В Cursor Automations можно настроить проверку безопасности кода и наблюдение за релизом. Security Agents проверяют запросы на слияние (pull request, PR) и сканируют весь репозиторий по расписанию. Rollouts следит за изменением после развёртывания, доступна на тарифах Teams и Enterprise и требует подключённой телеметрии: логов, метрик и трассировок.
Ниже - настройка по официальной документации Cursor, порядок учёта расхода Security Agents, тарифные ограничения и отличия от Bugbot и ручной команды /review-security.
В Telegram-канале - что нового в вайб-кодинге: инструменты, находки, ошибки.
Что такое Security Agents в Cursor
Тип агента определяет, как запускается проверка:
- Security Reviewer запускается по событиям Git: pull request или merge request.
- Vulnerability Scanner запускается по расписанию cron и сканирует кодовую базу независимо от активности PR.
Cron позволяет задать расписание повторных запусков сканера.
Как включить Security Reviewer и Vulnerability Scanner
Шаги
- Открыть раздел Security Agents в Automations (описание раздела есть в документации Security Agents).
- Выбрать тип агента: Security Reviewer (проверка PR) или Vulnerability Scanner (сканирование по расписанию).
- Для Security Reviewer настроить Git-триггер: событие pull request или merge request. Для Vulnerability Scanner настроить расписание cron.
- Включить или выключить встроенные проверки безопасности: у обоих типов агентов они есть, и набор можно менять под задачу.
- Подключить инструмент или MCP-сервер: через них агент связывается с системами, где команда ведёт работу по безопасности. Для Security Reviewer это обязательно: без хотя бы одного инструмента или MCP его не сохранить. Vulnerability Scanner сохраняется и без них, а находки отправляет в список Flagged Vulnerabilities («отмеченные уязвимости»).
- Сохранить агента.
Через инструменты и MCP можно отправлять найденные уязвимости в канал Slack, систему задач или другую подключённую систему.
Проверка
В истории Automations видно, когда запускался каждый агент, какие инструменты использовал, чем закончился запуск и сколько он длился. Проверку Security Reviewer, которая шла на хостинге Cursor, ищи в блоке Recent Runs («последние запуски») на странице Security Agents: сессию проверки можно открыть только для чтения.
Находки Vulnerability Scanner появляются в списке Flagged Vulnerabilities на странице Security Agents и на странице каждого сканера. Список сгруппирован по репозиториям; находки можно фильтровать по сканеру, статусу, отзыву и уровню серьёзности. У каждой есть действие Fix in Cursor, которое запускает облачного агента для исправления уязвимости.
Ошибки
Если Security Reviewer не сохраняется, проверь, подключён ли хотя бы один инструмент или MCP: без этого сохранение не проходит.
Если работаешь над собственным проектом вместе с ИИ-агентами, посмотри программу практикума СмыслоКода.
Кто платит за проверки: расход Security Agents
По документации расход Security Agents списывается с командного пула использования. Агенты работают под общим служебным аккаунтом команды, поэтому не расходуют лимит конкретного участника.
Цен и тарифов, на которых доступны Security Agents, страница документации не называет. Поэтому до включения на всех репозиториях стоит проверить доступность в своём аккаунте и посмотреть, сколько первые запуски расходуют из командного пула.
Чем Security Reviewer отличается от /review-security и Bugbot
У этих механизмов близкие задачи, но разные способы запуска.
/review-security и /review можно запустить вручную из агента до отправки кода в удалённый репозиторий. По умолчанию /review-security проверяет изменения ветки относительно базовой ветки, включая правки, уже сохранённые в коммитах, и те, которые ещё не вошли в коммиты. Можно попросить ограничить проверку только вторыми. Команды доступны в Cursor 3.7 и новее, на cursor.com/agents и в Cursor CLI. Когда запускать проверку, решаешь ты сам.
Security Reviewer - агент в Automations, который запускается автоматически по Git-триггеру.
Bugbot - отдельный продукт Cursor для проверки PR. По документации он ищет ошибки, уязвимости и проблемы качества кода, оставляет комментарии с объяснениями и предложениями исправлений. Запускается автоматически при каждом обновлении PR или вручную.
