Zum Inhalt springen
Zurück zu Updates
23. September 2026
Feature Releasevon Claudius Neidig

Cursor Rollouts und Security Review: Bots vom Pull Request bis zum Deploy

Cursor hat am 23. September 2026 zwei Bots für Teams- und Enterprise-Kunden vorgestellt. Security Review sucht in jedem Pull Request nach ausnutzbaren Schwachstellen, Rollouts beobachtet die Änderung nach dem Deploy und meldet Regressionen.

Zwei Bots für die letzte Meile

Coding-Agenten schreiben schneller Code, als Teams ihn prüfen und ausrollen können. Cursor setzt deshalb am Ende der Kette an: Am 23. September 2026 kamen Security Review und Rollouts dazu. Beide laufen auf Pull Requests und sind in den Tarifen Teams und Enterprise enthalten.


Security Review: Schwachstellen im Diff finden

Der Bot prüft jeden Pull Request im Kontext der gesamten Codebasis. Gesucht wird unter anderem nach:

  • Injection-Lücken in SQL-, Shell- und Template-Kontexten
  • Umgehung von Authentifizierung und Autorisierung
  • eingecheckten Secrets
  • SSRF und unsicherer Deserialisierung
  • Abhängigkeiten mit bekannten CVEs

Jeder Befund kommt mit Schweregrad, möglichem Angriffsweg und Vorschlag zur Behebung. Wird ein Befund mit Begründung verworfen, taucht er nicht erneut auf. Teams können eigene Regeln hinterlegen, etwa dass externe Aufrufe nur über einen bestimmten Client laufen dürfen. Draft-PRs werden übersprungen.


Rollouts: nach dem Merge weiter hinschauen

Rollouts liest beim Öffnen eines Pull Requests den Diff und schreibt einen Monitoring-Plan als Kommentar: welche Risiken bestehen, welche Wirkung die Änderung haben soll und wo Messpunkte fehlen. Der Plan lässt sich bearbeiten. Nach dem Deploy prüft der Bot Logs, Metriken und Traces je Umgebung und meldet eines von drei Ergebnissen: sauber, Regression erkannt oder nicht eindeutig.

Bei einer Regression benachrichtigt Rollouts den Autor und kann einen Revert-PR öffnen. Er merged aber nicht selbst und rollt nicht automatisch zurück, die Entscheidung bleibt beim Team. Angebunden werden Versionsverwaltung, das Deploy-System und ein Telemetrie-Anbieter wie Datadog. Eine Anbindung an Feature-Flags ist angekündigt.


Was das für Teams bedeutet

Ein automatischer Security-Check auf jedem PR ist sinnvoll, ersetzt aber weder ein Review durch Menschen noch die Werkzeuge, die schon laufen. Secret-Scanner wie Gitleaks oder die Dependency-Warnungen von GitHub prüfen deterministisch und kosten nichts. Der Mehrwert eines KI-Bots liegt bei Logikfehlern, etwa einer vergessenen Berechtigungsprüfung, die kein Muster-Scanner findet.

Rollouts setzt eine saubere Beobachtbarkeit voraus. Ohne aussagekräftige Metriken und Traces landet der Bot oft bei „nicht eindeutig“. Der Monitoring-Plan hat trotzdem einen Nebeneffekt: Er zeigt, wo die Messpunkte fehlen.

Zum Ausprobieren: Für zehn Tage gibt Cursor Guthaben für rund 50 Änderungen im Teams-Tarif und rund 500 im Enterprise-Tarif.


Fazit

Security Review lohnt einen Test auf einem aktiven Repository, am besten parallel zu den bestehenden Scannern, um zu sehen, was er zusätzlich findet. Rollouts ist für Teams interessant, die bereits gutes Monitoring haben und häufig deployen. Beide Bots ergänzen den Prozess, die Verantwortung für Merge und Rollback bleibt beim Team.

Diese Website verwendet Cookies. Notwendige Cookies sind immer aktiv. Analyse-Cookies (PostHog) helfen mir anonym zu verstehen, welche Inhalte hilfreich sind.