Cursor выкатил двух ботов, которые живут не в чате редактора, а в pull request.
Rollouts вешает монитор на PR и смотрит, как изменение ведёт себя после деплоя: здорово, регрессия или непонятно. Security Review читает diff в контексте репозитория и пишет один комментарий про эксплуатируемые дыры. Стиль и качество по-прежнему у Bugbot.
Rollouts
На открытии PR бот составляет план мониторинга: какие риски, какой эффект ждут, какие сигналы проверят. План можно править в комментарии — дальше он идёт по вашей версии. На событие деплоя план гоняется по логам, метрикам и трейсам отдельно для staging и production.
Если видит регрессию — называет подозреваемый change и пишет автору. По настройке может открыть revert PR или отдать cloud-агенту, но сам ничего не мержит и не откатывает.
Нужны связки: GitHub или Origin, ваша CD и телеметрия (Datadog и соседние). Feature flags обещают позже.
Security Review
Смотрит инъекции (SQL, command, template), обход authz, секреты в git, SSRF, небезопасную десериализацию и уязвимые зависимости. У находки есть серьёзность, путь атаки и предлагаемый фикс. Дрофт-PR пропускает.
Командные правила («внешние вызовы только через этот клиент», «эту таблицу из хендлера не трогать») бот начинает требовать на каждом PR.
Что это значит из России
Оба бота — Teams и Enterprise. На Pro и Hobby их нет: для соло это не замена ревью после агента. Если вы в команде на западном биллинге, включайте с дашборда Automations. Секреты по-прежнему не класть в чат — см. Privacy Mode.
Первые дни Cursor даёт кредиты на прогон Rollouts (~50 изменений на Teams, ~500 на Enterprise). Это акция запуска, не вечная квота.
Официальная заметка: cursor.com/changelog.