安全代理
安全代理会扫描您的代码,查找安全缺陷、高风险模式和漏洞。
在自动化中配置安全代理。
工作原理
安全代理包含两种由 Cursor 管理的智能体类型:
- 安全审阅器会在 PR 合并前检查 PR。使用它可在代码评审期间发现漏洞。
- 漏洞扫描器会扫描静态代码库。使用它可发现已有漏洞、长期存在的问题,以及 PR 评审中遗漏的问题。
两种代理类型均在自动化平台上运行,且需要云端代理。
设置
打开 自动化中的安全代理,配置智能体。
触发器
安全审阅器智能体支持基于 Git 的自动化触发器,包括 PR 和合并请求事件。代码发生更改时,可使用这些触发器运行安全检查。

漏洞扫描器智能体支持基于 cron 的触发器。可使用这些触发器定期扫描您的代码库,不受 PR 活动影响。

安全检查
两种智能体类型都内置了安全检查。您可以根据希望各智能体评审的内容,启用或禁用单项检查。
自定义指令
使用自定义指令,为每个智能体提供更多上下文。你可以说明应优先处理的问题类型、项目特定的安全要求,以及智能体应如何工作。
工具和 MCP
两类智能体都支持工具和 MCP。每个智能体至少需要一个工具或 MCP 才能运行。
使用工具和 MCP,将安全代理连接到团队跟踪安全工作的平台。
- 将漏洞发送到 Slack 频道、问题跟踪系统或其他已连接的平台。
- 添加自定义指令,说明智能体应在何时以及如何使用各个 MCP。
- 在智能体报告发现项之前,通过工具或 MCP 为其提供额外上下文。
环境设置
安全代理在云端代理上运行。
您可以直接使用 Cursor 云,无需额外配置。
在智能体中运行
在推送代码前,使用 /review-security 或 /review 技能,让智能体运行 Security Agent。
**评审的 diff:**默认情况下,/review-security 会评审你分支上的更改:相对于基准分支的所有更改,包括已提交和未提交的更改。若想获得更聚焦的反馈,可要求它仅评审未提交的更改。
比较的分支:/review-security 会与你的默认基准分支进行比较。如果你的基准分支不是默认分支 (例如 main) ,请告诉智能体要比较的分支,或让它根据上下文推断。
/review 和 /review-security 可在 Cursor 3.7+ 及 cursor.com/agents 中使用。CLI 支持即将推出。
计费
安全代理按团队用量计费:
- 用量计入团队的用量池。
- 智能体通过共享的团队服务账户运行,因此不会影响个人用户的用量。
使用分析
安全代理会在各次智能体运行中跟踪三个关键指标:
- 发现的漏洞:智能体报告的安全问题数量。
- 已修复的问题:报告后得到解决的问题数量。
- 解决率:已报告问题中已修复的百分比。
为判断问题是否已修复,Cursor 会使用 LLM 评审增量 diff,并评估标记的问题是否已解决。
查看运行记录
自动化会记录每次智能体运行。通过运行历史记录,您可以查看智能体的运行时间、使用的工具、最终状态以及耗时。
打开某次运行,可查看底层云端代理,进一步了解智能体执行的操作。
