Rollouts e Security Review

Hoje estamos lançando dois bots do Cursor para a reta final da entrega de código. O Rollouts monitora cada alteração durante a implementação e informa a saúde dela em cada ambiente. O Security Review aponta bugs exploráveis em cada PR.

Ambos já estão disponíveis nos planos Teams e Empresas.

Rollouts

O Rollouts anexa um monitor a cada PR e acompanha a alteração enquanto ela é implementada, informando a saúde da alteração em cada ambiente: saudável (verificada), regressão detectada ou inconclusiva. É a versão do Cursor dos Change Monitors do Firetiger, reconstruída com o Bot Development Kit.

Ative-o no dashboard e conecte seu controle de versão, seu sistema de implementação e seu provedor de telemetria. O Rollouts começa a monitorar a partir do próximo PR.

Planos de monitoramento

Quando um PR é aberto, o Rollouts lê o diff e os sistemas afetados por ele e, em seguida, publica um plano de monitoramento como comentário no PR. O plano lista os riscos identificados, o efeito esperado da alteração, os sinais que serão verificados e eventuais lacunas de instrumentação que dificultariam a validação da alteração. Edite o plano no próprio PR e o Rollouts passará a usar a sua versão.

Rastreamento de implantações

O Rollouts é acionado por eventos de implementação do commit da alteração e executa o plano com base nos seus logs, métricas e traces. Ele acompanha cada ambiente separadamente, então uma alteração pode ser verificada em staging e, mesmo assim, ser sinalizada em produção. O Rollouts avalia o efeito pretendido da alteração junto com sinais de erro e latência e, ao chegar a um veredito, reporta o resultado no PR.

Regressões

Quando o Rollouts detecta uma regressão, ele aponta a alteração suspeita e notifica o autor. Dependendo da configuração, ele também pode abrir um PR de reversão para revisão ou repassar o problema a um agente na nuvem para correção. Atualmente, o Rollouts não faz merge nem rollback por conta própria.

Integrações

O Rollouts se conecta ao Origin ou ao GitHub para controle de versão, ao seu sistema de entrega contínua para eventos de implementação e ao Datadog e a outros provedores de telemetria para obter sinais. A integração com feature flags estará disponível em breve.

Security Review

O Security Review já está disponível. Ele lê cada PR no contexto da base de código e publica um único comentário de revisão apontando bugs exploráveis. Estilo e qualidade continuam sob responsabilidade do Bugbot.

Comentário do Security Review em um PR apontando um bug explorável, com nível de severidade e correção sugerida

Ative-o no dashboard para os repositórios que você quer que sejam revisados. PRs em rascunho são ignorados.

O que ele relata

O Security Review procura vulnerabilidades de injeção em SQL, comandos e templates, além de brechas que permitem burlar a autenticação e a autorização, incluindo verificações que deixaram de ser executadas após uma refatoração. Ele também sinaliza segredos e credenciais commitados no código-fonte, SSRF e redirecionamentos não validados, desserialização insegura e alterações em dependências que introduzem vulnerabilidades conhecidas. Além disso, rastreia onde a entrada do usuário ingressa no sistema e por onde ela passa.

Descobertas

Cada descoberta vem com um nível de severidade, o caminho de ataque e uma sugestão de correção. Se você descartar uma descoberta e informar o motivo, o Security Review não vai apontá-la de novo nesse PR.

Regras da equipe

Adicione regras para a sua base de código, como qual client deve ser usado para chamadas externas ou quais tabelas nunca devem ser consultadas a partir de um handler de requisição, e o Security Review vai garantir que elas sejam seguidas em todo PR.

Primeiros passos

O Rollouts e o revisor de segurança já estão disponíveis nos planos Teams e Empresas. Ative qualquer um dos bots na aba de automações.

Nos próximos 10 dias, vamos oferecer créditos de uso para que as equipes possam experimentar o Rollouts em alterações reais. Clientes dos planos Teams e Empresas recebem créditos para cerca de 50 e 500 alterações, respectivamente.

