Cursor Luncurkan Dua Bot: Pantau Rilis dan Cek Kerentanan

Pada 23 September, Cursor merilis dua bot pengembangan baru: Rollouts yang mengawasi sebuah perubahan sejak digabungkan (merge) hingga masuk ke production, menandai regresi, dan berusaha mengembalikan sistem ke kondisi sehat; serta Security Reviewer yang menjalankan pemeriksaan keamanan pada setiap pull request (PR) dan memberikan penjelasan kerentanan beserta saran perbaikan. Keduanya ditujukan untuk paket Teams dan Enterprise, dan diaktifkan lewat tab automations di Cursor.

Rollouts: menyusun rencana monitoring sebelum merge

Menurut Cursor, Rollouts "watches a change from PR to production, flags regressions, and acts to restore a healthy state" — dengan kata lain, ia melacak sebuah perubahan mulai dari PR hingga production, menandai regresi, lalu mengembalikan sistem ke kondisi sehat.

Rollouts terhubung ke tiga jenis sistem: hosting kode, sistem deployment, serta alat telemetri seperti Datadog, Grafana, dan Honeycomb. Prosesnya terbagi dua tahap. Sebelum merge, ia membaca diff kode, menilai risikonya, lalu menyusun rencana monitoring berdasarkan itu; jika metrik yang terkait perubahan ini sama sekali belum diinstrumentasi, ia akan memberi peringatan sebelum merge dilakukan. Setelah deployment, ia membandingkan data production dengan baseline, dapat mengenali regresi yang hanya muncul di satu endpoint atau satu wilayah tertentu, serta berusaha membedakan "perubahan yang memang diharapkan" dari "masalah yang sesungguhnya" — misalnya, mengubah ambang batas rate limit tidak lantas dianggap sebagai insiden.

Cursor menyebut integrasi feature flag dan kepekaan terhadap jadwal rilis masih dalam rencana. Seperti apa persisnya "mengembalikan kondisi sehat" itu — sejauh mana rollback otomatis dilakukan, dan apakah perlu konfirmasi manusia — masih dijelaskan secara umum dalam pengumuman, sehingga harus menunggu dokumentasi lebih lanjut.

Security Reviewer: menelusuri alur data dalam kode

Security Reviewer digambarkan sebagai fitur yang "runs on every PR, reads the change in the context of the whole codebase". Ia menelusuri dari mana data masuk dan ke mana data keluar mengikuti alur kode, yang menurut Cursor membedakannya dari scanner yang hanya mengandalkan pencocokan aturan (rule matching). Cakupan deteksinya meliputi:

  • Injeksi SQL, command, template, dan LDAP;
  • Cacat autentikasi dan otorisasi;
  • Kebocoran kredensial;
  • Deserialisasi dan redirect yang tidak aman;
  • Kerentanan dependency dan masalah konfigurasi infrastruktur.

Data yang diberikan Cursor menunjukkan waktu review rata-rata turun dari 4,8 menit menjadi 3,8 menit, dan tingkat penerimaan komentar naik dari 45%-50% menjadi 60%-70%. Pengumuman itu tidak menjelaskan apakah angka ini dibandingkan dengan versi lama produknya sendiri atau dengan produk lain, dan ukuran sampel maupun periode pengukurannya juga tidak diungkapkan. "Tingkat penerimaan" berarti developer mengadopsi komentar dari bot tersebut, dan ini tidak sama dengan tingkat deteksi kerentanan — keduanya tidak boleh disamakan.

Dibandingkan dengan alat sejenis

Ranah AI code review semakin ramai tahun ini. Anthropic menambahkan perintah /security-review ke Claude Code pada 2025, lengkap dengan GitHub Action yang menjalankan pemeriksaan keamanan otomatis pada setiap PR. GitHub Security Lab baru saja mempublikasikan pipeline fuzzing berbasis model bahasa besar minggu ini, yang berjalan mulai dari menemukan titik masuk hingga menulis laporan kerentanan. Bugbot milik Cursor sendiri juga mendapat pembaruan pada Juni lalu, diklaim lebih dari 3 kali lebih cepat, biaya turun 22%, dan menemukan 10% lebih banyak bug.

Titik masuk masing-masing berbeda. Security review Claude Code dan Bugbot sama-sama berhenti di tahap "sebelum merge"; pipeline GitHub lebih condong ke riset keamanan, ditujukan untuk menggali proyek open source yang sudah matang. Cursor kali ini melangkah lebih jauh dengan memperluas Rollouts ke tahap pascadeployment, memasuki wilayah tim SRE dan operasional. Wilayah ini sudah lama digarap oleh Watchdog milik Datadog dan deteksi anomali di berbagai alat APM; bedanya, Cursor sudah membaca kode dari perubahan tersebut sehingga tahu metrik mana yang perlu diawasi.

Bagi tim, mengaktifkan fitur ini hanyalah langkah pertama. Rollouts membutuhkan akses ke sistem deployment dan platform monitoring, dan "mengembalikan kondisi sehat" dalam praktiknya bisa berarti langsung memicu rollback. Apakah proses manajemen perubahan di perusahaan besar bisa menerima bot yang memegang akses semacam itu adalah persoalan yang lebih sulit dipecahkan ketimbang fiturnya sendiri. Cursor belum mempublikasikan model izin akses maupun desain audit log secara spesifik.

Sumber: CocoLoop, blog resmi Cursor, blog GitHub, dokumentasi Anthropic Claude Code; diverifikasi terkait waktu review dan tingkat penerimaan komentar Security Reviewer, paket yang berlaku, serta cakupan deteksi.