コーディングエージェントの重心はIDEから本番環境へと移りつつあります。CursorのRolloutsボットは各プルリクエストに連携し、差分を監視計画に変換、ステージングと本番環境ごとに実際のテレメトリを基にデプロイを評価します。CIの単一のグリーンチェックではなく、変更が意図した効果を達成したか、回帰を引き起こしたかの判定をチームに提供します。その判定はPRスレッドに戻され、著者やレビュアーが既に作業している場所でコードから影響までの閉ループを形成します。
Security Reviewはこれを補完し、スタイルではなく悪用可能なバグに焦点を当てた統合コメントを投稿します。SQLやコマンド、テンプレートなどの一般的なインジェクションポイント、認証・認可のバイパス、ソース内のシークレット、SSRFや安全でないリダイレクト、安全でないデシリアライズ、既知のCVEを持つ依存関係のアップグレードを追跡します。検出結果には重大度、入力がシンクに流れる攻撃経路、提案される修正が含まれます。チーム固有のルール(必須のクライアントラッパーやハンドラで決してクエリされないテーブルなど)を追加でき、ドラフトPRを除きすべてのPRで一貫してボットが適用します。
運用面では、Rolloutsはソース管理、デプロイイベントの配信システム、観測性プロバイダーに連携します。コミットのデプロイ時に起動し、ログ、メトリクス、トレースに対して計画を実行し、回帰を検知すると著者に通知したり、リバートPRを提案したり、クラウドエージェントに修正を委ねたりできます。重要なのは自動マージや自動ロールバックは行わず、チームがコントロールを維持することです。環境の分離により、ステージングで検証済みでも本番でフラグが立つことがあり、これはプログレッシブデリバリーやフィーチャーフラグの重要なガードレールとなります。
購入者にとっての価値は明確です。あいまいなデプロイ後の火消しを明確な計画、判定、修正に変換し、別のダッシュボードを追加せずに済みます。ただし効果はテレメトリとポリシーの質に依存します。ゴールデンシグナルや構造化ログ、適切なトレースが不足していると、ボットの判定はノイズが多く結論が出にくくなります。同様にSecurity Reviewの精度はチームルールのコード化とシークレット管理の徹底で向上します。成熟したDevSecOpsの加速器として扱い、代替としないでください。