Cursor Projects

Hoje estamos lançando o Projects no Cursor. O Projects permite assumir trabalhos maiores, como um recurso, uma migração ou um app completo. Ele mantém o contexto ao longo de meses de trabalho, delega tarefas a milhares de subagentes e realiza tarefas recorrentes sem que você precise pedir.

Acesse o Projects pela navegação à esquerda. O agente coordenador de um projeto não escreve código; ele planeja o trabalho, delega a agentes que o implementam e devolve o resultado final para você conferir. Os coordenadores criam e gerenciam agentes em seu nome, executando quantos forem necessários em paralelo, conforme a demanda do trabalho.

Impulsionado por Agentes na nuvem

Um Projeto roda em um computador próprio na nuvem, então fechar o notebook não o interrompe. Quando algo precisa ser testado na sua máquina, o coordenador inicia um agente local para executá-lo ali.

Contexto compartilhado

Você não deveria precisar contextualizar um agente toda vez que inicia uma tarefa. Cada Projeto mantém um conjunto de arquivos que se sincroniza entre todas as máquinas locais e na nuvem usadas por seus agentes. Os agentes acrescentam pesquisas e artefatos, além do que aprendem sobre a base de código e sobre como você prefere que o trabalho seja feito. Se um agente descobre como testar um serviço, por exemplo, todos os agentes seguintes podem usar essas instruções. O contexto compartilhado cresce junto com o Projeto, tornando o coordenador mais eficaz com o tempo.

Subscriptions

Peça ao agente coordenador para monitorar um canal do Slack, executar em uma programação definida ou acompanhar todos os seus PRs. Assim, ele pode agir com base nos sinais que detecta, sem esperar por um prompt seu.

Conecte o Slack e aponte-o para um canal de relatos de bugs: ele passa a delegar tarefas sempre que um bug aparece.

Os Projects estão disponíveis em beta e começam a ser liberados para todos os usuários a partir de hoje.

Máquinas auto-hospedadas

O Cursor oferece suporte a máquinas auto-hospedadas, que permitem manter a execução de ferramentas inteiramente dentro da sua própria rede.

Seu codebase, os artefatos de build e os secrets permanecem todos em máquinas internas que rodam na sua infraestrutura, enquanto o agente processa as tool calls localmente.

Menu Run on mostrando Remote Machines com as opções auto-hospedadas lambda-test, cloud-demo e jacks-desktop

Escalonamento dinâmico de pools

My Machines conecta um único laptop ou VM à sua conta para fluxos de trabalho pessoais.

Team pools são filas nomeadas de workers para uma equipe ou empresa. A capacidade cresce conforme as requests chegam e diminui quando os workers se desconectam, de modo que suas máquinas auto-hospedadas acompanham a demanda. Os pools não ficam vinculados a um único repositório: basta nomear o pool, e qualquer worker disponível pode reivindicar a request.

Os pools também podem hibernar máquinas ociosas e restaurá-las dentro de uma janela de reconexão quando chega uma continuação, assim você não precisa manter capacidade cara ligada só para o próximo prompt.

Painel de Agente na nuvem listando pools de máquinas auto-hospedadas com contagens de workers ativos e ociosos

Execute nos seus sandboxes

Os agentes na nuvem agora podem ser executados na infraestrutura que você já usa, incluindo AWS Lambda, Coder, Cloudflare, Daytona, Modal, Namespace, Vercel e E2B.

Uso do computador no Linux e no Mac

Os workers auto-hospedados agora oferecem suporte ao uso do computador no Linux e no Mac. Com os pacotes de desktop certos, um agente pode clicar, digitar, tirar capturas de tela e controlar o browser. Você pode acompanhar o desktop dele ou assumir o controle direto do Cursor.

