Rollouts und Sicherheitsprüfung

Heute führen wir zwei Cursor-Bots für die letzte Meile beim Ausliefern von Code ein. Rollouts überwacht jede Änderung während des Deployments und meldet ihren Zustand für jede Umgebung. Die Sicherheitsprüfung meldet ausnutzbare Bugs in jedem PR.

Beide sind ab sofort in den Teams- und Enterprise-Plänen verfügbar.

Rollouts

Rollouts fügt jedem PR einen Monitor hinzu, überwacht die Änderung während des Deployments und meldet ihren Zustand pro Umgebung: „als fehlerfrei verifiziert“, „Regression erkannt“ oder „nicht eindeutig“. Es ist Cursors Version der Firetiger Change Monitors, neu entwickelt mit dem Bot Development Kit.

Aktiviere es im Dashboard und verbinde deine Versionsverwaltung, dein Deployment-System und deinen Telemetrie-Anbieter. Ab dem nächsten PR beginnt Rollouts mit der Überwachung.

Monitoring-Pläne

Sobald ein PR geöffnet wird, analysiert Rollouts den Diff und die betroffenen Systeme und erstellt anschließend einen Monitoring-Plan als PR-Kommentar. Der Plan führt die erkannten Risiken auf, die beabsichtigte Wirkung der Änderung, die Signale, die Rollouts prüfen wird, sowie etwaige Lücken in der Instrumentierung, die es schwer machen würden, die Änderung zu verifizieren. Bearbeite den Plan direkt im PR – Rollouts nutzt dann deine Version.

Deployment-Tracking

Rollouts wird bei Deploy-Events für den Commit der Änderung aktiv und führt den Plan anhand deiner Logs, Metriken und Traces aus. Dabei verfolgt Rollouts jede Umgebung separat. So kann eine Änderung in Staging verifiziert und in Produktion trotzdem beanstandet werden. Rollouts prüft die beabsichtigte Wirkung der Änderung zusammen mit Fehlermeldungen und Latenzsignalen und meldet sich im PR zurück, sobald ein Ergebnis feststeht.

Regressionen

Wenn Rollouts eine Regression erkennt, benennt es die vermutlich verantwortliche Änderung und benachrichtigt deren Autor. Je nach Konfiguration kann es außerdem einen Revert-PR zum Review öffnen oder den Befund zur Behebung an einen Cloud-Agent übergeben. Merges oder Rollbacks führt Rollouts derzeit nicht eigenständig durch.

Integrationen

Rollouts verbindet sich für die Versionsverwaltung mit Origin oder GitHub, für Deploy-Events mit deinem Continuous-Delivery-System und für Signale mit Datadog sowie anderen Telemetrieanbietern. Eine Integration für Feature-Flags ist bald verfügbar.

Sicherheitsprüfung

Die Sicherheitsprüfung ist ab sofort verfügbar. Sie analysiert jeden PR im Kontext der Codebasis und veröffentlicht einen einzigen Review-Kommentar, in dem ausnutzbare Bugs gemeldet werden. Stil und Qualität bleiben Sache von Bugbot.

Kommentar der Sicherheitsprüfung in einem PR, der einen ausnutzbaren Bug samt Schweregrad und Korrekturvorschlag meldet

Aktiviere sie im Dashboard für die Repositories, die du überprüfen lassen möchtest. Draft-PRs werden übersprungen.

Was gemeldet wird

Die Sicherheitsprüfung sucht nach Injection-Schwachstellen in SQL-, Befehls- und Template-Kontexten sowie nach Umgehungen von Authentifizierung und Autorisierung, einschließlich Prüfungen, die nach einem Refactoring nicht mehr ausgeführt werden. Außerdem markiert sie Secrets und Zugangsdaten, die in den Quellcode committet wurden, SSRF und nicht validierte Weiterleitungen, unsichere Deserialisierung sowie Änderungen an Abhängigkeiten, durch die bekannte Sicherheitslücken entstehen. Dabei verfolgt sie, wo Benutzereingaben ins System gelangen und welche Stellen sie durchlaufen.

Befunde

Jeder Befund enthält einen Schweregrad, den Angriffspfad und einen Korrekturvorschlag. Wenn du einen Befund mit Begründung verwirfst, meldet ihn die Sicherheitsprüfung in diesem PR nicht erneut.

Team-Regeln

Füge Regeln für deine Codebasis hinzu – etwa, über welchen Client externe Aufrufe laufen müssen oder welche Tabellen nie aus einem Request-Handler abgefragt werden dürfen. Die Sicherheitsprüfung setzt sie bei jedem PR durch.

Erste Schritte

Rollouts und Security Reviewer sind ab sofort in den Teams- und Enterprise-Plänen verfügbar. Aktiviere beide Bots im Tab „Automatisierung“.

