб-кодер

Артемий Миллер - предприниматель и вайб-кодер. Бывший программист, собирает продукты исключительно вместе с ИИ-агентами, без найма разработчиков.

Связанные инструкции

Голосовой режим в Codex: как включить /voice и что он умеет

Стабильный Codex CLI 0.155.0 от 17 сентября 2026 принёс экспериментальные голосовые разговоры с агентом в терминале. По умолчанию функция выключена. По первоисточникам: как включить /voice, что он умеет, где полезен и какие у режима ограничения.

7 мин

Claude Code: как перенастроить уже установленный плагин без переустановки (2.1.285)

Разбираем по официальной документации новую команду claude plugin configure: как увидеть незаполненные настройки плагина, сменить значение из файла без переустановки и куда уходит секретный токен.

5 мин

OpenCode Zen и Go: цены моделей, лимиты и условия оплаты

Сравнение OpenCode Zen и подписок Go и Go Plus по официальной документации: цены за 1 млн токенов, месячные лимиты моделей, автопополнение баланса, условия обработки данных и выбор способа оплаты.

11 мин

GPT-5.5 отключат в Codex со входом через ChatGPT: что делать до 14 октября 2026

14 октября 2026 GPT-5.5 перестанет быть доступна в Codex при входе через ChatGPT-аккаунт на всех планах. OpenAI API это не касается. Официальные замены по плану, способы сменить модель и проверки перед отключением.

9 мин

Связанные термины