Security Agents
配置 PR 安全评审和定时漏洞扫描,跟踪 findings 与后续修复。
Security Agents 在 Automations 中配置,包含合并前检查 PR 的 Security Reviewer,以及扫描静态代码库历史问题的 Vulnerability Scanner。两者需要 Cloud Agents 能力。
触发和工具
Security Reviewer 使用 Git-based triggers,包括 PR/MR 事件;保存前至少启用一个工具或 MCP。Vulnerability Scanner 使用 cron,每个 scanner 只有一个 schedule,要增加另一日程需另建 scanner;不要求工具也能保存并把 findings 写入列表。
可选择内建 security checks、编写项目特定指令、接入 issue tracker/Slack/MCP。一次扫描超过 1,000 个仓库可能触发源码服务限流,应拆小范围。
运行环境例外
通常通过 Cloud Agents 运行;团队 Security Reviewer 被 PR 事件触发时,官方说明运行在 Cursor-managed hosting,而不是一个 Cloud Agent。此类运行在 Recent Runs 打开只读 review session,没有可打开的底层 Cloud Agent,不能据此判断任务丢失。
推送前评审
Cursor 3.7+、网页和 CLI 可用 /review-security 或 /review。默认检查当前 branch 相对 base 的所有已提交和未提交改动,需要更窄范围或非默认 base 时明确要求。
Findings 管理
Vulnerability Scanner findings 按仓库分组,可按 scanner、status、feedback、severity 筛选。status 为 Active/Dismissed,可恢复;feedback 为 Useful/False Positive/Unimportant;severity 筛选为 Critical/High/Medium,并显示文件、发现日期、扫描 commit 和外部报告链接。
Fix in Cursor 启动 Cloud Agent 修复;启用 Origin 的团队可 View in codebase 打开扫描运行。扫描发现本身不是已证实修复,需要检查后续实际变更。
用量与指标
官方 Security Agents 页说明使用共享团队 service account,计入团队 usage pool,不影响个人用量。这与普通 Automations 的每任务专属 service account 描述不同,不应混为同一账号分配机制。
指标包括 vulnerabilities found、issues fixed、resolution rate。Cursor 用 LLM 检查增量 diff 判断 finding 是否修复,指标不是独立的确定性验证结果。