[Go to site: main page, start]

Skip to main content

Command Palette

Search for a command to run...

Agent

安全代理

安全代理会扫描您的代码,查找安全缺陷、高风险模式和漏洞。

自动化中配置安全代理。

工作原理

安全代理包含两种由 Cursor 管理的智能体类型:

  • 安全审阅器会在 PR 合并前检查 PR。使用它可在代码评审期间发现漏洞。
  • 漏洞扫描器会扫描静态代码库。使用它可发现已有漏洞、长期存在的问题,以及 PR 评审中遗漏的问题。

两种代理类型均在自动化平台上运行,且需要云端代理。

设置

打开 自动化中的安全代理,配置智能体。

触发器

安全审阅器智能体支持基于 Git 的自动化触发器,包括 PR 和合并请求事件。代码发生更改时,可使用这些触发器运行安全检查。

安全审阅器基于 Git 的触发器配置

漏洞扫描器智能体支持基于 cron 的触发器。可使用这些触发器定期扫描您的代码库,不受 PR 活动影响。

漏洞扫描器 cron 触发器配置

安全检查

两种智能体类型都内置了安全检查。您可以根据希望各智能体评审的内容,启用或禁用单项检查。

自定义指令

使用自定义指令,为每个智能体提供更多上下文。你可以说明应优先处理的问题类型、项目特定的安全要求,以及智能体应如何工作。

工具和 MCP

两类智能体都支持工具和 MCP。每个智能体至少需要一个工具或 MCP 才能运行。

使用工具和 MCP,将安全代理连接到团队跟踪安全工作的平台。

  • 将漏洞发送到 Slack 频道、问题跟踪系统或其他已连接的平台。
  • 添加自定义指令,说明智能体应在何时以及如何使用各个 MCP。
  • 在智能体报告发现项之前,通过工具或 MCP 为其提供额外上下文。

环境设置

安全代理在云端代理上运行。

您可以直接使用 Cursor 云,无需额外配置。

在智能体中运行

在推送代码前,使用 /review-security/review 技能,让智能体运行 Security Agent。

**评审的 diff:**默认情况下,/review-security 会评审你分支上的更改:相对于基准分支的所有更改,包括已提交和未提交的更改。若想获得更聚焦的反馈,可要求它仅评审未提交的更改。

比较的分支:/review-security 会与你的默认基准分支进行比较。如果你的基准分支不是默认分支 (例如 main) ,请告诉智能体要比较的分支,或让它根据上下文推断。

计费

安全代理按团队用量计费:

  • 用量计入团队的用量池。
  • 智能体通过共享的团队服务账户运行,因此不会影响个人用户的用量。

使用分析

安全代理会在各次智能体运行中跟踪三个关键指标:

  • 发现的漏洞:智能体报告的安全问题数量。
  • 已修复的问题:报告后得到解决的问题数量。
  • 解决率:已报告问题中已修复的百分比。

为判断问题是否已修复,Cursor 会使用 LLM 评审增量 diff,并评估标记的问题是否已解决。

查看运行记录

自动化会记录每次智能体运行。通过运行历史记录,您可以查看智能体的运行时间、使用的工具、最终状态以及耗时。

打开某次运行,可查看底层云端代理,进一步了解智能体执行的操作。

自动化中的安全代理运行历史记录