In den nächsten 10 Tagen stellen wir Nutzungsguthaben bereit, damit Teams Rollouts mit echten Änderungen ausprobieren können. Teams-Kunden erhalten Guthaben für etwa 50 Änderungen, Enterprise-Kunden für etwa 500.

Cursor Projects

Heute starten wir Projects in Cursor. Mit Projects kannst du größere Arbeitspakete angehen – etwa ein Feature, eine Migration oder eine komplette App. Projects bewahrt den Kontext über Monate hinweg, delegiert Aufgaben an Tausende von Subagents und erledigt wiederkehrende Arbeiten, ohne dass du dafür einen Prompt geben musst.

Du erreichst Projects über die linke Navigationsleiste. Der Koordinator-Agent in einem Projekt schreibt selbst keinen Code: Er plant die Arbeit, delegiert sie an Agents, die sie implementieren, und legt dir das Ergebnis zur Prüfung vor. Koordinatoren erstellen und verwalten Agents in deinem Namen und führen so viele parallel aus, wie es die Arbeit erfordert.

Basiert auf Cloud-Agents

Ein Projekt läuft auf einem eigenen Computer in der Cloud – wenn du deinen Laptop zuklappst, läuft es also weiter. Wenn etwas auf deiner Maschine getestet werden muss, startet der Koordinator dort einen lokalen Agent, der das übernimmt.

Gemeinsamer Kontext

Du solltest einen Agent nicht zu Beginn jeder Aufgabe neu einarbeiten müssen. Jedes Project verwaltet eine Reihe von Dateien, die über alle Cloud- und lokalen Maschinen hinweg synchronisiert werden, die seine Agents nutzen. Agents ergänzen Recherche und Artefakte sowie ihr Wissen über die Codebase und darüber, wie du die Arbeit erledigt haben möchtest. Findet ein Agent zum Beispiel heraus, wie sich ein Service testen lässt, kann jeder künftige Agent diese Anweisungen nutzen. Der gemeinsame Kontext wächst mit dem Project und macht den Koordinator so mit der Zeit immer effektiver.

Abonnements

Sag dem Koordinator-Agenten, dass er einen Slack-Kanal überwachen, nach einem Zeitplan laufen oder all deinen PRs folgen soll. So kann er auf erkannte Signale reagieren, ohne auf einen Prompt von dir zu warten.

Verbinde Slack und richte ihn auf einen Kanal für Bug-Reports – schon delegiert er jedes Mal, wenn ein Bug eingeht.

Projects ist als Beta verfügbar und wird ab heute für alle Benutzer ausgerollt.

Self-Hosted Machines

Cursor unterstützt Self-Hosted Machines, mit denen die Tool-Ausführung vollständig in deinem eigenen Netzwerk bleibt.

Deine Codebasis, Build-Ergebnisse und Secrets bleiben allesamt auf internen Maschinen in deiner Infrastruktur, während der Agent Tool-Aufrufe lokal verarbeitet.

Das Menü „Run on“ zeigt Remote Machines mit den selbstgehosteten Optionen lambda-test, cloud-demo und jacks-desktop

Dynamisches Pool-Scheduling

My Machines verbindet einen einzelnen Laptop oder eine VM mit deinem Account für persönliche Workflows.

Team-Pools sind benannte Warteschlangen von Workern für ein Team oder ein Enterprise. Die Kapazität wächst, wenn Requests eintreffen, und schrumpft, wenn Worker die Verbindung trennen – so skalieren deine Self-Hosted Machines mit der Nachfrage. Pools sind nicht an ein einzelnes Repository gebunden: Benenne den Pool, und jeder verfügbare Worker kann den Request übernehmen.

Pools können ungenutzte Maschinen zudem in den Ruhezustand versetzen und innerhalb eines Reconnect-Fensters wieder aktivieren, sobald ein Follow-up eintrifft – so musst du teure Kapazität nicht allein für den nächsten Prompt warmhalten.

Cloud-Agents-Dashboard mit einer Liste von Self-Hosted Machines-Pools samt Anzahl aktiver und ungenutzter Worker

Auf deinen Sandboxes ausführen

Cloud-Agents können jetzt auf Infrastruktur laufen, die du bereits nutzt, einschließlich AWS Lambda, Coder, Cloudflare, Daytona, Modal, Namespace, Vercel und E2B.

Computer-Use unter Linux und Mac

Selbstgehostete Worker unterstützen jetzt Computer-Use unter Linux und Mac. Mit den passenden Desktop-Paketen kann ein Agent klicken, tippen, Screenshots aufnehmen und den Browser bedienen. Du kannst seinen Desktop überwachen oder direkt aus Cursor heraus die Steuerung übernehmen.

