Cursor ha lanzado Rollouts y Security Review, dos bots para lo que pasa después de escribir el código. Rollouts vigila cada cambio mientras se despliega y avisa si algo se ha roto en producción. Security Review lee cada pull request y señala los fallos que un atacante podría explotar. Los dos están disponibles desde hoy en los planes Teams y Enterprise.
La idea de fondo la cuenta la propia Cursor en su blog: escribir código ya no es lo lento. Lo lento es todo lo que viene detrás, desde comprobar que es seguro hasta vigilar el despliegue, decidir si una subida de latencia es real o averiguar cuál de once cambios ha roto el pago.
Puntos clave
- Rollouts pone un vigilante a cada pull request (la propuesta de cambio de código) y da un veredicto por entorno: sano, regresión detectada o no concluyente.
- Security Review deja un solo comentario por PR con los fallos explotables, cada uno con su gravedad, el camino de ataque y una propuesta de arreglo.
- Qué hace si algo va mal: señala el cambio sospechoso, avisa al autor y, según cómo lo configures, abre un PR para revertirlo o se lo pasa a un agente en la nube. Hoy no revierte ni fusiona nada por su cuenta.
- Prueba gratis 10 días: créditos para unos 50 cambios en Teams y unos 500 en Enterprise.
Cómo funciona Rollouts
Se activa desde el panel de Cursor y pide tres conexiones: el control de versiones (GitHub u Origin, el hosting de código que Cursor lanzó en agosto), el sistema de despliegue y la herramienta de telemetría, que puede ser Datadog, Grafana o Honeycomb.
Cuando alguien abre un pull request, Rollouts lee el cambio y los sistemas que toca y escribe un plan de monitorización como comentario. El plan dice qué riesgos ve, qué efecto se supone que tiene el cambio, qué señales va a mirar y qué huecos de instrumentación harían imposible verificarlo. Si al plan le falta algo, lo editas en el propio PR y Rollouts usa tu versión.
Cuando el cambio se despliega, Rollouts se despierta y compara esas señales (logs, métricas y trazas) con cómo estaban antes. Lleva cada entorno por separado, así que un cambio puede salir limpio en staging y quedar marcado en producción.
Cursor destaca tres cosas que hace mejor que una alerta normal:
- Pilla regresiones que afectan a un solo endpoint en una sola región, antes de que salte una alerta global.
- Distingue un efecto buscado de una regresión, así que un pico de tráfico provocado a propósito no despierta a nadie.
- Avisa de la instrumentación que falta antes de fusionar, que según Cursor es la razón más habitual por la que un cambio malo pasa desapercibido.
Cursor dice que Rollouts es su versión de los Change Monitors de Firetiger, rehecha con su Bot Development Kit. Lo siguiente en la lista: integración con feature flags para subir y bajar tráfico directamente, y que respete los calendarios de despliegue y los periodos de congelación.
Security Review y el reparto con Bugbot
Security Review se activa por repositorio y se salta los PR en borrador. Busca inyecciones (SQL, comandos y plantillas), saltos de autenticación y de permisos, secretos y credenciales subidos al código, SSRF (cuando un atacante consigue que tu servidor haga peticiones por él), redirecciones sin validar, deserialización insegura y dependencias nuevas con vulnerabilidades conocidas.
La diferencia que vende Cursor frente al análisis estático clásico es el método. Una herramienta de patrones marca cada concatenación de texto cerca de una consulta SQL y se le escapa la comprobación de permisos que dejó de ejecutarse tras un refactor. Security Review sigue el recorrido de lo que mete el usuario: por dónde entra, por dónde pasa y dónde acaba.
Si descartas un hallazgo con un motivo, no vuelve a salir en ese PR. Y puedes añadir reglas propias, del tipo "las llamadas externas pasan siempre por este cliente" o "esta tabla nunca se consulta desde un handler de peticiones", que el bot hace cumplir en cada PR.
El estilo y la calidad del código siguen siendo cosa de Bugbot, el revisor que Cursor ya tenía. De paso, Cursor dice que Bugbot es ahora más de 3 veces más rápido, un 22% más barato y encuentra un 10% más de fallos.
El contexto de Cursor
Cursor lleva un 2026 movido. En agosto SpaceX cerró su compra por 389 millones de acciones y la empresa sacó Origin para no depender solo de GitHub. Con Rollouts y Security Review se mete en terreno de Datadog, Snyk o GitHub Advanced Security, y habla abiertamente de ir hacia "codebases que se conducen solas".
La parte de seguridad tiene además su lectura. A finales de agosto contamos cómo un agente de Cursor ayudó a hackear a siete empresas. Cuanto más código escriben los agentes, más código hay que revisar, y la revisión humana no escala al mismo ritmo.
Por qué importa
Si en tu empresa se programa con IA, el cuello de botella se ha movido de escribir a revisar y desplegar. Un equipo de cinco personas que saca el doble de pull requests que hace un año no tiene el doble de horas para vigilarlos en producción.
Rollouts ataca justo ese hueco, y lo hace con una decisión sensata: propone revertir, pero no revierte solo. La última palabra sigue siendo de una persona, que es lo que quieres mientras no tengas claro cuánto aciertan sus veredictos.
Si ya pagas Cursor Teams o Enterprise, los 10 días de créditos dan para probarlo con cambios reales sin gastar nada. Mira dos cosas: cuántas regresiones pilla que tu sistema de alertas no habría visto, y cuántos veredictos "no concluyente" te devuelve, que es la señal de que te falta instrumentación.
Fuente original: cursor.com
Relacionado


