2026年9月23日、Cursor は公式 changelog で「Rollouts and Security Review」を発表しました。コードのデプロイ後を継続的に監視する機能と、PR マージ前のセキュリティレビューを担う機能の二本立てです。二つが同時にリリースされたことで、プログラミングエージェントの仕事の範囲は「コードを書くこと」から「デリバリーのその後」へと広がりました。
Rollouts の仕組みは明快です。PR ごとに自動で監視プランを生成し、デプロイ後の主要指標を継続的に観測します。リグレッションを検知したら、ユーザーが気づく前に異常を捉え、疑わしい変更を特定して作者に通知し、revert PR を自動で作成したり、cloud agent に引き継いだりもできます。自動マージや自動ロールバックは行いません。最終判断はエンジニアの手に残ります。
Rollouts:「デプロイ後」の監視の空白を埋める
インテグレーション面では、バージョン管理に Origin または GitHub を使い、継続的デリバリー(CD)システムからデプロイイベントを取得し、Datadog のような telemetry サービスから指標シグナルを受け取ります。feature flag(機能フラグ)の統合はまだで、公式の表現では「近日公開」です。これまでエージェントはコードを書いて PR を出すのは得意でも、コードが実際に動き出すフェーズには不在でした。Rollouts が埋めるのは、まさにその空白です。
Security Reviewer:Bugbot との明確な役割分担
Security Reviewer は独立したセキュリティレビューの bot です。PR が出るたびに、コードベース全体のコンテキストで悪用可能な脆弱性をスキャンし、一つのコメントですべて報告します。役割分担は明確で、セキュリティの問題は Security Reviewer、コードのスタイルと品質は引き続き Bugbot が担当します。二つの bot が互いの仕事を奪い合うことはありません。
スキャンの範囲は実践的です。SQL・コマンド・テンプレートインジェクション、認証・認可のバイパス(リファクタリングで意図せず壊れたチェックを含む)、リポジトリに誤ってコミットされた secrets や認証情報、SSRF と未検証のリダイレクト、安全でないデシリアライゼーション、既知の脆弱性を持ち込む依存関係の変更。レビューではユーザー入力がどこから入り、どの経路を通り、どこに到達するかを追跡し、各指摘に深刻度・攻撃経路・修正提案が付きます。チームは team rules も設定でき、「外部呼び出しは指定クライアント経由」「特定のテーブルはリクエストハンドラ内で直接クエリ不可」といった制約を加えられます。理由を添えて指摘を dismiss すれば、同じ PR で二度と催促されることはありません。
影響:企業チームにとっての実務的な意味
二つの機能は Teams と Enterprise プラン向けで、automations タブから有効化します。公式によるとスキャンは 21% 高速化し、平均処理時間は 4.8 分から 3.8 分に短縮。第三者の報道では、セキュリティコメントの採用率はおよそ 60〜70% とされています。リリース後 10 日間は試用枠が付与され、Teams は約 50 件、Enterprise は約 500 件の変更が対象です。この 10 日間は、小規模チームが低コストで効果を検証できるウィンドウです。本番環境の安定性を担うエンジニアにとって、リグレッションがユーザーより先に検知されることは、on-call の負担の一部が前倒しで吸収されることを意味します。
見解
注目すべきはタイミングです。少し前に、OpenAI が Cursor へのモデル供給契約を終了する方針と報じられた件がありました。このタイミングで「デプロイ後の監視」と「セキュリティレビュー」を標準機能として出すことは、企業顧客が最も気にする問いに答えるものです。何か起きたとき、誰が責任を取るのか。Rollouts が「デプロイ後」をエージェントのワークフローに組み込むことは、エージェントの価値が「速く書く」から「壊さない」へと移りつつあることを示します。Security Reviewer が独立した bot として存在することは、セキュリティレビューが人手のチェックリストからパイプラインの標準工程へと変わりつつある証拠です。業界全体もこの方向を裏付けています。AI コーディングツールは「コードを書く」から「デリバリーのその後」へと競争の軸を移しており、Anthropic の Claude Security も企業向けにパブリックベータ中です。コードセキュリティエージェントは、企業級の標準装備になりつつあります。