Cursor ニュース 2026/09/23 AI判定 重要度:中

Cursor、リリース最終段階を守る新ボット「Rollouts」「Security Review」を発表

#Cursor#Rollouts#Security Review#DevOps#Bugbot

Cursorは2026年9月23日、同社が「コード出荷の最終段階」を支えると位置づける2つの新ボットを発表しました。「Rollouts」は変更がデプロイされる様子を監視し、環境ごとの健全性を報告します。「Security Review」はすべてのプルリクエストを読み込み、悪用可能な脆弱性を洗い出します。いずれもTeams・Enterpriseプランで即日利用可能です。

詳細

  • Rollouts: 各プルリクエストに監視機能を紐づけ、差分と影響するシステムを読み取ったうえで、特定したリスク・変更の意図した効果・確認すべきシグナル・計測が不足している箇所を「モニタリングプラン」としてPRコメントに投稿。作成者はPR上でプランを直接編集可能
  • デプロイ監視: デプロイイベントを検知するとプランを実行し、ログ・メトリクス・トレースを照合。ステージングと本番を別々に追跡するため、ある環境では健全に見えても別の環境で異常が検出されることがある
  • 回帰検出時の対応: 回帰を検出するとRolloutsは変更の作成者に通知し、設定次第でリバートPRの作成やクラウドエージェントへの修正依頼まで行う。ただし自動でのマージやロールバックは行わない
  • Rolloutsの位置づけ: 実質的にはFiretiger Change MonitorsをCursorの「Bot Development Kit」で再構築したもので、GitHub/OriginでのソースコントロールやCI/CDシステム、Datadogなどのテレメトリ基盤と連携する(フィーチャーフラグ連携は今後対応予定)
  • Security Review: プルリクエストごとに1件のレビューコメントを投稿し、SQL・コマンド・テンプレート各所へのインジェクション、認証・認可のバイパス、シークレット漏えい、SSRF、安全でないデシリアライズ、脆弱な依存関係の変更などを検出。スタイルや品質面のチェックは引き続きBugbotが担当
  • 検出結果とルール設定: 各検出結果には深刻度・攻撃経路・修正案が付与される。理由を添えて却下することも可能で、チームは「外部呼び出しは特定のクライアントを経由すること」といった独自ルールを追加し、すべてのPRに適用できる
  • 提供条件: automationsタブから両ボットを有効化可能。提供開始から10日間、Teamsは約50件、Enterpriseは約500件分の変更に対応するトライアル利用クレジットが付与される

その後

両ボットは、コード生成にとどまらずデプロイ監視やセキュリティ監査といった、従来は別々の専用ツールが担っていた領域までCursorのボット群を拡張する取り組みの一環です。Rolloutsは他のCursorボットと同じBot Development Kit上に構築されているため、検出した回帰をそのままクラウドエージェントに引き継いで修正させることができ、検知から修正までのループを短縮します。Cursorは最初の10日間のトライアルクレジット以降の扱いについて明言しておらず、その後は通常の課金体系に移行するとみられます。