Rollouts et Security Review

Nous lançons aujourd'hui deux bots Cursor pour la dernière ligne droite de la livraison de code. Rollouts surveille chaque changement tout au long de son déploiement et indique son état de santé dans chaque environnement. Security Review signale les bugs exploitables sur chaque pull request.

Tous deux sont disponibles dès aujourd'hui avec les forfaits Teams et Enterprise.

Rollouts

Rollouts associe un moniteur à chaque pull request et suit le changement tout au long de son déploiement, en indiquant son état de santé pour chaque environnement : sain (vérifié), régression détectée ou non concluant. Il s'agit de la version Cursor des Change Monitors de Firetiger, reconstruite avec le Bot Development Kit.

Activez-le depuis le tableau de bord, puis connectez votre outil de gestion de versions, votre système de déploiement et votre fournisseur de télémétrie. Rollouts commence sa surveillance dès la prochaine pull request.

Plans de surveillance

Lorsqu'une pull request est ouverte, Rollouts analyse le diff et les systèmes concernés, puis rédige un plan de surveillance qu'il publie en commentaire dans la PR. Ce plan recense les risques identifiés, l'effet attendu de la modification, les signaux que Rollouts va contrôler, ainsi que les éventuelles lacunes d'instrumentation qui compliqueraient la vérification de la modification. Modifiez le plan directement dans la PR : Rollouts utilisera votre version.

Suivi des déploiements

Rollouts se déclenche lors des événements de déploiement liés au commit de la modification et exécute le plan sur vos logs, métriques et traces. Il suit chaque environnement séparément : une modification peut ainsi être validée en préproduction tout en étant signalée en production. Rollouts vérifie l’effet attendu de la modification en parallèle des signaux d’erreur et de latence, puis publie son rapport sur la PR une fois son verdict rendu.

Régressions

Lorsque Rollouts repère une régression, il désigne la modification qu'il soupçonne d'en être à l'origine et en informe l'auteur. Selon la configuration, il peut également ouvrir une PR de revert à examiner ou confier le résultat à un agent cloud pour qu'il le corrige. Pour l'instant, Rollouts n'effectue ni merge ni rollback de sa propre initiative.

Intégrations

Rollouts se connecte à Origin ou à GitHub pour la gestion de versions, à votre système de livraison continue pour les événements de déploiement, et à Datadog ainsi qu'à d'autres fournisseurs de télémétrie pour les signaux. L'intégration des feature flags sera bientôt disponible.

Security Review

Security Review est disponible dès aujourd'hui. Il analyse chaque pull request dans le contexte de la base de code et publie un seul commentaire de revue qui signale les bugs exploitables. Le style et la qualité restent du ressort de Bugbot.

Commentaire de Security Review sur une pull request signalant un bug exploitable, avec son niveau de gravité et un correctif proposé

Activez-le depuis le tableau de bord pour les dépôts que vous souhaitez faire examiner. Les PR en brouillon ne sont pas analysées.

Ce qu'il signale

Security Review détecte les injections SQL, de commandes et de templates, ainsi que les contournements d'authentification et d'autorisation, y compris les vérifications qui ne s'exécutent plus à la suite d'un refactoring. Il signale également les secrets et identifiants commités dans le code source, les failles SSRF et les redirections non validées, la désérialisation non sécurisée, ainsi que les modifications de dépendances qui introduisent des vulnérabilités connues. Il retrace le point d'entrée des entrées utilisateur et le chemin qu'elles parcourent.

Résultats

Chaque résultat indique un niveau de gravité, le chemin d'attaque et un correctif suggéré. Si vous en rejetez un en précisant la raison, Security Review ne le signalera plus sur cette PR.

Règles d’équipe

Ajoutez des règles propres à votre base de code, par exemple le client par lequel doivent obligatoirement passer les appels externes, ou les tables qui ne doivent jamais être interrogées depuis un gestionnaire de requêtes : Security Review les fera respecter sur chaque PR.

Premiers pas

Rollouts et Security Reviewer sont disponibles dès aujourd'hui avec les forfaits Teams et Enterprise. Activez l'un ou l'autre de ces bots depuis l'onglet des automatisations.

