Cursor julkaisi keskiviikkona kaksi uutta bottia, jotka keskittyvät ohjelmistotyön loppupäähän. Rollouts seuraa jokaista muutosta sen edetessä tuotantoon, ja Security Review etsii hyödynnettävät haavoittuvuudet pull requesteista. Molemmat ovat saatavilla heti Teams- ja Enterprise-tason tilauksissa.

Julkaisu siirtää Cursorin painopistettä koodin kirjoittamisesta sen toimittamiseen. Agentit ovat kasvattaneet muutosten määrää nopeammin kuin tiimit ehtivät katselmoida niitä. Pullonkaula on siirtynyt pull requestin jälkeiseen vaiheeseen, jossa muutos joko toimii tuotannossa tai ei toimi.

Rollouts seuraa muutosta tuotantoon asti

Rollouts kiinnittää jokaiseen pull requestiin oman monitorin. Se seuraa muutosta, kun tämä etenee julkaisuputkessa, ja raportoi muutoksen terveyden ympäristökohtaisesti. Sama muutos voi siis näyttää terveeltä testiympäristössä ja ongelmalliselta tuotannossa.

Ympäristökohtaisuus on olennainen yksityiskohta. Moni regressio paljastuu vasta oikealla kuormalla ja oikealla datalla. Testiympäristön puhdas tulos ei siksi kerro koko totuutta muutoksen kunnosta.

Tulos on yksi kolmesta: muutos on todettu terveeksi, siitä on havaittu regressio tai lopputulos jää epävarmaksi. Kolmas vaihtoehto on huomionarvoinen, koska se erottaa puuttuvan näytön puhtaasta tuloksesta.

Regression löytyessä botti ei jää pelkäksi hälyttimeksi. Se voi avata asiasta tiketin tai antaa havainnon suoraan pilviagentille korjattavaksi. Ketju muutoksesta havaintoon ja korjausehdotukseen kulkee siis ilman erillistä ihmisvälikättä.

Cursorin muutoslokin mukaan Rollouts on yhtiön oma versio Firetigerin Change Monitors -työkalusta, joka on rakennettu uudelleen Bot Development Kitin päälle. Sama kehityspaketti on tarkoitettu myös asiakkaiden omien bottien rakentamiseen.

Tumma valvontanäyttö, jossa vihreitä tilamerkkejä ja yksi keltainen varoitus

Security Review etsii hyödynnettävät virheet

Security Review lukee jokaisen pull requestin koko koodikannan kontekstissa. Se jättää jälkeensä yhden katselmointikommentin, jossa raportoidaan hyödynnettävät virheet. Rajaus on tarkoituksellinen: botti ei tuota listaa teoreettisista riskeistä.

Haku kattaa injektiot SQL:ssä, komentotulkissa ja mallipohjissa. Mukana ovat myös tunnistautumisen ja käyttöoikeuksien ohitukset. Erikseen mainittuna ovat tapaukset, joissa refaktorointi on hiljaisesti lopettanut jonkin tarkistuksen ajamisen.

Lista jatkuu lähdekoodiin päätyneillä salaisuuksilla ja tunnuksilla, SSRF-virheillä ja validoimattomilla uudelleenohjauksilla. Botti tunnistaa myös turvattoman deserialisoinnin ja riippuvuusmuutokset, jotka tuovat mukanaan tunnettuja haavoittuvuuksia.

Keskeisintä on jäljitys. Botti seuraa, mistä käyttäjän syöte tulee järjestelmään ja minkä läpi se kulkee. Juuri tämä erottaa löydöksen, jota voi käyttää hyväksi, sellaisesta joka näyttää paperilla pahalta mutta ei ole tavoitettavissa.

Cursor ei kerro, kuinka usein botti nostaa esiin virheen, joka ei ole todellinen. Lupaus nimenomaan hyödynnettävistä virheistä on kunnianhimoinen, ja sen pitävyys selviää vasta tuotantokäytössä. Riippumattomia mittauksia ei ole toistaiseksi julkaistu.

Suurennuslasi abstraktin hehkuvan piirikuvion yllä, yksi reitti katkeaa punaisena

Työnjako Bugbotin kanssa

Cursorilla oli jo ennestään Bugbot, joka katselmoi pull requesteja. Uusi botti ei korvaa sitä vaan kaventaa sen tehtävää. Tyyli ja yleinen laatu jäävät Bugbotille, tietoturva siirtyy Security Review'lle.

Jako tarkoittaa, että kummallakin botilla on oma kynnyksensä sille, milloin kommentti kannattaa jättää. Tietoturvahavainnon kynnys on korkeampi, koska väärä hälytys maksaa katselmoijan aikaa enemmän kuin muotoiluhuomio.

Erottelulla on käytännön peruste. Kun sama botti raportoi sekä muotoiluhuomiot että vakavat haavoittuvuudet, jälkimmäiset hukkuvat helposti joukkoon. Erillinen kanava pitää vakavat löydökset erillään kosmeettisista.

Sama logiikka näkyy Security Review'n yhden kommentin säännössä. Botti ei hajota havaintojaan kymmeneen erilliseen viestiin, vaan kokoaa ne yhteen paikkaan katselmoijan luettavaksi.

Kaksi samanlaista pöytärobottia työpöydällä omien asiakirjapinojensa ääressä

Saatavuus ja mitä se vaatii tiimiltä

Molemmat botit ovat käytettävissä heti Teams- ja Enterprise-tason tilauksissa. Ne kytketään päälle automaatiovälilehdeltä, ja kumman tahansa voi ottaa käyttöön erikseen.

Yksittäiselle kehittäjälle uutuudet eivät ole tarjolla. Rajaus kertoo kohderyhmästä: hyöty syntyy siellä, missä muutoksia tulee enemmän kuin katselmoijia riittää.

Rollouts edellyttää toimiakseen, että julkaisuputki on eroteltu ympäristöihin ja että muutoksen terveydestä on mitattavaa dataa. Ilman telemetriaa botin tulos jää herkästi epävarmaksi, jolloin siitä ei ole katselmoijalle hyötyä.

Security Review sen sijaan toimii pelkän koodin varassa. Kynnys sen kokeiluun on siksi matalampi. Löydösten arviointi jää silti ihmiselle, eikä yksi kommentti korvaa varsinaista tietoturvakatselmointia.

Tyhjä avokonttori hämärässä, yhdellä työpisteellä hohtava asetusnäkymä

Yhteenveto

Cursorin julkaisu on tunnustus siitä, että koodin tuottaminen ei ole enää ohjelmistotyön kapein kohta. Kun agentit kirjoittavat muutoksia nopeammin kuin tiimi ehtii tarkistaa, paine siirtyy katselmointiin ja julkaisuun.

Kahdesta uutuudesta Security Review on helpompi ottaa käyttöön, kun taas Rollouts tuottaa enemmän hyötyä kypsassä julkaisuputkessa. Kumpikaan ei poista virheitä, vaan siirtää sitä kohtaa, jossa virhe löytyy.

Botit eivät poista ihmistä ketjusta. Ne kaventavat sitä, mihin ihmisen aika kuluu: regressioiden etsimisen ja haavoittuvuuksien seulonnan sijaan jäljelle jää löydösten arviointi.