Két új Cursor-bot figyeli a kódkiadásokat és a biztonsági hibákat

Két új botot indított a Cursor a kód szállításának utolsó lépéseire. A Rollouts a kiadások környezetenkénti állapotát követi, a Security Review pedig kihasználható biztonsági hibákat keres minden pull requestben.
- A Rollouts környezetenként figyeli a telepített változtatások állapotát.
- A bot monitorozási tervet ír a pull requesthez, és naplókat, metrikákat és nyomkövetési adatokat vizsgál.
- A Security Review kihasználható biztonsági hibákat keres minden nem vázlatos pull requestben.
- Mindkét bot a Cursor Teams és Enterprise csomagjaiban érhető el.
- A következő 10 napban a Cursor nagyjából 50, illetve 500 változtatáshoz ad krediteket.
A Rollouts a kiadások egészségét követi
A Cursor szeptember 23-i bejelentése szerint a Rollouts minden pull requesthez monitort kapcsol, majd a változtatás telepítése közben figyeli annak állapotát. A bot környezetenként jelzi, hogy a változtatás igazoltan egészséges, visszaesést észlelt, vagy nem eldönthető eredményt adott.
A működéshez a felhasználónak a vezérlőpulton kell bekapcsolnia a szolgáltatást, majd össze kell kapcsolnia a forráskódkezelőt, a telepítési rendszert és a telemetriai szolgáltatót. A Rollouts a következő pull requestnél kezdi meg a figyelést. A Cursor szerint a megoldás a Firetiger Change Monitors saját változata, amelyet a Bot Development Kit segítségével építettek újra.
A bot monitorozási tervet készít a pull requesthez
Amikor megnyílik egy pull request, a Rollouts elolvassa a különbségeket és az érintett rendszereket, majd megjegyzésként monitorozási tervet ír a pull requesthez. A terv felsorolja az azonosított kockázatokat, a változtatás kívánt hatását, az ellenőrizendő jeleket, valamint azokat a mérési hiányosságokat, amelyek megnehezíthetik az eredmény igazolását. A terv közvetlenül a pull requestben szerkeszthető, és a bot a módosított változatot használja.
A Rollouts a változtatás commitjához kapcsolódó telepítési eseményeknél aktiválódik, és a tervet naplókon, metrikákon és nyomkövetési adatokon futtatja végig. Külön kezeli az egyes környezeteket, így egy változtatás a staging környezetben igazolhatóan egészséges lehet, miközben éles környezetben visszaesést jelez.
Visszaesés észlelésekor a bot megnevezi a gyanús változtatást, és értesíti annak szerzőjét. A beállításoktól függően visszaállító pull requestet is nyithat felülvizsgálatra, vagy átadhatja a megállapítást egy felhőben működő ügynöknek javítás céljából. A Cursor közlése szerint a Rollouts jelenleg önállóan nem egyesít változtatásokat, és nem is állítja vissza a kiadásokat.
A szolgáltatás az Origin vagy a GitHub forráskódkezelőkhöz, a telepítési eseményeket biztosító folyamatos szállítási rendszerhez, valamint a Datadoghoz és más telemetriai szolgáltatókhoz kapcsolódik. A funkciójelzők integrációja később érkezik.
A Security Review a kihasználható hibákat keresi
A Security Review minden pull requestet a teljes kódbázis összefüggésében olvas el, és egyetlen felülvizsgálati megjegyzésben jelzi a kihasználható hibákat. A stílus- és minőségellenőrzést továbbra is a Bugbot végzi. A Security Review a vezérlőpulton kapcsolható be a kiválasztott tárolókhoz, a vázlatos pull requesteket pedig kihagyja.
A bot többek között SQL-, parancs- és sabloninjekciókat keres, továbbá hitelesítési és jogosultság-megkerüléseket vizsgál. Olyan eseteket is ellenőriz, amikor egy átalakítás miatt egy korábban futó ellenőrzés leállt. A rendszer jelzi a forráskódba bekerült titkokat és hitelesítő adatokat, az SSRF-et, az ellenőrizetlen átirányításokat, a nem biztonságos deszerializálást, valamint az ismert sérülékenységet bevezető függőségváltoztatásokat.
A Security Review nyomon követi, honnan érkezik a felhasználói bemenet, és milyen kódon halad keresztül. Minden megállapításhoz súlyossági szintet, támadási útvonalat és javasolt javítást ad. Ha egy megállapítást indoklással elutasítanak, a bot ugyanazon a pull requesten nem jelzi újra.
A csapatok saját szabályokat is megadhatnak a kódbázishoz. Ilyen szabály lehet például, hogy mely kliensen keresztül történhetnek külső hívások, vagy mely táblákat nem szabad kéréskezelőből lekérdezni. A Security Review ezeket a szabályokat minden pull requestnél ellenőrzi.
A funkciók a Teams és Enterprise csomagokban érhetők el
A Rollouts és a Security Review a bejelentés napjától elérhető a Cursor Teams és Enterprise csomagjain. Mindkét bot az automatizálási lapon kapcsolható be. A Cursor a következő 10 napban használati krediteket ad, hogy a csapatok valódi változtatásokon próbálhassák ki a Rolloutsot. A Teams ügyfelei nagyjából 50, az Enterprise ügyfelei pedig nagyjából 500 változtatáshoz kapnak kreditet.
A felhasználók így a kód ellenőrzése mellett a telepítés utáni állapotot is követhetik. A Rollouts külön választja a környezeteket, a Security Review pedig a pull requestekben jelzi a biztonsági kockázatokat, miközben a Cursor közlése szerint egyik szolgáltatás sem végzi el önállóan az összes jóváhagyási vagy visszaállítási műveletet.
Cursor: Rollouts and Security Review


