Security Agents
Security Agents проверяют ваш код на наличие уязвимостей, рискованных шаблонов и ошибок безопасности.
Настройте Security Agents в разделе Automations.
Как это работает
Security Agents включают два типа агентов, управляемых Cursor:
- Security Reviewer проверяет pull request перед слиянием. Используйте его, чтобы выявлять уязвимости во время ревью кода.
- Vulnerability Scanner сканирует вашу кодовую базу без изменений. Используйте его, чтобы находить существующие уязвимости, давние проблемы и ошибки, пропущенные при ревью PR.
Оба типа агентов работают на плат��орме автоматизации и требуют Cloud Agents.
Настройка
Откройте раздел Security Agents в Automations, чтобы настроить агента.
Триггеры
Агенты Security Reviewer поддерживают триггеры Automations, основанные на Git, включая события pull request и merge request. Используйте эти триггеры для запуска проверок безопасности при изменениях в коде.

Агенты Vulnerability Scanner поддерживают триггеры на основе cron. Используйте их для регулярного сканирования кодовой базы независимо от активности pull request.

Проверки безопасности
Оба типа Agent имеют встроенные проверки безопасности. Включайте или отключайте отдельные проверки в зависимости от того, что должен проверять каждый Agent.
Пользовательские инструкции
Используйте пользовательские инструкции, чтобы предоставить каждому Agent дополнительный контекст. Вы можете указать, каким типам задач отдавать приоритет, описать требования безопасности для конкретного проекта или определить, как должен вести себя Agent.
Инструменты и MCP
Оба типа агентов поддерживают инструменты и MCP. Для работы каждому агенту нужен хотя бы один инструмент или MCP.
Используйте инструменты и MCP, чтобы подключить Security Agents к системам, в которых ваша команда отслеживает задачи безопасности.
- Отправляйте данные об уязвимостях в канал Slack, трекер задач или другую подключённую систему.
- Добавляйте пользовательские инструкции, поясняющие, когда и как агент должен использовать каждый MCP.
- Перед тем как сообщить о найденной проблеме, предоставляйте агенту дополнительный контекст из инструментов или MCP.
Настройка инфраструктуры
Security Agents работают на облачных агентах.
Вы можете использовать облако Cursor без дополнительной настройки.
Запуск в агенте
Используйте навыки /review-security или /review, чтобы запустить Security Agent из агента перед отправкой кода.
Какие изменения проверяются: По умолчанию /review-security проверяет изменения в вашей ветке: все изменения относительно base-ветки, включая закоммиченные и незакоммиченные. Если нужна более узкая обратная связь, попросите проверить только незакоммиченные изменения.
С какой веткой выполняется сравнение: /review-security сравнивает изменения с base-веткой по умолчанию. Если ваша base-ветка отличается от ветки по умолчанию (например, main), укажите агенту ветку для сравнения или позвольте ему определить её из контекста.
/review и /review-security доступны в Cursor 3.7+ и на cursor.com/agents. Поддержка CLI появится в ближайшее время.
Оплата
Security Agents оплачиваются из пула использования команды:
- Расходы списываются из пула использования команды.
- Агенты работают через общий сервисный аккаунт команды, поэтому не влияют на использование отдельных пользователей.
Аналитика
Security Agents отслеживают три ключевые метрики по запускам агентов:
- Найденные уязвимости: количество обнаруженных агентами проблем безопасности.
- Исправленные проблемы: количество обнаруженных проблем, устранённых после их выявления.
- Доля исправленных проблем: процент обнаруженных проблем, которые были исправлены.
Чтобы определить, была ли проблема исправлена, Cursor использует LLM для анализа инкрементальных диффов и оценки того, устранена ли отмеченная проблема.
Просмотр запусков
Все запуски агентов отслеживаются в Automations. В истории запусков можно увидеть, когда запускался агент, какие инструменты он использовал, его итоговый статус и длительность выполнения.
Откройте запуск, чтобы подробнее ознакомиться с соответствующим Cloud Agent и узнать, что делал агент.
