安全代理會掃描您的代碼,查找安全缺陷、高風險模式和漏洞。
在自動化中配置安全代理。
工作原理¶
安全代理包含兩種由 Cursor 管理的智能體類型:
- 安全審閱器會在 PR 合併前檢查 PR。使用它可在代碼評審期間發現漏洞。
- 漏洞掃描器會掃描靜態代碼庫。使用它可發現已有漏洞、長期存在的問題,以及 PR 評審中遺漏的問題。
兩種代理類型均在自動化平臺上運行,且需要雲端代理。
設置¶
打開 自動化中的安全代理,配置智能體。
觸發器¶
安全審閱器智能體支持基於 Git 的自動化觸發器,包括 PR 和合並請求事件。代碼發生更改時,可使用這些觸發器運行安全檢查。

漏洞掃描器智能體支持基於 cron 的觸發器。可使用這些觸發器定期掃描您的代碼庫,不受 PR 活動影響。

安全檢查¶
兩種智能體類型都內置了安全檢查。您可以根據希望各智能體評審的內容,啓用或禁用單項檢查。
自定義指令¶
使用自定義指令,爲每個智能體提供更多上下文。你可以說明應優先處理的問題類型、項目特定的安全要求,以及智能體應如何工作。
工具和 MCP¶
兩類智能體都支持工具和 MCP。每個智能體至少需要一個工具或 MCP 才能運行。
使用工具和 MCP,將安全代理連接到團隊跟蹤安全工作的平臺。
- 將漏洞發送到 Slack 頻道、問題跟蹤系統或其他已連接的平臺。
- 添加自定義指令,說明智能體應在何時以及如何使用各個 MCP。
- 在智能體報告發現項之前,通過工具或 MCP 爲其提供額外上下文。
環境設置¶
安全代理在雲端代理上運行。
您可以直接使用 Cursor 雲,無需額外配置。
在智能體中運行¶
在推送代碼前,使用 /review-security 或 /review 技能,讓智能體運行 Security Agent。
**評審的 diff:**默認情況下,/review-security 會評審你分支上的更改:相對於基準分支的所有更改,包括已提交和未提交的更改。若想獲得更聚焦的反饋,可要求它僅評審未提交的更改。
比較的分支:/review-security 會與你的默認基準分支進行比較。如果你的基準分支不是默認分支 (例如 main) ,請告訴智能體要比較的分支,或讓它根據上下文推斷。

/review 和 /review-security 可在 Cursor 3.7+ 及 cursor.com/agents 中使用。CLI 支持即將推出。
計費¶
安全代理按團隊用量計費:
- 用量計入團隊的用量池。
- 智能體通過共享的團隊服務賬戶運行,因此不會影響個人用戶的用量。
使用分析¶
安全代理會在各次智能體運行中跟蹤三個關鍵指標:
- 發現的漏洞:智能體報告的安全問題數量。
- 已修復的問題:報告後得到解決的問題數量。
- 解決率:已報告問題中已修復的百分比。
爲判斷問題是否已修復,Cursor 會使用 LLM 評審增量 diff,並評估標記的問題是否已解決。
查看運行記錄¶
自動化會記錄每次智能體運行。通過運行歷史記錄,您可以查看智能體的運行時間、使用的工具、最終狀態以及耗時。
打開某次運行,可查看底層雲端代理,進一步瞭解智能體執行的操作。
