[Go to site: main page, start]

Skip to main content

Command Palette

Search for a command to run...

Cloud-Agents

Security Agents

Security Agents prüfen deinen Code auf Sicherheitsfehler, riskante Muster und Schwachstellen.

Konfiguriere Security Agents unter Automatisierungen.

So funktioniert es

Security Agents umfassen zwei von Cursor verwaltete Agent-Typen:

  • Security Reviewer überprüft Pull Requests vor dem Merge. Nutze ihn, um Schwachstellen bei der Code-Review zu erkennen.
  • Vulnerability Scanner scannt deine Codebasis im Ruhezustand. Nutze ihn, um bereits vorhandene Schwachstellen, lang bestehende Issues und bei der PR-Review übersehene Probleme zu finden.

Beide Agent-Typen laufen auf der Automatisierungsplattform und erfordern Cloud Agents.

Einrichtung

Öffnen Sie Security Agents in Automatisierungen, um einen Agenten zu konfigurieren.

Trigger

Security-Reviewer-Agenten unterstützen Git-basierte Trigger für Automatisierungen, darunter Pull-Request- und Merge-Request-Ereignisse. Nutze diese Trigger, um bei Codeänderungen Sicherheitsprüfungen auszuführen.

Konfiguration von Git-basierten Triggern für Security Reviewer

Vulnerability-Scanner-Agenten unterstützen Cron-basierte Trigger. Nutze diese Trigger, um deine Codebasis unabhängig von Pull-Request-Aktivitäten regelmäßig zu scannen.

Konfiguration von Cron-Triggern für Vulnerability Scanner

Sicherheitsprüfungen

Beide Agent-Typen verfügen über integrierte Sicherheitsprüfungen. Aktiviere oder deaktiviere einzelne Prüfungen, je nachdem, was der jeweilige Agent überprüfen soll.

Benutzerdefinierte Anweisungen

Mit benutzerdefinierten Anweisungen gibst du jedem Agent mehr Kontext. Du kannst beschreiben, welche Arten von Issues priorisiert werden sollen, projektspezifische Sicherheitsanforderungen erläutern oder festlegen, wie sich der Agent verhalten soll.

Tools und MCPs

Beide Agent-Typen unterstützen Tools und MCPs. Jeder Agent benötigt mindestens ein Tool oder MCP, um ausgeführt werden zu können.

Nutze Tools und MCPs, um Security Agents mit den Systemen zu verbinden, in denen dein Team Sicherheitsarbeit erfasst.

  • Sende Schwachstellen an einen Slack-Kanal, Issue-Tracker oder ein anderes verbundenes System.
  • Füge benutzerdefinierte Anweisungen hinzu, die erklären, wann und wie der Agent die einzelnen MCPs nutzen soll.
  • Gib dem Agenten zusätzlichen Kontext aus Tools oder MCPs, bevor er einen Befund meldet.

Umgebungseinrichtung

Security Agents laufen auf Cloud Agents.

Du kannst die Cursor-Cloud ohne zusätzliche Einrichtung nutzen.

In deinem Agent ausführen

Nutze die Skills /review-security oder /review, um den Security Agent in deinem Agent auszuführen, bevor du den Code pushst.

Welche Änderungen werden geprüft: Standardmäßig prüft /review-security die Änderungen in deinem Branch: alle Änderungen gegenüber dem Base-Branch, einschließlich committeter und nicht committeter Änderungen. Bitte ihn, nur deine nicht committeten Änderungen zu prüfen, wenn du gezielteres Feedback möchtest.

Mit welchem Branch wird verglichen: /review-security vergleicht mit deinem Standard-Base-Branch. Wenn dein Base-Branch nicht der Standard-Branch ist (z. B. main), teile dem Agent mit, mit welchem Branch er vergleichen soll, oder lass ihn dies aus dem Kontext ableiten.

Abrechnung

Security Agents werden auf Teamebene abgerechnet:

  • Die Nutzung wird dem Nutzungskontingent des Teams belastet.
  • Agents werden über ein gemeinsames Service-Konto des Teams ausgeführt und wirken sich daher nicht auf die Nutzung einzelner Nutzer aus.

Analysen

Security Agents erfassen über alle Agent-Ausführungen hinweg drei wichtige Metriken:

  • Gefundene Schwachstellen: die Anzahl der von Agents gemeldeten Sicherheitsbefunde.
  • Behobene Issues: die Anzahl der Befunde, die nach ihrer Meldung behoben wurden.
  • Behebungsrate: der Prozentsatz der gemeldeten Befunde, die behoben wurden.

Um festzustellen, ob ein Issue behoben wurde, nutzt Cursor LLMs, um schrittweise Diffs zu prüfen und zu bewerten, ob das gemeldete Issue behoben wurde.

Ausführungen anzeigen

Jede Agent-Ausführung wird in Automatisierungen erfasst. Im Ausführungsverlauf sehen Sie, wann ein Agent ausgeführt wurde, welche Tools er verwendet hat, seinen endgültigen Status und wie lange die Ausführung dauerte.

Öffnen Sie eine Ausführung, um den zugrunde liegenden Cloud-Agent genauer zu untersuchen und mehr darüber zu erfahren, was der Agent getan hat.

Ausführungsverlauf von Security Agents in Automatisierungen