Em 23 de setembro, a Cursor lançou dois novos bots de desenvolvimento: o Rollouts acompanha uma alteração do merge até a produção, sinaliza regressões e tenta restaurar um estado saudável; o Security Reviewer executa uma revisão de segurança em cada PR, apontando vulnerabilidades e sugerindo correções. Ambos são voltados aos planos Teams e Enterprise e são ativados na aba automations da Cursor.
Rollouts: um plano de monitoramento antes mesmo do merge
Segundo a Cursor, o Rollouts "watches a change from PR to production, flags regressions, and acts to restore a healthy state" — ou seja, acompanha uma alteração do PR até a produção, sinaliza regressões e traz o sistema de volta a um estado saudável.
Ele precisa se conectar a três tipos de sistema: hospedagem de código, sistemas de deploy e ferramentas de telemetria como Datadog, Grafana e Honeycomb. O processo tem duas etapas. Antes do merge, ele lê o diff do código, avalia o risco e, com base nisso, gera um plano de monitoramento; se as métricas envolvidas na alteração simplesmente não tiverem instrumentação, ele avisa antes do merge. Depois do deploy, compara os dados em produção com uma linha de base, consegue identificar regressões que aparecem apenas em um endpoint ou uma região específica, e tenta separar "mudança esperada" de "problema real", evitando que um ajuste no limite de rate limiting seja tratado como falha.
A Cursor diz que a integração com feature flags e a percepção do cronograma de lançamentos ainda estão em planejamento. O que exatamente significa "restaurar um estado saudável" — até que ponto vai o rollback automático, se é preciso confirmação manual — o anúncio deixa vago, e só documentação futura deve esclarecer.
Security Reviewer: segue o fluxo do código
O Security Reviewer se posiciona como algo que "runs on every PR, reads the change in the context of the whole codebase". Ele segue o fluxo do código para rastrear de onde os dados entram e para onde saem, e a empresa destaca que isso é diferente de scanners que dependem só de correspondência de regras. O escopo de detecção inclui:
- Injeção de SQL, comando, template, LDAP, entre outras
- Falhas de autenticação e autorização
- Vazamento de credenciais
- Desserialização e redirecionamentos inseguros
- Vulnerabilidades em dependências e configuração de infraestrutura
Os números divulgados pela Cursor mostram o tempo médio de revisão caindo de 4,8 para 3,8 minutos, e a taxa de aceitação de comentários subindo de 45%-50% para 60%-70%. O anúncio não deixa claro se essa comparação é com uma versão anterior própria ou com outra solução, e não revela o tamanho da amostra nem o período analisado. "Taxa de aceitação" significa apenas que o desenvolvedor aceitou o comentário do bot — não equivale à taxa real de detecção de vulnerabilidades, e as duas coisas não devem ser confundidas.
Como se compara a ferramentas semelhantes
O setor de revisão de código com IA está bem concorrido neste ano. Em 2025, a Anthropic adicionou ao Claude Code o comando /security-review e a respectiva GitHub Action, que faz uma checagem de segurança automática em cada PR; o GitHub Security Lab divulgou nesta semana um fluxo de fuzzing conduzido por um modelo de linguagem grande, que vai da busca de pontos de entrada até a redação do relatório de vulnerabilidade. O próprio Bugbot da Cursor teve uma atualização em junho, com promessa de velocidade mais de 3 vezes maior, custo 22% menor e 10% mais bugs encontrados.
Cada um ataca o problema de um jeito. Tanto a revisão de segurança do Claude Code quanto o Bugbot param "antes do merge"; o fluxo do GitHub é mais voltado à pesquisa de segurança, aprofundando-se em projetos open source maduros. Desta vez a Cursor deu um passo a mais, estendendo o Rollouts para depois do deploy, entrando no terreno das equipes de SRE e operações. Nessa frente já atuam há tempos o Watchdog da Datadog e a detecção de anomalias de várias plataformas de APM; a diferença da Cursor é que ela leu o código da alteração e sabe quais métricas observar.
Para as equipes, ativar o recurso é só o primeiro passo. O Rollouts precisa de acesso aos sistemas de deploy e às plataformas de monitoramento, e "restaurar um estado saudável", na prática, pode significar disparar um rollback diretamente. Se os processos de gestão de mudanças de grandes empresas vão aceitar um bot com esse tipo de permissão é algo mais difícil de resolver do que o próprio recurso. Até agora a Cursor não divulgou um modelo de permissões específico nem o design do log de auditoria.
Fontes: CocoLoop, blog oficial da Cursor, blog do GitHub, documentação do Claude Code da Anthropic; em verificação o tempo de revisão e a taxa de aceitação de comentários do Security Reviewer, os planos aplicáveis e o escopo de detecção.