Pendant les 10 prochains jours, nous offrons des crédits d'utilisation pour que les équipes puissent essayer Rollouts sur de vrais changements. Les clients Teams et Enterprise reçoivent respectivement des crédits pour environ 50 et 500 changements.

Cursor Projects

Aujourd'hui, nous lançons Projects dans Cursor. Projects vous permet de mener des chantiers plus vastes : une fonctionnalité, une migration ou une application complète. Il conserve le contexte sur des mois de travail, délègue des tâches à des milliers de sous-agents et prend en charge les travaux récurrents sans qu'on le lui demande.

Accédez à Projects depuis la barre de navigation de gauche. L'agent coordinateur d'un projet n'écrit pas le code lui-même : il planifie le travail, le délègue à des agents qui l'implémentent, puis vous restitue le travail terminé pour vérification. Les coordinateurs créent et gèrent des agents en votre nom, en en exécutant autant en parallèle que le travail l'exige.

Propulsé par les Agents Cloud

Un Project s'exécute sur son propre ordinateur dans le cloud : fermer votre ordinateur portable ne l'interrompt donc pas. Lorsqu'un test doit être effectué sur votre machine, le coordinateur lance un agent local pour l'exécuter sur place.

Contexte partagé

Vous ne devriez pas avoir à mettre un agent au courant chaque fois que vous démarrez une tâche. Chaque Project conserve un ensemble de fichiers synchronisés sur toutes les machines cloud et locales utilisées par ses agents. Les agents y ajoutent leurs recherches et leurs artifacts, ainsi que ce qu'ils apprennent de la base de code et de votre façon de travailler. Si un agent découvre comment tester un service, par exemple, tous les agents suivants pourront s'appuyer sur ces instructions. Le contexte partagé s'enrichit avec le Project, rendant le coordinateur de plus en plus efficace au fil du temps.

Subscriptions

Demandez à l'agent coordinateur de surveiller un canal Slack, de s'exécuter selon une planification ou de suivre toutes vos PR. Il peut ainsi agir en fonction des signaux qu'il repère, sans attendre votre prompt.

Connectez Slack, pointez-le vers un canal de rapports de bugs, et il se met à déléguer dès qu'un bug est signalé.

Les projets sont disponibles en bêta et déployés progressivement auprès de tous les utilisateurs à partir d'aujourd'hui.

Self-Hosted Machines

Cursor prend en charge les Self-Hosted Machines, qui maintiennent l’exécution des outils entièrement au sein de votre propre réseau.

Votre base de code, vos artefacts de build et vos secrets restent tous sur des machines internes qui s’exécutent dans votre infrastructure, tandis que l’agent traite les appels d’outils localement.

Menu Run on montrant Remote Machines avec les options auto-hébergées lambda-test, cloud-demo et jacks-desktop

Scheduling dynamique des pools

My Machines connecte un seul ordinateur portable ou une VM à votre compte, pour vos workflows personnels.

Les pools d'équipe sont des files nommées de workers destinées à une équipe ou à une entreprise. La capacité augmente à mesure que les requêtes arrivent et diminue lorsque des workers se déconnectent : vos Self-Hosted Machines peuvent ainsi passer à l'échelle selon la demande. Les pools ne sont pas liés à un dépôt unique : indiquez le nom du pool, et n'importe quel worker disponible pourra prendre la requête en charge.

Les pools peuvent aussi mettre en veille les machines inactives, puis les réactiver pendant une fenêtre de reconnexion lorsqu'un suivi arrive : inutile donc de maintenir une capacité coûteuse en activité juste pour le prompt suivant.

Tableau de bord des Agents Cloud affichant les pools Self-hosted Machines avec le nombre de workers actifs et inactifs

Exécuter sur vos sandboxes

Les Agents Cloud peuvent désormais s'exécuter sur l'infrastructure que vous utilisez déjà, notamment depuis AWS Lambda, Coder, Cloudflare, Daytona, Modal, Namespace, Vercel et E2B.

Utilisation de l'ordinateur sur Linux et Mac

Les workers auto-hébergés prennent désormais en charge l'utilisation de l'ordinateur sur Linux et Mac. Avec les bons paquets de bureau, un agent peut cliquer, saisir du texte, faire des captures d'écran et piloter le navigateur. Vous pouvez observer son bureau ou en prendre le contrôle depuis Cursor.