Security Agents предназначены для проверки безопасности: у них есть встроенные проверки, сканирование всего репозитория по расписанию и список Flagged Vulnerabilities со статусами и уровнями серьёзности. Сравнения качества находок Bugbot и Security Agents в документации нет.
Rollouts: наблюдение после развёртывания
Что делает Rollouts
Когда открывается pull request, Rollouts читает изменения и затронутые системы и составляет план наблюдения за развёртыванием. В плане перечислены найденные риски, ожидаемый эффект изменения, сигналы для проверки и пробелы в сборе данных, из-за которых изменение трудно проверить. На GitHub, GitLab.com и Bitbucket Cloud план появляется комментарием к PR.
Rollouts запускает проверки по событиям развёртывания и сверяет план с логами, метриками и трассировками. Каждое окружение отслеживается отдельно: изменение может пройти проверку в тестовом окружении и всё равно получить отметку о проблеме в рабочем. Проверка идёт в момент развёртывания, затем через 20 минут, 1 час, 1 день и 3 дня.
Если найдена регрессия, Rollouts указывает изменение, которое подозревает в её появлении, открывает задачу и уведомляет автора. На странице задачи кнопка Fix issue («исправить») запускает облачного агента. Rollouts не сливает, не отменяет и не откатывает изменения сама.
Как настроить Rollouts
- В Automations нажать Enable («включить») на карточке Rollouts в блоке From Cursor.
- Выбрать репозитории, за которыми следить. В настройках можно указать до 200 репозиториев.
- Настроить отправку событий развёртывания: Rollouts должна знать, когда начинается и заканчивается каждое развёртывание в рабочее окружение. Для этого создать API-ключ Cursor и сохранить его в секретах системы сборки (CI) под именем
CURSOR_API_KEY. Дальше два пути: добавить вызовы в процесс развёртывания вручную (команды есть в разделе Send deployment events документации Rollouts) или поручить это агенту настройки. Агент откроет PR с этими вызовами. Чтобы закончить настройку, этот PR нужно слить. - Подключить телеметрию, например Datadog. Нужен хотя бы один подключённый инструмент.
- Выбрать, как авторы PR будут получать уведомления.
Ограничения, которые легко упустить
Без подключённой телеметрии изменения остаются в статусе ожидания, и Rollouts не может обнаружить проблемы. Если в проекте ещё нет Datadog или похожей системы наблюдения, сначала понадобится она.
Уведомления в Slack недоступны в режиме приватности (Privacy Mode). Добавить Rollouts в Slack сначала должен администратор команды.
Кому это нужно, а кому рано
Если ты работаешь один, перед включением Security Agents проверь их доступность в своём аккаунте: расход идёт из командного пула, а доступные тарифы страница документации не перечисляет. Исправление найденной сканером уязвимости ты запускаешь сам: действие Fix in Cursor («исправить в Cursor») открывает облачного агента для работы в репозитории.
По документации Rollouts доступна только на тарифах Teams и Enterprise. Если системы наблюдения вроде Datadog ещё нет, начинать стоит с неё, а Rollouts подключать потом.
Про тарифы Cursor подробнее в разборе что даёт подписка Cursor, про оплату из России - в инструкции про оплату Cursor из России. Если в Cursor уже настроена координация задач между агентами, смотри Cursor Projects: как координатор делегирует задачи.
Итог
Security Reviewer проверяет PR до слияния, Vulnerability Scanner по расписанию сканирует весь репозиторий. Расход обоих типов агентов списывается с командного пула. Rollouts следит за изменением после развёртывания, доступна на Teams и Enterprise и требует хотя бы одного подключённого источника телеметрии.
Источники
- Cursor Docs, Security Agents: https://cursor.com/docs/security-agents.md
- Cursor Docs, Rollouts: https://cursor.com/docs/rollouts.md
- Cursor Docs, Bugbot: https://cursor.com/docs/bugbot.md
Новые материалы - дайджестом, без спама
Гайды выходят регулярно. Подпишись, чтобы не пропускать: пришлю подборку в Telegram или на email. Раз в неделю или каждый день - выбираешь сам.

