Cursor запустив боти для деплоїв і безпеки PR
Rollouts читає диф PR, пише план моніторингу в коментар, а після деплою звіряє зміну з логами, метриками й трейсами (Datadog, CD-система, Origin/GitHub). Для кожного середовища — окремий статус: verified healthy, regression detected або inconclusive. Сам не мержить і не робить rollback, але може відкрити revert PR або передати фікс cloud-агенту.
Security Review лишає один коментар на PR з експлуатованими багами: ін'єкції SQL/command/template, обхід авторизації, секрети в коді, SSRF, небезпечна десеріалізація, вразливі залежності. Кожна знахідка — із severity, шляхом атаки і пропозицією фіксу.
Як Rollouts складає план моніторингу
Коли відкривається PR, Rollouts читає диф і системи, яких він торкається, і одразу пише коментар з планом моніторингу. У плані — ризики, які він побачив, який ефект зміна мала дати, які сигнали перевірятиме, і де в інструментації є прогалини, через які зміну важко верифікувати. План можна відредагувати прямо в PR — Rollouts візьме вашу версію замість своєї.
Бот прокидається на деплой-подіях для коміту зміни і прогонить план проти логів, метрик і трейсів. Кожне середовище відстежується окремо: зміна може бути verified healthy на staging і водночас regression detected на production. Rollouts звіряє задекларований ефект зміни поряд із сигналами помилок і затримки, а коли доходить до вердикту — звітує в тому ж PR.
Що робить Rollouts, коли знаходить регресію
Якщо виявлено регресію, бот називає підозрювану зміну і сповіщає автора. Залежно від налаштувань, він може відкрити revert PR на розгляд або передати знахідку cloud-агенту для фіксу. Сам мержити чи робити rollback Rollouts поки що не вміє.
Для роботи потрібні три інтеграції: Origin або GitHub для контролю версій, ваша CD-система для деплой-подій, і Datadog чи інший провайдер телеметрії для сигналів. Інтеграція з feature-флагами ще в розробці. По суті, це версія Cursor від Firetiger Change Monitors, перебудована на Bot Development Kit.
Security Review: один коментар замість купи зауважень
Security Review читає кожен PR у контексті всього кодбейзу і лишає один коментар з переліком експлуатованих багів: ін'єкції SQL/command/template, обхід авторизації (включно з перевіркою, чи не перестав працювати захист після рефакторингу), секрети в коді, SSRF і невалідовані редіректи, небезпечна десеріалізація, залежності з відомими вразливостями. Бот трасує, звідки заходить user input і через що він проходить.
Кожна знахідка йде із severity, шляхом атаки і готовою пропозицією фіксу. Відхилити знахідку можна з причиною — тоді бот не підніме її знову на цьому PR. Можна додати власні правила для кодбейзу — наприклад, через який клієнт мають іти всі зовнішні виклики або які таблиці ніколи не можна запитувати з обробника реквесту — і Security Review перевірятиме їх на кожному PR.
Стиль і якість коду залишаються за Bugbot — Security Review цим не займається. Draft PR бот пропускає.
Доступ і ліміти
Обидва боти доступні вже зараз на планах Teams і Enterprise, вмикаються з вкладки automations у дашборді. Перед увімкненням Rollouts потрібно підключити source control, деплой-систему і телеметрію — після цього бот почне спостерігати з наступного PR.
Найближчі 10 днів Cursor дає кредити, щоб команди спробували Rollouts на реальних змінах: Teams отримують кредити приблизно на 50 змін, Enterprise — приблизно на 500.