Partir de zéro, sans dépôt

Les Agents Cloud ne nécessitent plus de connexion à GitHub ou à un autre fournisseur SCM tiers pour démarrer. Envoyez un prompt dès le départ, puis enregistrez votre travail dans un dépôt Cursor Origin.

Premiers pas

Dans le sélecteur de dépôt, sélectionnez Partir de zéro, puis envoyez une instruction à l’agent. En arrière-plan, Cursor crée un dépôt Origin pour vous.

Partir de zéro dans le sélecteur de dépôt

Transformez-le en véritable dépôt, quand vous le voulez

Une fois que le résultat de l’agent vous convient, cliquez sur le bouton Créer un dépôt pour enregistrer votre travail dans un dépôt Origin. Choisissez un nom personnalisé ou l’un des noms suggérés, puis définissez sa visibilité sur privé ou interne. Vous obtiendrez un dépôt Origin entièrement configuré, prêt à être partagé ou à continuer à développer. Accédez à l’onglet Codebase pour trouver votre dépôt et accéder à votre projet.

Un aperçu en direct, directement dans le navigateur

Cursor redirige désormais les ports de l’environnement en direct de votre agent cloud vers votre navigateur, afin que vous puissiez le prévisualiser et utiliser des outils comme le mode Design.

Publiez votre travail

Connectez un compte Vercel et cliquez sur Publier pour obtenir une URL publique de votre création.

Un compte Vercel est requis pour utiliser la fonctionnalité de publication.

Commencez dès aujourd’hui.

Améliorations des Agents Cloud et du harness Cursor

Nous continuons d’améliorer les agents cloud et le harness Cursor afin que les agents toujours actifs puissent fonctionner comme un système, créer et livrer des logiciels de manière autonome, sans intervention nécessaire à chaque boucle.

Avec cette version, les agents cloud peuvent automatiquement prendre en charge des tâches en réponse à des événements, poursuivre un objectif jusqu’à ce qu’il soit atteint et garder le cap tout au long de sessions de longue durée.

Abonnements

Cursor peut désormais surveiller vos PR, suivre un fil Slack ou exécuter des tâches planifiées. Cursor Agent s’abonne à une source d’événements (un fil ou une conversation) et se réactive lorsqu’un événement se produit. Les abonnements ne sont pour l’instant disponibles que pour les agents Cloud.

Les agents Cloud s’abonnent automatiquement aux PR qu’ils créent et les mènent à terme, en corrigeant la CI et en traitant les commentaires des bots. Dans Slack, demandez @cursor check back in an hour and keep going until that feedback is in.

Modes personnalisés

Utilisez n’importe quelle skill comme Mode personnalisé : une skill qui reste épinglée dans le chat. Les modes personnalisés permettent aux agents de rester concentrés sur une skill : voyez-les comme des skills « toujours actives ».

Depuis /, sélectionnez une skill et appuyez sur ⌥⏎ (Mac) ou Alt+Enter (Windows), ou choisissez Utiliser comme mode.

Sous-agents sur leurs propres machines

Les sous-agents peuvent désormais s’exécuter sur leurs propres machines virtuelles. Chacun dispose d’une copie isolée du projet, avec un contexte propre dans son propre environnement cloud.

Demandez aux sous-agents de tester les modifications de l’agent parent dans des environnements neufs, ou lancez un essaim de correctifs indépendants sans risque de conflit. Essayez run a swarm of subagents to test my app for bugs, each in its own environment.

/goal

Utilisez /goal pour donner à l’agent un objectif à long terme sur lequel travailler jusqu’à sa réalisation complète.

Essayez /goal corriger tous les tests instables et mettre la CI au vert dans un nouveau chat. Associez-le à un mode personnalisé pour suivre un playbook GTM, ou à /loop pour effectuer des vérifications récurrentes.

Améliorations du pilotage

Vous pouvez désormais envoyer un message pour guider l’agent pendant qu’il travaille, sans l’interrompre. Les messages de suivi attendent le prochain appel d’outil au lieu d’interrompre l’agent en pleine action.

Saisissez un message de suivi et cliquez sur Envoyer maintenant, ou appuyez deux fois sur ⏎.