Comece do zero, sem um repositório

Os Agentes na nuvem não exigem mais um repositório conectado no GitHub nem em outro provedor de SCM para dar os primeiros passos. Use prompts desde o início e salve seu trabalho em um repositório Origin do Cursor."

Primeiros passos

Selecione Começar do zero no seletor de repositórios e envie uma solicitação ao agente. Em segundo plano, o Cursor cria um repositório Origin para você.

Começar do zero no seletor de repositórios

Transforme-o em um repositório de verdade quando quiser

Quando o que o agente criou estiver do seu agrado, clique no botão Criar repositório para salvar seu trabalho em um repositório Origin. Escolha um nome personalizado ou um dos nomes sugeridos e defina a visibilidade como privada ou interna. Você terá um repositório Origin totalmente estruturado, pronto para compartilhar ou continuar desenvolvendo. Navegue até a aba Codebase para encontrar seu repositório e acessar seu projeto.

Uma prévia ao vivo, direto no browser

Agora, o Cursor encaminha portas do ambiente ativo do seu agente na nuvem diretamente para o browser, para que você possa visualizá-lo e usar ferramentas como o modo de design.

Publique seu trabalho

Conecte uma conta da Vercel e clique em publicar para gerar uma URL pública do que você desenvolveu.

É necessário ter uma conta da Vercel para usar o recurso de publicação.

Primeiros passos hoje.

Agentes na nuvem e melhorias no harness do Cursor

Continuamos aprimorando os agentes na nuvem e o harness do Cursor para que agentes sempre ativos possam operar como um sistema, desenvolvendo e entregando software por conta própria, sem necessidade de intervenção a cada ciclo.

Com esta versão, os agentes na nuvem podem assumir tarefas automaticamente em resposta a eventos, manter um objetivo até alcançá-lo e seguir no rumo certo durante sessões de longa duração.

Assinaturas

Agora, o Cursor pode monitorar suas PRs, acompanhar uma thread no Slack ou executar tarefas agendadas. O Agente do Cursor se inscreve em uma fonte de eventos (uma thread ou conversa) e retoma o trabalho quando algo acontece. Por enquanto, as Assinaturas estão disponíveis apenas para agentes na nuvem.

Os agentes na nuvem se inscrevem automaticamente nas PRs que criam e as levam até a conclusão, corrigindo problemas de CI e respondendo a comentários de bots. No Slack, peça @cursor check back in an hour and keep going until that feedback is in.

Modos personalizados

Use qualquer habilidade como um modo personalizado: uma habilidade que fica fixada no chat. Os modos personalizados mantêm os agentes focados em uma habilidade — pense neles como habilidades "sempre ativas".

No menu /, escolha uma habilidade e pressione ⌥⏎ (Mac) ou Alt+Enter (Windows), ou selecione Usar como modo.

Subagentes em suas próprias máquinas

Agora, os subagentes podem ser executados em suas próprias máquinas virtuais. Cada um recebe uma cópia isolada do projeto, com contexto limpo, em seu próprio ambiente de nuvem.

Peça aos subagentes que testem as alterações do agente principal em ambientes limpos ou execute um enxame de correções independentes sem conflitos. Experimente executar um enxame de subagentes para testar meu app em busca de bugs, cada um em seu próprio ambiente.

/goal

Use /goal para dar ao agente um objetivo de longo prazo no qual trabalhar até concluí-lo completamente.

Experimente /goal corrigir todos os testes instáveis e deixar a CI verde em um novo chat. Combine-o com um modo personalizado para seguir um playbook ou com /loop para fazer verificações recorrentes.

Melhorias no direcionamento

Agora você pode enviar uma mensagem para orientar o agente enquanto ele trabalha, sem interrompê-lo. As mensagens de continuação aguardam a próxima chamada de ferramenta, em vez de interromper o agente no meio de uma ação.

Digite uma mensagem de continuação e clique em Enviar agora ou pressione ⏎ duas vezes.