Von Grund auf – ohne Repository

Cloud-Agent benötigen keinen verbundenen GitHub- oder anderen Drittanbieter-SCM-Provider mehr, um erste Schritte zu unternehmen. Sie können direkt losprompten und Ihre Arbeit anschließend in einem Cursor-Origin-Repo speichern."

Erste Schritte

Wähle im Repo-Picker Von Grund auf starten aus und gib dem Agent dann einen Prompt. Im Hintergrund erstellt Cursor ein Origin-Repo für dich.

Von Grund auf starten im Repo-Picker

Mach daraus ein echtes Repo – wann immer du möchtest

Sobald du mit dem Build des Agents zufrieden bist, klicke auf den Button Repo erstellen, um deine Arbeit in einem Origin-Repo zu speichern. Wähle einen benutzerdefinierten Namen oder einen der vorgeschlagenen Namen und lege die Sichtbarkeit auf privat oder intern fest. Du erhältst ein vollständig eingerichtetes Origin-Repo, das du teilen oder in dem du weiterarbeiten kannst. Navigiere zum Tab „Codebase“, um dein Repo zu finden und auf dein Projekt zuzugreifen.

Eine Live-Vorschau direkt im Browser

Cursor leitet jetzt die Live-Umgebung deines Cloud-Agenten direkt an deinen Browser weiter, sodass du sie in der Vorschau ansehen und Tools wie den Design-Modus nutzen kannst.

Veröffentliche deine Arbeit

Verbinde ein Vercel-Konto und klicke auf „Veröffentlichen“, um eine Live-URL für dein Projekt zu erhalten.

Für die Veröffentlichungsfunktion ist ein Vercel-Konto erforderlich.

Erste Schritte noch heute.

Verbesserungen für Cloud-Agenten und Cursor-Harness

Wir verbessern weiterhin Cloud-Agenten und das Cursor-Harness, damit jederzeit verfügbare Agenten als System arbeiten und eigenständig Software erstellen und ausliefern können, ohne bei jeder Schleife manuell eingreifen zu müssen.

Mit diesem Release können Cloud-Agenten automatisch auf Ereignisse reagieren und Arbeit übernehmen, ein Ziel verfolgen, bis es erreicht ist, und auch über lange Sessions hinweg auf Kurs bleiben.

Abonnements

Cursor kann jetzt deine PRs überwachen, einen Slack-Thread verfolgen oder geplante Aufgaben ausführen. Der Cursor Agent abonniert eine Ereignisquelle (einen Thread oder eine Unterhaltung) und wird aktiv, wenn etwas passiert. Abonnements sind vorerst nur für Cloud-Agent verfügbar.

Cloud-Agent abonnieren automatisch die PRs, die sie erstellen, und bringen sie zum Abschluss, indem sie CI-Fehler beheben und Bot-Kommentare berücksichtigen. Frage in Slack: @cursor check back in an hour and keep going until that feedback is in.

Benutzerdefinierte Modi

Nutze jeden Skill als Benutzerdefinierten Modus: einen Skill, der im Chat angeheftet bleibt. Benutzerdefinierte Modi sorgen dafür, dass sich Agenten auf einen Skill konzentrieren – stell sie dir wie „dauerhaft aktive“ Skills vor.

Wähle über / einen Skill aus und drücke ⌥⏎ (Mac) oder Alt+Eingabe (Windows), oder wähle Als Modus verwenden.

Subagents auf eigenen Maschinen

Subagents können jetzt auf eigenen virtuellen Maschinen ausgeführt werden. Jeder erhält eine isolierte Kopie des Projekts mit einem sauberen Kontext in einer eigenen Cloud-Umgebung.

Lassen Sie Subagents die Änderungen des übergeordneten Agent in frischen Umgebungen testen oder unabhängige Fixes ohne Kollisionen als Schwarm bearbeiten. Probieren Sie run a swarm of subagents to test my app for bugs, each in its own environment.

/goal

Mit /goal gibst du dem Agent ein langfristiges Ziel vor, auf das er hinarbeitet, bis es vollständig erreicht ist.

Probiere /goal fix all flaky tests and make CI green in einem neuen Chat aus. Kombiniere es mit einem benutzerdefinierten Modus, um einem Playbook zu folgen, oder mit /loop für regelmäßige Check-ins.

Verbesserte Steuerung

Du kannst dem Agent jetzt während der Arbeit eine Nachricht senden, um ihn zu steuern, ohne ihn zu unterbrechen. Rückfragen warten bis zum nächsten Tool-Aufruf, statt den Agent mitten in einer Aktion zu unterbrechen.

Gib eine Rückfrage ein und klicke auf „Jetzt senden“ oder drücke zweimal ⏎.