Cursor 收购代码变更追踪公司 Firetiger 后,快速推出可追踪代码从变更到生产全流程的 Bot 产品,深化 AI 编程工具链整合。
我们都知道,凭借层出不穷的 AI 编程工具和 Agent,生成代码已经变得前所未有的简单。但真正困难的部分毫无疑问发生在代码写完之后:确保变更可以安全发布、在生产环境中发现回归问题、搞清楚哪里出了问题。
而这正是 Cursor 推出 Rollouts 的原因——这是一款新型 Agent,能够追踪代码变更一路到生产环境,并监控它们是否按预期运行。
此次发布距离 SpaceX 以惊人的 600 亿美元完成收购 Cursor 刚过去一个多月,这笔交易让这家 AI 编程公司得以使用 SpaceX 庞大的 GPU 基础设施来开发自己的模型。
然而,就在这笔交易达成的前一天,Cursor 悄无声息地宣布了自己的收购:他们拿下了 Firetiger 背后的团队,这是一家成立三年的初创公司,构建的 AI Agent 能够从 Pull Request 一直监控到部署的软件变更。
当时,Firetiger 联合创始人兼 CEO Rustam Lalkaka 认为,编程 Agent 已经大幅降低了创建软件变更所需的工作量,但在降低实际部署风险方面却几乎没有作为。
"过去两年,Agent 化编程已经深刻改变了软件," Lalkaka 在交易宣布后在 LinkedIn 上写道。"创建变更的成本已经降到了接近于零。部署变更的成本和风险却基本没变。"
"写代码已经不是最慢的部分了。PR 提交之后的所有事情都没有提速:确保代码安全、监控部署、判断延迟上升是否真实、找出十一次变更中是哪一次搞崩了结账流程。"——Rustam Lalkaka,Cursor
"写代码已经不是最慢的部分了。PR 提交之后的所有事情都没有提速:确保代码安全、监控部署、判断延迟上升是否真实、找出十一次变更中是哪一次搞崩了结账流程。"
时间快进到今天,已经身在 Cursor 的 Lalkaka 公布了这次收购的第一个成果——包括 Rollouts。在周三发布的一篇博客文章中,Lalkaka 指出,这款新 Agent(公司称之为 "bot")的核心目标是帮助开发者"更快地将安全、可靠的代码投入生产"。
"写代码已经不是最慢的部分了," Lalkaka 写道。"PR 提交之后的所有事情都没有提速:确保代码安全、监控部署、判断延迟上升是否真实、找出十一次变更中是哪一次搞崩了结账流程。"
Rollouts 实际上是 Firetiger 的 Change Monitors 在 Cursor 内部的重生,重建在一套名为 Bot Development Kit 的工具之上。这套工具似乎也是 Cursor 的新玩意儿:一个用于构建和服务 Cursor bots 和 agents 的早期阶段框架,已作为 npm 上的 @cursor/bdk 包发布。其文档说明,开发者可以用 Markdown 和 TypeScript 定义 Agent,支持工具、技能、子 Agent、Webhooks 和定时运行。
与之前的 Change Monitors 一样,Rollouts 在 Pull Request 打开时就开始工作。它会检查提议的代码变更,推算出哪些系统可能受到影响,并生成一份监控计划,涵盖变更应该做什么、它看到的风险、它打算观察的信号,以及现有插桩中的任何缺口。开发者可以在代码到达生产环境之前审查和编辑这份计划。
Rollouts 为变更生成监控计划

一旦变更部署完成,Rollouts 会对照那份计划检查产生的遥测数据——包括日志、指标和链路追踪。预发布环境和生产环境独立评估,每次部署最终会得到三种判定之一:验证健康、检测到回归,或结果不确定。
这意味着一个变更有可能在预发布环境通过了检查,但当同一份代码到达生产环境后,Rollouts 才随后发现问题。
Rollouts 在变更发布时报告部署状态

