Security Agents
Security Agents prüfen deinen Code auf Sicherheitsfehler, riskante Muster und Schwachstellen.
Konfiguriere Security Agents unter Automatisierungen.
So funktioniert es
Security Agents umfassen zwei von Cursor verwaltete Agent-Typen:
- Security Reviewer überprüft Pull Requests vor dem Merge. Nutze ihn, um Schwachstellen bei der Code-Review zu erkennen.
- Vulnerability Scanner scannt deine Codebasis im Ruhezustand. Nutze ihn, um bereits vorhandene Schwachstellen, lang bestehende Issues und bei der PR-Review übersehene Probleme zu finden.
Beide Agent-Typen laufen auf der Automatisierungsplattform und erfordern Cloud Agents.
Einrichtung
Öffnen Sie Security Agents in Automatisierungen, um einen Agenten zu konfigurieren.
Trigger
Security-Reviewer-Agenten unterstützen Git-basierte Trigger für Automatisierungen, darunter Pull-Request- und Merge-Request-Ereignisse. Nutze diese Trigger, um bei Codeänderungen Sicherheitsprüfungen auszuführen.

Vulnerability-Scanner-Agenten unterstützen Cron-basierte Trigger. Nutze diese Trigger, um deine Codebasis unabhängig von Pull-Request-Aktivitäten regelmäßig zu scannen.

Sicherheitsprüfungen
Beide Agent-Typen verfügen über integrierte Sicherheitsprüfungen. Aktiviere oder deaktiviere einzelne Prüfungen, je nachdem, was der jeweilige Agent überprüfen soll.
Benutzerdefinierte Anweisungen
Mit benutzerdefinierten Anweisungen gibst du jedem Agent mehr Kontext. Du kannst beschreiben, welche Arten von Issues priorisiert werden sollen, projektspezifische Sicherheitsanforderungen erläutern oder festlegen, wie sich der Agent verhalten soll.
Tools und MCPs
Beide Agent-Typen unterstützen Tools und MCPs. Jeder Agent benötigt mindestens ein Tool oder MCP, um ausgeführt werden zu können.
Nutze Tools und MCPs, um Security Agents mit den Systemen zu verbinden, in denen dein Team Sicherheitsarbeit erfasst.
- Sende Schwachstellen an einen Slack-Kanal, Issue-Tracker oder ein anderes verbundenes System.
- Füge benutzerdefinierte Anweisungen hinzu, die erklären, wann und wie der Agent die einzelnen MCPs nutzen soll.
- Gib dem Agenten zusätzlichen Kontext aus Tools oder MCPs, bevor er einen Befund meldet.
Umgebungseinrichtung
Security Agents laufen auf Cloud Agents.
Du kannst die Cursor-Cloud ohne zusätzliche Einrichtung nutzen.
In deinem Agent ausführen
Nutze die Skills /review-security oder /review, um den Security Agent in deinem Agent auszuführen, bevor du den Code pushst.
Welche Änderungen werden geprüft: Standardmäßig prüft /review-security die Änderungen in deinem Branch: alle Änderungen gegenüber dem Base-Branch, einschließlich committeter und nicht committeter Änderungen. Bitte ihn, nur deine nicht committeten Änderungen zu prüfen, wenn du gezielteres Feedback möchtest.
Mit welchem Branch wird verglichen: /review-security vergleicht mit deinem Standard-Base-Branch. Wenn dein Base-Branch nicht der Standard-Branch ist (z. B. main), teile dem Agent mit, mit welchem Branch er vergleichen soll, oder lass ihn dies aus dem Kontext ableiten.
/review und /review-security sind ab Cursor 3.7 sowie unter cursor.com/agents verfügbar. CLI-Unterstützung folgt in Kürze.
Abrechnung
Security Agents werden auf Teamebene abgerechnet:
- Die Nutzung wird dem Nutzungskontingent des Teams belastet.
- Agents werden über ein gemeinsames Service-Konto des Teams ausgeführt und wirken sich daher nicht auf die Nutzung einzelner Nutzer aus.
Analysen
Security Agents erfassen über alle Agent-Ausführungen hinweg drei wichtige Metriken:
- Gefundene Schwachstellen: die Anzahl der von Agents gemeldeten Sicherheitsbefunde.
- Behobene Issues: die Anzahl der Befunde, die nach ihrer Meldung behoben wurden.
- Behebungsrate: der Prozentsatz der gemeldeten Befunde, die behoben wurden.
Um festzustellen, ob ein Issue behoben wurde, nutzt Cursor LLMs, um schrittweise Diffs zu prüfen und zu bewerten, ob das gemeldete Issue behoben wurde.
Ausführungen anzeigen
Jede Agent-Ausführung wird in Automatisierungen erfasst. Im Ausführungsverlauf sehen Sie, wann ein Agent ausgeführt wurde, welche Tools er verwendet hat, seinen endgültigen Status und wie lange die Ausführung dauerte.
Öffnen Sie eine Ausführung, um den zugrunde liegenden Cloud-Agent genauer zu untersuchen und mehr darüber zu erfahren, was der Agent getan hat.
