[Go to site: main page, start]

Skip to main content

Command Palette

Search for a command to run...

Bulut ajanlar

Güvenlik Ajanları

Güvenlik Ajanları, kodunuzu güvenlik hataları, riskli kalıplar ve güvenlik açıklarına karşı tarar.

Güvenlik Ajanlarını Otomasyonlar bölümünden yapılandırın.

Nasıl çalışır

Güvenlik Ajanları, Cursor tarafından yönetilen iki agent türü içerir:

  • Güvenlik İnceleyicisi, pull request'leri merge edilmeden önce kontrol eder. Kod incelemesi sırasında güvenlik açıklarını tespit etmek için kullanın.
  • Güvenlik Açığı Tarayıcısı, durağan haldeki kod tabanınızı tarar. Mevcut güvenlik açıklarını, uzun süredir devam eden sorunları ve PR incelemesi sırasında gözden kaçan problemleri bulmak için kullanın.

Her iki agent türü de Otomasyonlar platformunda çalışır ve bulut ajanları gerektirir.

Kurulum

Bir agent yapılandırmak için Otomasyonlar'daki Güvenlik Ajanları sayfasını açın.

Tetikleyiciler

Güvenlik İnceleyicisi ajanları, pull request ve merge request olayları dahil olmak üzere Git tabanlı otomasyon tetikleyicilerini destekler. Kod değişikliklerinde güvenlik kontrollerini çalıştırmak için bu tetikleyicileri kullanın.

Güvenlik İnceleyicisi Git tabanlı tetikleyici yapılandırması

Güvenlik Açığı Tarayıcısı ajanları, cron tabanlı tetikleyicileri destekler. Pull request etkinliğinden bağımsız olarak kod tabanınızı düzenli aralıklarla taramak için bu tetikleyicileri kullanın.

Güvenlik Açığı Tarayıcısı cron tetikleyici yapılandırması

Güvenlik Kontrolleri

Her iki agent türünde de yerleşik güvenlik kontrolleri bulunur. Her agentin incelemesini istediğiniz unsurlara göre ayrı kontrolleri etkinleştirebilir veya devre dışı bırakabilirsiniz.

Özel talimatlar

Her agente daha fazla bağlam sağlamak için özel talimatları kullanın. Öncelik verilecek issue türlerini belirtebilir, projeye özgü güvenlik beklentilerini açıklayabilir veya agentin nasıl davranması gerektiğini tanımlayabilirsiniz.

Araçlar ve MCP'ler

Her iki agent türü de araçları ve MCP'leri destekler. Her agent'in çalışması için en az bir araç veya MCP gerekir.

Güvenlik Ajanları'nı, ekibinizin güvenlik çalışmalarını takip ettiği sistemlere bağlamak için araçları ve MCP'leri kullanın.

  • Güvenlik açıklarını bir Slack kanalına, sorun takip sistemine veya başka bir bağlı sisteme gönderin.
  • Agent'in her MCP'yi ne zaman ve nasıl kullanacağını açıklayan özel talimatlar ekleyin.
  • Agent bir bulguyu bildirmeden önce araçlar veya MCP'ler aracılığıyla ek bağlam sağlayın.

Ortam Kurulumu

Güvenlik Ajanları bulut ajanlarında çalışır.

Ek bir kurulum gerektirmeden Cursor bulutunu kullanabilirsiniz.

Agent'inizde çalıştırın

Kodu push etmeden önce Security Agent'i agent'inizden çalıştırmak için /review-security veya /review becerilerini kullanın.

İncelenen diff: /review-security, varsayılan olarak dalınızdaki değişiklikleri inceler: base dalına göre commit edilmiş ve edilmemiş tüm değişiklikler. Daha dar kapsamlı geri bildirim almak için yalnızca commit edilmemiş değişikliklerinizi incelemesini isteyin.

Karşılaştırılan dal: /review-security, varsayılan base dalınızla karşılaştırır. Base dalınız varsayılan dal değilse (main gibi), agent'e hangi dalla karşılaştıracağını söyleyin veya bunu bağlamdan çıkarmasına izin verin.

Faturalandırma

Güvenlik Ajanları, ekip kullanım düzeyinde faturalandırılır:

  • Kullanım ücretleri ekibin kullanım havuzundan düşülür.
  • Agent'lar paylaşılan bir ekip servis hesabı altında çalıştığından, hiçbir kullanıcının kullanımını etkilemez.

Analiz

Güvenlik Ajanları, agent çalıştırmalarında üç temel metriği takip eder:

  • Bulunan güvenlik açıkları: agent'ların bildirdiği güvenlik bulgularının sayısı.
  • Giderilen sorunlar: bildirildikten sonra çözülen bulguların sayısı.
  • Çözüm oranı: bildirilen bulguların giderilen yüzdesi.

Bir sorunun giderilip giderilmediğini belirlemek için Cursor, artımlı diff'leri incelemek ve işaretlenen sorunun çözülüp çözülmediğini değerlendirmek üzere LLM'leri kullanır.

Çalıştırmaları Görüntüleme

Her agent çalıştırması Otomasyonlar'da takip edilir. Bir agent'ın ne zaman çalıştığını, hangi araçları kullandığını, son durumunu ve ne kadar sürdüğünü görmek için çalıştırma geçmişini kullanın.

Agent'ın ne yaptığını daha ayrıntılı görmek için bir çalıştırmayı açıp ilgili Cloud Agent'ı inceleyin.

Otomasyonlar'daki Güvenlik Ajanları çalıştırma geçmişi