@ethanolivertroy: 昨晚想到了 @cursor_ai bugpot 的合规版本,并开始用 cu… 将各部分拼凑在一起。
摘要
ControlBot 是一个开源工具,使用 Checkov 和 Cursor SDK 审查 Terraform PR 是否符合 NIST 800-53 合规标准,并提供内联注释和合并门控。
查看缓存全文
缓存时间: 2026/05/27 07:03
昨晚想到了为 @cursor_ai bugpot 的合规版本,并开始用 cursor SDK 拼凑起来:https://github.com/ethanolivertroy/controlbot… 它检查 PR 中的 Terraform,并将其对齐到 NIST 800-53 控制项。
ethanolivertroy/controlbot
来源:https://github.com/ethanolivertroy/controlbot
ControlBot
针对基础设施代码合规的 Bugbot。
ControlBot 审查 Terraform PR 的方式,就像 Cursor Bugbot 审查代码一样——在精确行上内联评论、NIST 800-53 控制映射、控制意图,以及当发现阻碍基准时的一个合并门。
基于 Checkov (https://www.checkov.io/)(确定性事实)+ Cursor SDK (https://cursor.com/docs/sdk)(评估级叙事)。
今天: IaC → 控制项 → PR 审查
明天: SSP 叙事、POA&M 种子、风险评分、审计包 —— 一个机器人,逐渐发展成完整的 GRC
演示
仓库: https://github.com/ethanolivertroy/controlbot
示例 PR: https://github.com/ethanolivertroy/controlbot/pull/1
工作原理
带有 Terraform 的 PR
→ Checkov(确定性扫描)
→ NIST 800-53 映射
→ ControlBot(内联 PR 评论 + 合并门)
→ 可选:Cursor agent(完整报告产物)
Agent 从不捏造发现 —— 它用控制意图和修复语言丰富 Checkov 输出。
快速开始
npm install
pip install checkov
npm run scan
npm run review -- --scan-only
npm run controlbot
cat review-payload.json # Bugbot 风格的内联评论负载
完整 agent 报告(可选):
export CURSOR_API_KEY="cursor_..."
npm run review
GitHub Actions
- 添加
CURSOR_API_KEY密钥(可选 —— 内联机器人无需它也能工作) - 接触
*.tf的 PR 触发.github/workflows/controlbot.yml - ControlBot 发布内联 NIST 评论,并在遇到阻碍性发现时使检查失败
配置
baseline: fedramp-moderate
inherited_controls: [PE-1, PE-2] # CSP 继承 —— 跳过
block_on_severity: [HIGH, CRITICAL]
inline_comments: true
bot_name: ControlBot
扩展 mappings/checkov-to-nist.yaml 以添加你的规则 → 控制映射。
示例 Terraform
fixtures/terraform/main.tf —— 用于演示的故意弱配置。
命令
| 命令 | 用途 |
|---|---|
npm run scan | Checkov → findings.json |
npm run review | Agent 或仅扫描 → report.md |
npm run controlbot | 构建 PR 审查负载,阻塞时以 exit 2 退出 |
npm run post-review | 发布到 GitHub (CI) |
退出码
| 码 | 含义 |
|---|---|
0 | 通过 |
1 | 工具错误 |
2 | 阻碍性控制发现 |
许可证
MIT
相似文章
使用Cursor的Bugbot实现更快的代码审查(3分钟阅读)
Cursor的Bugbot代码审查工具现速度提升超过3倍,成本降低22%,发现错误数量增加10%,大多数审查运行在3分钟内完成。此次更新还新增了在推送前运行审查以及仅审查新更改等功能。
@mattpocockuk: Cursor 推出了一个 /thermo-nuclear-code-review,用于最严苛的 AI 代码审查。但它到底好不好?让我们深入探讨……
Cursor 推出了一项新的‘热核’代码审查功能,用于激进的 AI 代码审查。Matt Pocock 对其效果进行了评测。
@RayFernando1337: 导致用户流失的错误几乎从不出现在差异对比中,只有当你停止审查代码时才能真正捕捉到它们……
一位开发者分享了在Cursor中使用Opus 4.8 Max Thinking模型与子代理框架的工作流,并介绍了一个包含可安装技能文件的GitHub仓库,其中包含一个名为'running-bug-review-board'的技能,可进行实时QA测试。
之前在这里发过一个应用,它能监控Claude/Cursor的操作。得到了一些真正有用的反馈,所以我重建了核心引擎。
一位开发者在收到社区反馈后,重建了一个能监控AI编程工具如Claude和Cursor的应用程序的核心引擎。
@cursor_ai: 自动审查模式现已在 Cursor 中可用。它允许代理以更少的批准提示和更安全的执行来运行工具调用…
Cursor 发布了自动审查模式,该模式允许代理以更少的批准提示执行工具调用,同时保持安全。