Le 23 septembre, Cursor a lancé deux nouveaux bots de développement : Rollouts surveille un changement du merge jusqu'à la production, signale les régressions et tente de restaurer un état sain ; Security Reviewer effectue une revue de sécurité sur chaque PR et fournit des descriptions de vulnérabilités ainsi que des suggestions de correction. Les deux sont destinés aux offres Teams et Enterprise et s'activent dans l'onglet automations de Cursor.
Rollouts : un plan de supervision établi avant le merge
Selon Cursor, Rollouts "watches a change from PR to production, flags regressions, and acts to restore a healthy state", c'est-à-dire qu'il suit un changement de la PR jusqu'à la production, signale les régressions et ramène le système à un état sain.
Il doit se connecter à trois types de systèmes : l'hébergement du code, les systèmes de déploiement, et des outils de télémétrie comme Datadog, Grafana et Honeycomb. Le processus comporte deux phases. Avant le merge, il lit le diff du code, évalue le risque et en tire un plan de supervision ; si les métriques concernées par ce changement ne sont tout simplement pas instrumentées, il prévient avant le merge. Après le déploiement, il compare les données en production à une référence, peut repérer des régressions qui n'apparaissent que sur un seul endpoint ou une seule région, et cherche à distinguer un "changement attendu" d'un "vrai problème", pour éviter qu'un ajustement de seuil de rate limiting ne soit pris pour un incident.
Cursor indique que l'intégration des feature flags et la prise en compte du calendrier des versions sont encore à l'étude. Ce que recouvre précisément "restaurer un état sain" — jusqu'où va le rollback automatique, si une confirmation manuelle est nécessaire — reste assez vague dans l'annonce, en attendant une documentation plus détaillée.
Security Reviewer : suit le flux du code
Security Reviewer se présente comme un outil qui "runs on every PR, reads the change in the context of the whole codebase". Il suit le flux du code pour tracer d'où viennent les données et où elles ressortent, et Cursor souligne que cela le distingue des scanners qui reposent uniquement sur la correspondance de règles. Le périmètre de détection comprend :
- Les injections SQL, de commandes, de templates, LDAP, entre autres
- Les failles d'authentification et d'autorisation
- Les fuites d'identifiants
- Les désérialisations et redirections non sécurisées
- Les vulnérabilités de dépendances et de configuration d'infrastructure
Les chiffres avancés par Cursor montrent un temps moyen de revue passant de 4,8 à 3,8 minutes, et un taux d'acceptation des commentaires passant de 45-50 % à 60-70 %. L'annonce ne précise pas si cette comparaison se fait avec une version antérieure de son propre outil ou avec une autre solution, et ne dévoile ni la taille de l'échantillon ni la période d'observation. Le "taux d'acceptation" signifie seulement que les développeurs ont retenu le commentaire du bot, ce qui n'équivaut pas à un taux réel de détection de vulnérabilités ; les deux ne doivent pas être confondus.
Face aux outils similaires
Le secteur de la revue de code par IA est très encombré cette année. En 2025, Anthropic a ajouté à Claude Code la commande /security-review et la GitHub Action correspondante, qui effectue automatiquement une vérification de sécurité sur chaque PR ; GitHub Security Lab vient de publier cette semaine un pipeline de fuzzing piloté par un grand modèle de langage, qui va de la recherche de points d'entrée jusqu'à la rédaction du rapport de vulnérabilité. Le Bugbot de Cursor a lui-même reçu une mise à jour en juin, revendiquant une vitesse plus de 3 fois supérieure, un coût réduit de 22 % et 10 % de bugs supplémentaires détectés.
Chacun aborde le problème sous un angle différent. La revue de sécurité de Claude Code comme Bugbot s'arrêtent "avant le merge" ; le pipeline de GitHub est plutôt orienté recherche en sécurité, creusant en profondeur des projets open source matures. Cursor va cette fois plus loin en étendant Rollouts après le déploiement, empiétant sur le territoire des équipes SRE et ops. Ce terrain est occupé de longue date par Watchdog de Datadog et la détection d'anomalies de diverses plateformes APM ; la différence de Cursor, c'est qu'il a lu le code du changement et sait donc quelles métriques surveiller.
Pour les équipes, activer la fonctionnalité n'est qu'un premier pas. Rollouts a besoin d'accéder aux systèmes de déploiement et aux plateformes de supervision, et "restaurer un état sain" peut, en pratique, revenir à déclencher directement un rollback. Que les processus de gestion du changement des grandes entreprises acceptent qu'un bot dispose de tels droits est plus difficile à mettre en œuvre que la fonctionnalité elle-même. Cursor n'a pour l'instant publié ni modèle de permissions précis ni conception de journal d'audit.
Sources: CocoLoop, blog officiel de Cursor, blog GitHub, documentation Claude Code d'Anthropic ; le temps de revue et le taux d'acceptation des commentaires de Security Reviewer, les offres concernées et le périmètre de détection restent à vérifier.