Rollouts y Security Review

Hoy lanzamos dos bots de Cursor para el último tramo de la entrega de código. Rollouts supervisa cada cambio durante su despliegue e informa de su estado en cada entorno. Security Review detecta errores explotables en cada PR y te avisa.

Ambos ya están disponibles en los planes Teams y Empresas.

Rollouts

Rollouts adjunta un monitor a cada PR y supervisa el cambio a medida que se despliega, e informa del estado del cambio en cada entorno: saludable verificado, regresión detectada o no concluyente. Es la versión de Cursor de los Change Monitors de Firetiger, recreada con el Bot Development Kit.

Actívalo desde el dashboard y conecta tu control de código fuente, tu sistema de despliegue y tu proveedor de telemetría. Rollouts empezará a supervisar a partir del próximo PR.

Planes de monitorización

Cuando se abre un PR, Rollouts lee la diferencia y los sistemas a los que afecta, y luego redacta un plan de monitorización como comentario en el PR. El plan enumera los riesgos que ha identificado, el efecto que debería tener el cambio, las señales que comprobará y cualquier carencia de instrumentación que dificulte verificar el cambio. Si editas el plan en el PR, Rollouts usará tu versión.

Seguimiento de despliegues

Rollouts se activa con los eventos de despliegue del commit del cambio y ejecuta el plan sobre tus logs, métricas y trazas. Supervisa cada entorno por separado, de modo que un cambio puede darse por verificado en staging y, aun así, marcarse como problemático en producción. Rollouts comprueba el efecto previsto del cambio junto con las señales de error y latencia, e informa en el PR cuando llega a un veredicto.

Regresiones

Cuando Rollouts detecta una regresión, señala el cambio que considera responsable y avisa a su autor. Según la configuración, también puede abrir un PR de reversión para su revisión o pasarle el hallazgo a un agente en la nube para que lo solucione. Por ahora, Rollouts no fusiona ni revierte cambios por su cuenta.

Integraciones

Rollouts se conecta a Origin o GitHub para el control de código fuente, a tu sistema de entrega continua para los eventos de despliegue y a Datadog y otros proveedores de telemetría para obtener señales. La integración con feature flags llegará pronto.

Security Review

Security Review ya está disponible. Analiza cada PR en el contexto de la base de código y publica un único comentario de revisión en el que informa de los errores explotables. El estilo y la calidad siguen a cargo de Bugbot.

Comentario de Security Review en un PR que informa de un error explotable, con su gravedad y una propuesta de solución

Actívalo desde el dashboard en los repositorios que quieras revisar. Los PR en borrador se omiten.

Qué detecta

Security Review busca vulnerabilidades de inyección en SQL, comandos y plantillas, así como formas de eludir la autenticación y la autorización, incluidas las comprobaciones que dejaron de ejecutarse tras una refactorización. También señala secretos y credenciales incluidos en commits del código fuente, SSRF y redirecciones no validadas, deserialización insegura y cambios en dependencias que introducen vulnerabilidades conocidas. Además, rastrea por dónde llega la entrada del usuario y por qué componentes pasa.

Hallazgos

Cada hallazgo incluye un nivel de gravedad, la ruta de ataque y una propuesta de solución. Si descartas uno e indicas el motivo, Security Review no volverá a señalarlo en ese PR.

Reglas del equipo

Agrega reglas para tu base de código, como por qué cliente deben pasar las llamadas externas o qué tablas nunca deben consultarse desde un controlador de solicitudes, y Security Review se encargará de aplicarlas en cada PR.

Primeros pasos

Rollouts y Security Reviewer ya están disponibles en los planes Teams y Empresas. Activa cualquiera de los dos bots desde la pestaña de automatizaciones.

Durante los próximos 10 días, incluimos créditos de uso para que los equipos puedan probar Rollouts con cambios reales. Los clientes de los planes Teams y Empresas reciben créditos para unos 50 y 500 cambios, respectivamente.

