El 23 de septiembre, Cursor lanzó dos nuevos bots de desarrollo: Rollouts vigila un cambio desde el merge hasta producción, señala regresiones e intenta restaurar un estado saludable; Security Reviewer ejecuta una revisión de seguridad en cada PR y entrega descripciones de vulnerabilidades junto con sugerencias de corrección. Ambos están dirigidos a los planes Teams y Enterprise y se activan en la pestaña automations de Cursor.
Rollouts: un plan de monitoreo antes de hacer merge
Según Cursor, Rollouts "watches a change from PR to production, flags regressions, and acts to restore a healthy state", es decir, sigue un cambio desde el PR hasta producción, marca las regresiones y devuelve el sistema a un estado saludable.
Necesita conectarse con tres tipos de sistemas: alojamiento de código, sistemas de despliegue y herramientas de telemetría como Datadog, Grafana y Honeycomb. El proceso tiene dos etapas. Antes del merge, lee el diff del código, evalúa el riesgo y con eso genera un plan de monitoreo; si las métricas implicadas en el cambio ni siquiera están instrumentadas, avisa antes de que se haga el merge. Después del despliegue, compara los datos en producción con una línea base, puede identificar regresiones que solo aparecen en un endpoint o una región concreta, y trata de distinguir entre un "cambio esperado" y un "problema real", para que ajustar un umbral de rate limiting no se confunda con una falla.
Cursor dice que la integración con feature flags y la percepción del calendario de lanzamientos siguen en planificación. Qué implica exactamente "restaurar un estado saludable" —hasta dónde llega el rollback automático, si requiere confirmación manual— el anuncio lo deja bastante vago, a la espera de documentación posterior.
Security Reviewer: sigue el flujo del código
Security Reviewer se presenta como una herramienta que "runs on every PR, reads the change in the context of the whole codebase". Sigue el flujo del código para rastrear de dónde entran los datos y hacia dónde salen, y la compañía subraya que esto lo distingue de los escáneres que solo se basan en coincidencia de reglas. El alcance de detección incluye:
- Inyección de SQL, comandos, plantillas, LDAP, entre otras
- Fallos de autenticación y autorización
- Filtración de credenciales
- Deserialización y redirecciones inseguras
- Vulnerabilidades en dependencias y configuración de infraestructura
Las cifras que da Cursor son que el tiempo medio de revisión bajó de 4,8 a 3,8 minutos, y la tasa de aceptación de comentarios subió del 45%-50% al 60%-70%. El anuncio no aclara si la comparación es con una versión anterior propia o con otra solución, y tampoco revela el tamaño de la muestra ni el periodo analizado. La "tasa de aceptación" solo indica que el desarrollador aceptó el comentario del bot, no equivale a la tasa real de detección de vulnerabilidades, y ambas cosas no deben mezclarse.
Comparado con herramientas similares
El terreno de la revisión de código con IA está bastante saturado este año. En 2025, Anthropic añadió a Claude Code el comando /security-review y su correspondiente GitHub Action, que hace una revisión de seguridad automática en cada PR; GitHub Security Lab publicó esta semana un flujo de fuzzing impulsado por un modelo de lenguaje grande, que va desde encontrar puntos de entrada hasta redactar el informe de vulnerabilidad. El propio Bugbot de Cursor también tuvo una actualización en junio, con la que aseguraba una velocidad más de 3 veces mayor, un costo 22% menor y un 10% más de bugs encontrados.
Cada uno ataca el problema desde un ángulo distinto. Tanto la revisión de seguridad de Claude Code como Bugbot se detienen "antes del merge"; el flujo de GitHub está más orientado a la investigación de seguridad, profundizando en proyectos de código abierto maduros. Esta vez Cursor dio un paso más, extendiendo Rollouts hasta después del despliegue, entrando en el terreno de los equipos de SRE y operaciones. En ese frente llevan tiempo trabajando el Watchdog de Datadog y la detección de anomalías de varias plataformas de APM; la diferencia de Cursor es que ha leído el código del cambio y por eso sabe qué métricas vigilar.
Para los equipos, activar la función es solo el primer paso. Rollouts necesita acceso a los sistemas de despliegue y a las plataformas de monitoreo, y "restaurar un estado saludable", en la práctica, puede significar disparar directamente un rollback. Que los procesos de gestión de cambios de las grandes empresas acepten que un bot tenga ese tipo de permisos es más difícil de resolver que la propia función. Por ahora Cursor no ha publicado un modelo de permisos concreto ni el diseño de su registro de auditoría.
Fuentes: CocoLoop, blog oficial de Cursor, blog de GitHub, documentación de Claude Code de Anthropic; en verificación el tiempo de revisión y la tasa de aceptación de comentarios de Security Reviewer, los planes aplicables y el alcance de detección.