Cursor가 9월 23일 새로운 개발 봇 두 가지를 공개했다. Rollouts는 변경 사항이 머지된 뒤 프로덕션에 반영되기까지 전 과정을 지켜보다가 회귀(regression)를 발견하면 경고하고 정상 상태로 복구를 시도한다. Security Reviewer는 모든 PR에서 보안 검토를 실행해 취약점 설명과 수정 제안을 제시한다. 두 기능 모두 Teams와 Enterprise 플랜을 대상으로 하며, Cursor의 automations 탭에서 활성화한다.
Rollouts: 머지 전에 모니터링 계획부터 세운다
Cursor의 설명에 따르면 Rollouts는 "watches a change from PR to production, flags regressions, and acts to restore a healthy state", 즉 변경 사항을 PR부터 프로덕션까지 추적하고 회귀를 표시한 뒤 정상 상태로 되돌리는 작업을 수행한다.
연동 대상은 코드 호스팅, 배포 시스템, 그리고 Datadog, Grafana, Honeycomb 같은 텔레메트리 도구 세 가지다. 처리 과정은 두 단계로 나뉜다. 머지 전에는 코드 diff를 읽고 위험도를 판단해 모니터링 계획을 생성하며, 이번 변경과 관련된 지표에 계측 자체가 없다면 머지 전에 이를 경고한다. 배포 후에는 실제 데이터를 기준선과 비교해 특정 엔드포인트나 특정 지역에서만 나타나는 회귀를 식별할 수 있고, "예상된 변화"와 "실제 문제"를 구분하려 시도한다. 예를 들어 요청 제한 임계값을 바꾼 것뿐인데 이를 장애로 오인하지 않도록 한다.
기능 플래그 연동과 배포 일정 인지 기능은 아직 계획 단계라고 Cursor는 밝혔다. "정상 상태로 복구"가 구체적으로 자동 롤백을 어디까지 수행하는지, 사람의 확인이 필요한지에 대해서는 발표문이 다소 모호해 향후 문서를 기다려야 한다.
Security Reviewer: 코드 흐름을 따라간다
Security Reviewer는 "runs on every PR, reads the change in the context of the whole codebase"로 소개된다. 데이터가 어디서 들어와 어디로 나가는지를 코드 흐름을 따라 추적한다는 점이 규칙 매칭에만 의존하는 스캐너와의 차이라고 Cursor는 강조한다. 검출 범위는 다음과 같다.
- SQL, 명령어, 템플릿, LDAP 등 인젝션;
- 인증 및 권한 부여 결함;
- 자격 증명 유출;
- 안전하지 않은 역직렬화 및 리다이렉트;
- 의존성 취약점 및 인프라 설정 문제.
Cursor가 공개한 수치에 따르면 평균 검토 시간은 4.8분에서 3.8분으로 줄었고, 코멘트 수용률은 45~50%에서 60~70%로 올랐다. 발표문은 이 수치가 자사의 이전 버전과 비교한 것인지, 다른 제품과 비교한 것인지 밝히지 않았고, 표본 규모나 측정 기간도 공개하지 않았다. "수용률"은 개발자가 봇의 코멘트를 받아들인 비율을 뜻할 뿐, 취약점 검출률과는 다르므로 둘을 혼동해서는 안 된다.
유사 도구들 사이에서
AI 코드 리뷰 분야는 올해 들어 상당히 붐볐다. Anthropic은 2025년 Claude Code에 /security-review 명령어를 추가하고, 모든 PR에서 자동으로 보안 검사를 수행하는 GitHub Action도 함께 내놓았다. GitHub Security Lab은 이번 주 진입점 탐색부터 취약점 보고서 작성까지 한 번에 처리하는 대형 언어 모델 기반 퍼징 파이프라인을 공개했다. Cursor 자체의 Bugbot도 지난 6월 업데이트를 거쳐 속도가 3배 이상 빨라지고 비용은 22% 줄었으며 버그 발견율이 10% 늘었다고 밝힌 바 있다.
각 회사의 접근 지점은 다르다. Claude Code의 보안 검토와 Bugbot은 모두 "머지 전"에 머문다. GitHub의 파이프라인은 보안 연구 쪽에 가까워 성숙한 오픈소스 프로젝트를 깊이 파고드는 데 초점을 둔다. Cursor는 이번에 한 걸음 더 나아가 Rollouts를 배포 이후 영역까지 확장해 SRE와 운영팀의 영역으로 들어갔다. 이 영역은 오래전부터 Datadog의 Watchdog이나 여러 APM 도구의 이상 탐지가 다뤄왔지만, Cursor의 차별점은 해당 변경의 코드를 이미 읽었기 때문에 어떤 지표를 지켜봐야 하는지 안다는 데 있다.
팀 입장에서는 스위치를 켜는 것이 첫걸음일 뿐이다. Rollouts는 배포 시스템과 모니터링 플랫폼에 대한 접근 권한이 필요하며, "정상 상태로 복구"는 실제로는 직접 롤백을 실행하는 것을 의미할 수도 있다. 대기업의 변경 관리 프로세스가 이런 권한을 가진 봇을 받아들일 수 있을지는 기능 자체보다 풀기 어려운 문제다. Cursor는 아직 구체적인 권한 모델과 감사 로그 설계를 공개하지 않았다.
참고 출처: CocoLoop, Cursor 공식 블로그, GitHub 블로그, Anthropic Claude Code 문서; Security Reviewer의 검토 시간과 코멘트 수용률, 적용 플랜, 검출 범위를 검증했다.