Cursor pustil z bety bota, který hlásí zneužitelné chyby v pull requestech
Bot Security Review čte podle Cursoru každý pull request v kontextu celého repozitáře a píše k němu jediný komentář se zneužitelnými chybami. V betě ho firma spustila 30. dubna, 23. září ho vydala pro tarify Teams a Enterprise. Dubnový výčet hlídaných rizik jmenoval i vkládání pokynů do agenta, zářijový ho nemá.
Cursor 23. září ohlásil dva nové boty pro tarify Teams a Enterprise. Jeden z nich, Security Review, čte podle oznámení v seznamu změn každý pull request, tedy návrh změny kódu, v kontextu celého repozitáře a napíše k němu jediný komentář se zneužitelnými chybami. Novinka to ale úplně není: v betě firma tutéž službu spustila 30. dubna.

Co hlásí a co nechává Bugbotu
Seznam rizik je v oznámení konkrétní. Bot hledá vkládání cizího kódu do SQL dotazů, systémových příkazů a šablon, obcházení přihlášení a oprávnění včetně případů, kdy kontrola po přepsání kódu prostě přestala běžet, hesla a klíče uložené ve zdrojáku, SSRF a neověřená přesměrování, nebezpečnou deserializaci a změny závislostí, které do projektu přitáhnou známou zranitelnost. Sleduje přitom, kudy do programu vstupuje uživatelský vstup a čím po cestě prochází.
Každý nález nese závažnost, cestu útoku a návrh opravy. Kdo ho odmítne s důvodem, na tom pull requestu ho už podruhé neuvidí. Rozdělení práce je nové: styl a kvalita kódu zůstávají Bugbotu, staršímu recenznímu botovi, kdežto Security Review má psát jen o bezpečnosti. Rozepsané pull requesty přeskakuje.
Tým si k tomu může přidat vlastní pravidla – Cursor uvádí jako příklad, přes kterého klienta musí jít volání ven a ze kterých tabulek se nesmí číst přímo z obsluhy požadavku.
Z dubnového výčtu zmizelo vkládání pokynů
Dubnové oznámení popisovalo Security Reviewer jinak. Kontroloval podle něj každý pull request na zranitelnosti, regrese v přihlašování, rizika při nakládání s osobními daty, automatické schvalování nástrojů agenta a útoky vkládáním pokynů. Poslední dvě položky, tedy právě ta rizika, která přicházejí s agenty a ne s běžným kódem, v zářijovém seznamu nejsou. Cursor nikde nepíše, že by je bot přestal hlídat; jen je neuvádí.
Liší se i způsob, jakým bot nálezy podává. V dubnu měl nechávat komentáře přímo na příslušném řádku změny; teď píše jeden souhrnný komentář k celému pull requestu. Rozchází se i jméno: nadpis oznámení mluví o Security Review, závěrečný odstavec o Security Revieweru a dokumentace vede celou věc jako Security Agents se dvěma typy agentů – Security Reviewer pro pull requesty a Vulnerability Scanner, který podle rozvrhu prochází kód, co v projektu už leží.
Jestli je nález opravený, posuzuje zase model
Dokumentace přiznává jednu věc, kterou oznámení mlčky přejde. Cursor u bezpečnostních agentů sleduje tři čísla: kolik zranitelností se našlo, kolik se jich opravilo a jaký je poměr mezi tím. A jestli byl nález opravdu vyřešený, posoudí jazykový model nad přírůstkovým rozdílem kódu. Úspěšnost stroje tedy měří další stroj.
Že je to citlivé místo, psal už v březnu Randall Degges ze Snyku, když rozebíral zadání, podle kterých pracují bezpečnostní agenti uvnitř samotného Cursoru. Model podle něj umí sebejistě označit za kritickou zranitelnost dotaz, který je díky parametrizaci v pořádku, a stejně tak přehlédnout skutečnou chybu, protože mu ve velkém repozitáři ujela pozornost. Obojí stojí peníze: falešný poplach ubírá vývojářům důvěru, přehlédnutá chyba zůstane v provozu. Degges z toho vyvozuje, že nad pravděpodobnostní vrstvou má běžet ještě nezávislá deterministická kontrola. Snyk ji prodává, takže ten závěr je vedle rozboru i nabídka.
Cursor sám přitom drží člověka v rozhodovací roli. Bot nález ohlásí a navrhne opravu, ale sám ji do kódu nezapracuje; to zůstává na autorovi změny.
Druhý bot hlídá změnu až po nasazení
Rollouts, druhý dnes vydaný bot, začíná tam, kde recenze končí. K pull requestu napíše plán sledování – jaká rizika ve změně vidí, čeho má změna dosáhnout, které signály bude měřit a kde v měření chybějí data. Plán jde přepsat a bot pak jede podle upravené verze. Po nasazení se probudí a porovná logy, metriky a trasování; každé prostředí vede zvlášť, takže změna může být ověřeně zdravá v testovacím a přesto podezřelá v ostrém provozu. Verdikty jsou tři: ověřeně zdravá, zachycená regrese, neprůkazné.
Když najde regresi, jmenuje změnu, na kterou má podezření, a dá vědět autorovi. Podle nastavení umí otevřít pull request s návratem změny nebo předat nález cloudovému agentovi. Sloučit ani vrátit změnu sám ale nesmí.
Rollouts není psaný od nuly. Cursor ho popisuje jako svou verzi Change Monitors od Firetigeru, firmy, jejíž tým nastoupil do Cursoru 13. srpna. Firetiger založili v roce 2024 Rustam Lalkaka a Achille Roussel a stavěl agenty pro software, který už běží v provozu.
Kolik to stojí
Zvláštní položku v ceníku ani jeden bot nemá. Bezpečnostní agenti se podle dokumentace účtují ze společného týmového fondu spotřeby a běží pod sdíleným servisním účtem, takže se nikomu nezapočítají do jeho vlastní kvóty. Platí se tedy za místo v týmu: tarif Teams stojí 40 dolarů za uživatele a měsíc, verze Premium s pětinásobnou spotřebou 120 dolarů; Enterprise má cenu na dohodu. Na vyzkoušení Rolloutů dává Cursor deset dní kredity zhruba na 50 změn týmům a na 500 změn zákazníkům Enterprise.
Zdroje
- Rollouts and Security Review – oznámení z 23. září: rozsah kontroly, tarify, kredity, chování Rolloutů
- Cursor Security Review – dubnové oznámení bety a jeho výčet hlídaných rizik
- Security Agents – dokumentace: typy agentů, spouštěče, účtování, metriky, seznam nálezů
- I Read Cursor's Security Agent Prompts, So You Don't Have To – rozbor Randalla Deggese ze 17. března 2026
- Firetiger joins Cursor – datum převzetí týmu a zaměření firmy
- Team Pricing – ceny míst v tarifu Teams