如果 Rollouts 确实检测到回归,它可以识别它怀疑的那个变更、提醒负责的开发者,并根据配置决定是打开一个 revert Pull Request 供审查,还是把问题交给 Cursor 云端 Agent 来尝试修复。目前在这个关键环节中仍然有人类参与:Rollouts 不会自己合并修复或回滚部署,不过它可以暂停渐进式发布。
Lalkaka 指出,Rollouts 已经能够发现问题——比如在特定端点或地区受限的问题,在这些问题触发更广泛告警之前就被捕捉到,同时它还能区分行为中的预期变更和真正的回归。
根据 Cursor 的说法,Rollouts "即将推出"的特性还包括与功能开关的集成,这样它就能直接调整到达某个变更的流量,同时对发布列车(release trains)和部署冻结的支持也已在规划中。
除了 Rollouts,Cursor 还在推出升级版的 Security Reviewer bot,该产品早在今年四月就以 Beta 形式首次出现。
发布时,这个 bot 能够自动检查 Pull Request 中的安全漏洞、认证回归、隐私和数据处理风险、Agent 工具自动审批,以及提示词注入攻击,并将发现结果留在相关代码旁边。
与 Rollouts 一样,其设计理念是开发者无需记住手动调用它:Security Reviewer 可以设置为在新的 Pull Request 打开时自动运行。
Security Reviewer 在新的 Pull Request 上自动运行

在当前版本中,Security Reviewer 在更广泛代码库的上下文中分析 Pull Request,重点关注可被利用的问题,如注入缺陷和认证破损,并返回严重等级、攻击路径和建议修复方案。
"Security Review 阅读代码的方式和安全工程师一样," Lalkaka 写道。"用户输入从哪里进入,最终流向哪里,途中经过了哪些环节。"
"Security Review 阅读代码的方式和安全工程师一样。"
他表示速度也大幅提升了:平均审核时间缩短了 21%,从 4.8 分钟降到 3.8 分钟,而开发者对其评论的接受率从大约 45%–50% 上升到了 60%–70%。
Rollouts 和 Security Reviewer 都可通过 Cursor 的 Automations 选项卡访问,适用于 Teams 和 Enterprise 计划的用户。
Rollouts 的内部运作揭示了它如何成为 Cursor 的助力——随着 Cursor 推出 Origin,这个八月份发布的与 Git 兼容的代码托管平台正在逐步完善。
Origin 本质上是为 Agent 重度参与的软件开发世界构建 GitHub 替代方案的尝试。它仍处于早期阶段,功能有限,但 Cursor 已经明确表示,与自家 Agent 更紧密的集成将成为使用它的主要原因之一。
Cursor 上个月宣布 Firetiger 收购时,Cursor 产品团队的 Maxime Prades 在一篇博客文章中指出,这笔交易是"对长期运行、自主、上下文感知团队 Agent 的更广泛投资"的一部分。
他指出 Origin 和 Change Monitors 是这种投资的两个例子。
"能写代码的 Agent 也应该能够判断代码在生产环境中是否正常工作," Prades 写道。"今天,这些系统大多是分离的。Cursor 和 Firetiger 让它们走得更近,这样一个 Agent 就能发布一个变更、观察它的行为,并在出现问题时做出响应。"
Rollouts 提供了这方面的早期一瞥。它可以连接到 Origin 或 GitHub 进行源代码管理,从持续交付系统拉取部署事件,并使用 Datadog 和其他遥测提供商的数据。如果发现回归,它随后可以将问题反馈给 Cursor 云端 Agent 来调查或尝试修复。
Origin 可能为 Cursor 提供了一个更原生的闭环家园:其云端 Agent 已经能够创建分支、提交和推送代码,以及针对 Origin 仓库打开 Pull Request。Rollouts 则补充了后续发生的事情的信息。
随着越来越多的公司瞄准 GitHub 在软件开发中的核心地位,这一点可能变得越来越重要。例如,Zed 上周将 Delta 投入公开 Beta 测试,提出了自己关于源代码管理在重度使用 Agent 的团队中应该如何改变的想法。
Cursor 在更下游也面临着竞争。例如,Datadog 的 Bits Release 于六月以预览形式发布,同样追踪从 Pull Request 到生产环境的变更并检查遥测数据中的回归。Harness 长期以来一直提供基于日志和指标的自动部署验证和回滚,而 LaunchDarkly 的 Guarded Rollouts 可以监控功能发布中的回归并自动逆转它们。
Cursor 可能带来的是 proximity(proximity):编码 Agent、仓库、Pull Request、安全检查和生产反馈都可以更紧密地结合在一起。Rollouts 不需要 Origin——GitHub 仍然受支持——但拥有这个 forge 让 Cursor 有更大的空间随着时间推移整合这些组件。而这可能比简单地重建 GitHub 现有功能集更有说服力。