《Cursor文檔》-安全代理

安全代理會掃描您的代碼,查找安全缺陷、高風險模式和漏洞。

自動化中配置安全代理。

工作原理

安全代理包含兩種由 Cursor 管理的智能體類型:

  • 安全審閱器會在 PR 合併前檢查 PR。使用它可在代碼評審期間發現漏洞。
  • 漏洞掃描器會掃描靜態代碼庫。使用它可發現已有漏洞、長期存在的問題,以及 PR 評審中遺漏的問題。

兩種代理類型均在自動化平臺上運行,且需要雲端代理。

設置

打開 自動化中的安全代理,配置智能體。

觸發器

安全審閱器智能體支持基於 Git 的自動化觸發器,包括 PR 和合並請求事件。代碼發生更改時,可使用這些觸發器運行安全檢查。

安全審閱器基於 Git 的觸發器配置

漏洞掃描器智能體支持基於 cron 的觸發器。可使用這些觸發器定期掃描您的代碼庫,不受 PR 活動影響。

漏洞掃描器 cron 觸發器配置

安全檢查

兩種智能體類型都內置了安全檢查。您可以根據希望各智能體評審的內容,啓用或禁用單項檢查。

自定義指令

使用自定義指令,爲每個智能體提供更多上下文。你可以說明應優先處理的問題類型、項目特定的安全要求,以及智能體應如何工作。

工具和 MCP

兩類智能體都支持工具和 MCP。每個智能體至少需要一個工具或 MCP 才能運行。

使用工具和 MCP,將安全代理連接到團隊跟蹤安全工作的平臺。

  • 將漏洞發送到 Slack 頻道、問題跟蹤系統或其他已連接的平臺。
  • 添加自定義指令,說明智能體應在何時以及如何使用各個 MCP。
  • 在智能體報告發現項之前,通過工具或 MCP 爲其提供額外上下文。

環境設置

安全代理在雲端代理上運行。

您可以直接使用 Cursor 雲,無需額外配置。

在智能體中運行

在推送代碼前,使用 /review-security/review 技能,讓智能體運行 Security Agent。

**評審的 diff:**默認情況下,/review-security 會評審你分支上的更改:相對於基準分支的所有更改,包括已提交和未提交的更改。若想獲得更聚焦的反饋,可要求它僅評審未提交的更改。

比較的分支:/review-security 會與你的默認基準分支進行比較。如果你的基準分支不是默認分支 (例如 main) ,請告訴智能體要比較的分支,或讓它根據上下文推斷。

從智能體輸入框運行 /review-security 技能

/review/review-security 可在 Cursor 3.7+ 及 cursor.com/agents 中使用。CLI 支持即將推出。

計費

安全代理按團隊用量計費:

  • 用量計入團隊的用量池。
  • 智能體通過共享的團隊服務賬戶運行,因此不會影響個人用戶的用量。

使用分析

安全代理會在各次智能體運行中跟蹤三個關鍵指標:

  • 發現的漏洞:智能體報告的安全問題數量。
  • 已修復的問題:報告後得到解決的問題數量。
  • 解決率:已報告問題中已修復的百分比。

爲判斷問題是否已修復,Cursor 會使用 LLM 評審增量 diff,並評估標記的問題是否已解決。

查看運行記錄

自動化會記錄每次智能體運行。通過運行歷史記錄,您可以查看智能體的運行時間、使用的工具、最終狀態以及耗時。

打開某次運行,可查看底層雲端代理,進一步瞭解智能體執行的操作。

自動化中的安全代理運行歷史記錄

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