Proyectos de Cursor

Hoy lanzamos los proyectos en Cursor. Los proyectos te permiten abordar trabajos de mayor envergadura, como una función, una migración o una aplicación completa. Mantienen el contexto a lo largo de meses de trabajo, delegan tareas a miles de subagentes y realizan tareas recurrentes sin que se lo pidas.

Accede a los proyectos desde la navegación de la izquierda. El agente coordinador de un proyecto no escribe código: planifica el trabajo, lo delega en agentes que lo implementan y te devuelve el resultado terminado para que lo compruebes. Los coordinadores crean y gestionan agentes en tu nombre, y ejecutan tantos en paralelo como el trabajo requiera.

Impulsado por Cloud Agents

Un Proyecto se ejecuta en su propia computadora en la nube, así que cerrar tu portátil no lo detiene. Cuando algo se tiene que probar en tu máquina, el coordinador inicia un agente local para ejecutarlo ahí.

Contexto compartido

No deberías tener que poner en contexto a un agente cada vez que inicias una tarea. Cada proyecto mantiene un conjunto de archivos que se sincronizan en todas las máquinas locales y en la nube que usan sus agentes. Los agentes agregan investigación y artifacts, junto con lo que aprenden sobre el codebase y cómo prefieres que se haga el trabajo. Por ejemplo, si un agente descubre cómo probar un servicio, todos los agentes futuros pueden usar esas instrucciones. El contexto compartido crece con el proyecto, lo que hace que el coordinador sea más eficaz con el tiempo.

Subscriptions

Dile al agente coordinador que vigile un canal de Slack, se ejecute según una programación o haga seguimiento de todos tus PR. Así puede actuar en función de las señales que detecte, sin esperar a que se lo pidas.

Conecta Slack y apúntalo a un canal de reportes de errores: empezará a delegar cada vez que llegue un error.

Los proyectos están disponibles en beta y se irán habilitando para todos los usuarios a partir de hoy.

Máquinas autoalojadas

Cursor es compatible con las máquinas autoalojadas, que te permiten mantener la ejecución de herramientas por completo dentro de tu propia red.

Tu código, los resultados de compilación y los secretos permanecen en máquinas internas que se ejecutan en tu infraestructura, mientras que el agente atiende las llamadas a herramientas de forma local.

Menú Run on que muestra Remote Machines con las opciones autoalojadas lambda-test, cloud-demo y jacks-desktop

Programación dinámica de grupos

My Machines conecta un solo portátil o VM a tu cuenta para flujos de trabajo personales.

Grupos de equipo son colas con nombre de workers para un equipo o una empresa. La capacidad puede crecer a medida que llegan las requests y reducirse cuando los workers se desconectan, de modo que tus máquinas autoalojadas escalan con la demanda. Los grupos no están ligados a un único repositorio: basta con indicar el nombre del grupo y cualquier worker disponible podrá tomar la request.

Los grupos también pueden hibernar las máquinas inactivas y restaurarlas dentro de una ventana de reconexión cuando llega un seguimiento, así no mantienes capacidad costosa activa solo a la espera del próximo prompt.

Cloud Agents dashboard mostrando los grupos de Self-hosted Machines con el número de workers activos e inactivos

Ejecuta en tus sandboxes

Los Cloud Agents ya pueden ejecutarse en la infraestructura que ya usas, incluidos AWS Lambda, Coder, Cloudflare, Daytona, Modal, Namespace, Vercel y E2B.

Uso del ordenador en Linux y Mac

Los workers autoalojados ya son compatibles con el uso del ordenador en Linux y Mac. Con los paquetes de escritorio adecuados, un agente puede hacer clic, escribir, tomar capturas de pantalla y controlar el navegador. Puedes ver su escritorio o tomar el control desde Cursor.

