Skip to content
FunCoding

Search

Search docs, Skills and MCP

Security Agents

配置 PR 安全评审和定时漏洞扫描,跟踪 findings 与后续修复。

This page has not been translated into English yet. The original Chinese version is shown below.

Security Agents 在 Automations 中配置,包含合并前检查 PR 的 Security Reviewer,以及扫描静态代码库历史问题的 Vulnerability Scanner。两者需要 Cloud Agents 能力。

触发和工具

Security Reviewer 使用 Git-based triggers,包括 PR/MR 事件;保存前至少启用一个工具或 MCP。Vulnerability Scanner 使用 cron,每个 scanner 只有一个 schedule,要增加另一日程需另建 scanner;不要求工具也能保存并把 findings 写入列表。

可选择内建 security checks、编写项目特定指令、接入 issue tracker/Slack/MCP。一次扫描超过 1,000 个仓库可能触发源码服务限流,应拆小范围。

运行环境例外

通常通过 Cloud Agents 运行;团队 Security Reviewer 被 PR 事件触发时,官方说明运行在 Cursor-managed hosting,而不是一个 Cloud Agent。此类运行在 Recent Runs 打开只读 review session,没有可打开的底层 Cloud Agent,不能据此判断任务丢失。

推送前评审

Cursor 3.7+、网页和 CLI 可用 /review-security 或 /review。默认检查当前 branch 相对 base 的所有已提交和未提交改动,需要更窄范围或非默认 base 时明确要求。

Findings 管理

Vulnerability Scanner findings 按仓库分组,可按 scanner、status、feedback、severity 筛选。status 为 Active/Dismissed,可恢复;feedback 为 Useful/False Positive/Unimportant;severity 筛选为 Critical/High/Medium,并显示文件、发现日期、扫描 commit 和外部报告链接。

Fix in Cursor 启动 Cloud Agent 修复;启用 Origin 的团队可 View in codebase 打开扫描运行。扫描发现本身不是已证实修复,需要检查后续实际变更。

用量与指标

官方 Security Agents 页说明使用共享团队 service account,计入团队 usage pool,不影响个人用量。这与普通 Automations 的每任务专属 service account 描述不同,不应混为同一账号分配机制。

指标包括 vulnerabilities found、issues fixed、resolution rate。Cursor 用 LLM 检查增量 diff 判断 finding 是否修复,指标不是独立的确定性验证结果。