Cursor 发布 Rollouts 与 Security Review:构建闭环的 AI 代码交付与安全防线
在 AI 编程工具从“辅助编码”向“全栈交付”演进的关键节点,Cursor 于 2026 年 9 月 23 日重磅推出了两款全新 Bot:Rollouts 与 Security Review。这两款工具分别聚焦于代码变更的可观测性与安全性,旨在解决 AI 生成代码在实际生产环境中落地难、风险高的痛点。
核心突破:Rollouts —— 代码变更的实时监控引擎
Rollouts 是 Cursor 版的 Firetiger Change Monitors,基于最新的 Bot Development Kit 重新构建,标志着 Cursor 在自动化运维领域的架构升级。
1. 智能监控规划
在 PR 创建后,Rollouts 会自动读取代码 Diff 及涉及的系统,生成一份详细的监控规划。该规划会列出识别出的风险、预期效果、关键检查信号以及潜在的埋点缺口。开发者可直接在 PR 中编辑此规划,Rollouts 会即时采纳修改,确保监控策略与业务需求高度对齐。
2. 全链路部署跟踪
当触发部署事件时,Rollouts 会唤醒并基于日志、指标和链路追踪数据运行规划。它具备多环境隔离能力,能分别跟踪预发布、测试及生产环境。这意味着一个变更可能在预发布环境验证通过,但在生产环境被标记为异常,系统会精准反馈差异。
3. 自动化回归处理
一旦检测到回归(Regression),Rollouts 会指出疑似引发问题的变更并通知作者。根据配置,它还能创建回滚 PR 供审查,或将问题直接交给云端智能体尝试修复。值得注意的是,Rollouts 目前不会自行合并或回滚,而是作为决策辅助工具,将控制权交还给人类开发者。
安全进阶:Security Review —— 上下文感知的漏洞扫描
Security Review 上线后,将彻底改变团队对 AI 生成代码的安全审查方式。它不再孤立地检查单行代码,而是结合整个代码库的上下文进行深度分析。
- 深度漏洞检测:自动扫描 SQL、命令和模板中的注入问题,识别身份验证/授权绕过、SSRF、不安全的反序列化及已知漏洞依赖。
- 数据流追踪:追踪用户输入从进入点到流经各环节的路径,确保数据流转符合安全规范。
- 动态规则执行:支持团队自定义规则(如“外部调用必须通过特定客户端发起”),并在每个 PR 中强制执行,杜绝违规代码提交。
应用价值与试用计划
这两款工具现已面向团队版和企业版开放。Cursor 特别推出了10 天免费试用额度,团队版可获得约 50 次变更监控额度,企业版可达 500 次,方便团队在真实代码变更上验证 Rollouts 的效果。
“我们的目标是打通代码交付的最后一公里,让 AI 不仅能写出代码,还能确保代码安全、稳定地运行在生产环境中。” —— Cursor 官方团队
通过 Rollouts 与 Security Review 的协同,Cursor 正在构建一个从代码生成、安全审计到部署监控的完整 AI 工程化闭环,为开发者提供了前所未有的生产级保障。