Security Agents
Security Agents проверяют ваш код на наличие уязвимостей, рискованных шаблонов и ошибок безопасности.
Настройте Security Agents в разделе Automations.
Как это работает
Security Agents включают два типа агентов, управляемых Cursor:
- Security Reviewer проверяет pull request перед слиянием. Используйте его, чтобы выявлять уязвимости во время ревью кода.
- Vulnerability Scanner сканирует вашу кодовую базу без изменений. Используйте его, чтобы находить существующие уязвимости, давние проблемы и ошибки, пропущенные при ревью PR.
Оба типа агентов работают на платформе автоматизации и требуют Cloud Agents.
Настройка
Откройте раздел Security Agents в Automations, чтобы настроить агента.
Триггеры
Agents Security Reviewer поддерживают триггеры автоматизации, основанные на Git, включая события pull request и merge request. Используйте эти триггеры для запуска проверок безопасности при изменениях в коде.

Agents Vulnerability Scanner поддерживают триггеры на основе cron. Используйте их для регулярного сканирования кодовой базы независимо от активности pull request.

У каждого Vulnerability Scanner только одно расписание. Чтобы изменить время запуска, отредактируйте его текущий триггер. Чтобы сканировать по другому расписанию, создайте отдельный Vulnerability Scanner. При сканировании более 1 000 репозиториев можно упереться в ограничения частоты запросов поставщика, поэтому разбивайте большие области доступа на несколько Vulnerability Scanner с меньшим числом репозиториев в каждом.
Проверки безопасности
Оба типа Agent имеют встроенные проверки безопасности. Включайте или отключайте отдельные проверки в зависимости от того, что должен проверять каждый Agent.
Пользовательские инструкции
Используйте пользовательские инструкции, чтобы предоставить каждому Agent дополнительный контекст. Вы можете указать, каким типам задач отдавать приоритет, описать требования безопасности для конкретного проекта или определить, как должен вести себя Agent.
Инструменты и MCP
Оба типа Agent поддерживают инструменты и MCP. Security Reviewer можно сохранить только при наличии хотя бы одного инструмента или MCP. Vulnerability Scanner сохраняется и без них, а найденные проблемы отправляет в список Flagged vulnerabilities.
Используйте инструменты и MCP, чтобы подключить Security Agents к системам, в которых ваша команда отслеживает задачи безопасности.
- Отправляйте данные об уязвимостях в канал Slack, трекер задач или другую подключённую систему.
- Добавляйте пользовательские инструкции, поясняющие, когда и как Agent должен использовать каждый MCP.
- Перед тем как сообщить о найденной проблеме, предоставляйте Agent дополнительный контекст из инструментов или MCP.
Настройка инфраструктуры
Security Agents работают на облачных агентах. Исключение — Security Reviewer команды: если он запускается событием pull request, ревью выполняется на хостинге под управлением Cursor, а не на облачном агенте.
Вы можете использовать облако Cursor без дополнительной настройки.
Запуск в Agent
Используйте навыки /review-security или /review, чтобы запустить Security Agent из Agent перед отправкой кода.
Какие изменения проверяются: По умолчанию /review-security проверяет изменения в вашей ветке: все изменения относительно base-ветки, включая закоммиченные и незакоммиченные. Если нужна более узкая обратная связь, попросите проверить только незакоммиченные изменения.
С какой веткой выполняется сравнение: /review-security сравнивает изменения с base-веткой по умолчанию. Если ваша base-ветка отличается от ветки по умолчанию (например, main), укажите Agent ветку для сравнения или позвольте ему определить её из контекста.
/review и /review-security доступны в Cursor 3.7+, на cursor.com/agents и в CLI Cursor.
Оплата
Security Agents оплачиваются из пула использования команды:
- Расходы списываются из пула использования команды.
- Агенты работают через общий сервисный аккаунт команды, поэтому не влияют на использование отдельных пользователей.
Аналитика
Security Agents отслеживают три ключевые метрики по запускам агентов:
- Найденные уязвимости: количество обнаруженных агентами проблем безопасности.
- Исправленные проблемы: количество обнаруженных проблем, устранённых после их выявления.
- Доля исправленных проблем: процент обнаруженных проблем, которые были исправлены.
Чтобы определить, была ли проблема исправлена, Cursor использует LLM для анализа инкрементальных диффов и оценки того, устранена ли отмеченная проблема.
Отмеченные уязвимости
Проблемы Vulnerability Scanner отображаются в списке Flagged Vulnerabilities на странице Security Agents в разделе автоматизаций и на странице с подробностями каждого сканера. В списке проблемы сгруппированы по репозиториям. Их можно фильтровать по сканеру, статусу, отзыву и уровню серьёзности.
| Поле | Описание |
|---|---|
| Status | Active или Dismissed. Меняется прямо в списке — чтобы отклонить или восстановить проблему. |
| Feedback | Useful, False Positive или Unimportant. Задайте в списке, чтобы отметить, стоило ли сообщать об этой проблеме. |
| Severity | Уровень серьёзности, определённый сканером. Фильтруйте по Critical, High или Medium. |
| Location | Файл, на который указывает проблема. |
| Detected On | Дата обнаружения проблемы сканером. |
| Commit | Коммит, для которого выполнялось сканирование. |
| Reported | Ссылка на место, где была зарегистрирована проблема, если сканер её записал. |
Для каждой проблемы доступны два действия:
- Fix in Cursor запускает Cloud Agent для устранения уязвимости в этом репозитории.
- View in кодовой базе открывает запуск сканирования в Origin. Доступно, только если Origin включён для вашей команды.
Просмотр запусков
Все запуски агентов отслеживаются в автоматизации. В истории запусков можно увидеть, когда запускался агент, какие инструменты он использовал, его итоговый статус и длительность выполнения.
Откройте запуск, чтобы подробнее ознакомиться с соответствующим облачным агентом и узнать, что делал агент. Если ревью выполнялось на хостинге под управлением Cursor, облачного агента у него нет. Такое ревью можно найти в разделе Recent Runs на странице Security Agents: там сессия ревью открывается в режиме только для чтения.

Связанные страницы
- Rollouts отслеживает каждый pull request в ходе развертывания и сообщает о его состоянии в каждой инфраструктуре.