Empieza desde cero, sin repositorio

Cloud Agents ya no requiere conectar GitHub ni ningún otro proveedor de SCM externo para empezar. Da instrucciones desde el principio y luego guarda tu trabajo en un repositorio de Origin."

Primeros pasos

Selecciona Empezar desde cero en el selector de repositorios y, a continuación, indica al agente lo que debe hacer. En segundo plano, Cursor crea un repositorio de Origin por ti.

Empezar desde cero en el selector de repositorios

Conviértelo en un repositorio real cuando quieras

Cuando estés conforme con lo que ha creado el agente, haz clic en el botón Create repo para guardar tu trabajo en un repositorio de Origin. Elige un nombre personalizado o uno de los sugeridos y establece la visibilidad como privada o interna. Obtendrás un repositorio de Origin completamente estructurado, listo para compartir o seguir desarrollándolo. Ve a la pestaña Codebase para encontrar tu repositorio y acceder a tu proyecto.

Una vista previa en tiempo real, directamente en el navegador

Cursor ahora reenvía el puerto del entorno en tiempo real de tu agente en la nube directamente a tu navegador para que puedas previsualizarlo y usar herramientas como el modo de diseño.

Publica tu trabajo

Conecta una cuenta de Vercel y haz clic en Publicar para obtener una URL en vivo de lo que creaste.

Se requiere una cuenta de Vercel para usar la función de publicación.

Empieza hoy.

Mejoras en los agentes Cloud y el entorno de ejecución de Cursor

Seguimos mejorando los agentes Cloud y el entorno de ejecución de Cursor para que los agentes siempre activos puedan funcionar como un sistema, creando y lanzando software por su cuenta sin necesidad de intervención en cada ciclo.

Con esta versión, los agentes Cloud pueden asumir trabajo automáticamente en respuesta a eventos, mantener un objetivo hasta alcanzarlo y mantener el rumbo durante sesiones de larga duración.

Suscripciones

Ahora Cursor puede supervisar tus PR, seguir un hilo de Slack o ejecutar tareas programadas. Cursor Agent se suscribe a una fuente de eventos (un hilo o una conversación) y se activa cuando ocurre algo. Por ahora, las suscripciones solo están disponibles para agentes Cloud.

Los agentes Cloud se suscriben automáticamente a las PR que crean y las llevan hasta completarlas, solucionando problemas de CI y atendiendo los comentarios de bots. En Slack, escribe @cursor vuelve a comprobarlo en una hora y sigue hasta incorporar esos comentarios.

Modos personalizados

Usa cualquier skill como un Modo personalizado: una skill que permanece fijada en el chat. Los modos personalizados ayudan a los agentes a centrarse en una skill; puedes considerarlos skills «siempre activos».

Desde /, elige una skill y presiona ⌥⏎ (Mac) o Alt+Enter (Windows), o selecciona Usar como modo.

Subagentes en sus propias máquinas

Ahora los subagentes pueden ejecutarse en sus propias máquinas virtuales. Cada uno recibe una copia aislada del proyecto, con un contexto limpio, en su propio entorno Cloud.

Haz que los subagentes prueben los cambios del agente principal en entornos nuevos o coordina correcciones independientes sin conflictos. Prueba run a swarm of subagents to test my app for bugs, each in its own environment.

/goal

Usa /goal para dar al agente un objetivo a largo plazo en el que trabajar hasta completarlo.

Prueba /goal solucionar todas las pruebas intermitentes y poner CI en verde en un chat nuevo. Combínalo con un modo personalizado para seguir un playbook o con /loop para comprobaciones periódicas.

Mejoras en la orientación

Ahora puedes enviar un mensaje para orientar al agente mientras trabaja, sin interrumpirlo. Los mensajes de seguimiento esperan hasta la siguiente llamada a herramienta en lugar de interrumpir al agente a mitad de una acción.

Escribe un mensaje de seguimiento y haz clic en Enviar ahora, o presiona ⏎ dos veces.