
Cursor、デプロイ監視とPR脆弱性診断の2ボットを公開
CursorコーディングエージェントコードレビューCI/CD
Cursorが「Rollouts」と「Security Review」の2つのボットを公開した。Rolloutsはプルリクエストのデプロイ後を監視してリグレッションを検知し、Security ReviewはPRの脆弱性を深刻度と攻撃経路つきで指摘する。対象はTeams/Enterpriseプランで、公開から10日間はトライアルクレジットが付与される。
何が発表されたか
Cursor は2026年9月23日、2つのボットを公開した。いずれも Teams / Enterprise プラン向けで、公開から10日間はトライアルクレジットが付く(Teams は約50変更分、Enterprise は約500変更分)。
Rollouts は、変更がデプロイされていく様子を追跡するボットである。
- プルリクエストの差分を解析し、監視計画を PR コメントとして作成する
- 環境ごとに分けて、ログ・メトリクス・トレースで変更を追跡する
- 結果を「健全と確認」「リグレッション検知」「判定不能」のいずれかで報告する
- リグレッションを検知すると、疑わしい変更を名指しして作成者に通知する
- GitHub、継続的デリバリーの仕組み、Datadog などのテレメトリ製品と連携する
Security Review は、プルリクエストを解析して悪用可能な脆弱性を洗い出すボットである。
- SQL・コマンド・テンプレートの各インジェクション、認証バイパス、シークレットの露出、SSRF、安全でないデシリアライズ、脆弱な依存関係を検査する
- 指摘ごとに深刻度、攻撃経路、修正案を提示する
- コードベース固有の要件に対しては、チームがカスタムルールを追加できる
開発者への影響
- AIによるレビューが「書く前」から「出したあと」まで伸びてきている。Security Review はマージ前、Rollouts はデプロイ後を見る役割分担になっている。既にCIで静的解析を回している場合、どこまで重複するかを確認してから導入したい。
- Rollouts は外部連携が前提である。ログやメトリクスを Datadog などに集約していない環境では、期待した判定が出ない可能性がある。まず自分たちの観測環境が要件を満たすかを見るのが先になる。
- 個人プランは対象外で、Teams / Enterprise のみ。小規模なチームで試すには契約の見直しが必要になる。
- トライアルクレジットには期限(公開から10日間)と変更数の上限があるため、評価するなら早めに時間を取る必要がある。
