Bugbot в Cursor: сколько теперь стоит ИИ-ревьюер pull request и что он реально ловит

16 мин. чтения
Bybit
$30,100 + $5,030
100 USDT в подарок
Получить →

Bugbot — это встроенный в Cursor ИИ-ревьюер: он читает ваш pull request на GitHub и оставляет комментарии там, где увидел логическую ошибку, дыру в безопасности или проблему качества кода. Работает как второй разработчик, который смотрит каждый PR до того, как код попадёт в основную ветку.

Разбираться с ним сейчас стоит по одной практической причине: в июне 2026 Bugbot сменил модель оплаты. Раньше это была подписка $40 за место в месяц, теперь — оплата за каждый прогон. Из-за этого «сколько мне это будет стоить» стало не риторическим вопросом, а расчётом, который лучше сделать заранее. В этой статье разберём, как подключить Bugbot, во сколько он реально обходится, что ловит, где ошибается и как настроить его так, чтобы он помогал, а не заваливал вас лишними комментариями. Всё сверено с документацией и блогом Cursor на июль 2026 плюс независимыми разборами практиков.

Что такое Bugbot и как он ревьюит PR

Bugbot — отдельный продукт Cursor, но живёт он не в редакторе, а в вашем репозитории. После подключения он ревьюит pull request на GitHub, GitLab или Bitbucket и находит три типа проблем: логические баги, вопросы безопасности и слабые места по качеству кода.

Запускается ревью двумя способами:

BYBIT EARNЗаставь крипту работатьПроценты на USDT и BTC без блокировки — деньги остаются под рукой.Разместить
  • Автоматически — на каждое обновление pull request. Открыли PR, дописали коммит — Bugbot проходит по диффу заново.
  • Вручную — комментарием-командой прямо в PR: cursor review или bugbot run. Удобно, когда автоматический прогон выключен, а конкретный PR хочется проверить.

Результат Bugbot публикует как обычные комментарии к строкам кода и как CI-проверку с именем Cursor Bugbot. Важный нюанс: по умолчанию находки получают статус neutral — они не блокируют мерж. Bugbot начнёт «валить» сборку и мешать слить PR только если вы явно включите опцию блокировки на неисправленных проблемах. То есть из коробки он советует, а не запрещает.

Масштаб, чтобы понять, что это не эксперимент: Bugbot обрабатывает больше 2 млн pull request в месяц (на апрель 2026), среди клиентов — Rippling, Discord, Samsara, Airtable и Sierra AI.

Как подключить Bugbot к GitHub за несколько шагов

Подключение идёт не из редактора, а из веб-дашборда Cursor:

  1. Откройте панель Bugbot в дашборде Cursor (cursor.com/dashboard/bugbot).
  2. Свяжите Bugbot с вашей организацией на GitHub, GitLab или Bitbucket — это установка GitHub App (или аналога) с доступом к нужным репозиториям.
  3. Включите ревью по конкретным репозиториям — не обязательно на всю организацию сразу, можно начать с одного.

Дальше Bugbot сам начнёт комментировать новые PR по включённым репозиториям. Для знакомства есть 14-дневный бесплатный триал на всех тарифах — этого хватает, чтобы прогнать бота по десятку реальных PR и понять, попадает он в ваши баги или шумит.

Если вы только присматриваетесь к Cursor целиком и Bugbot — одна из причин, попробовать редактор можно по этой ссылке: Bugbot включается той же учётной записью, отдельного аккаунта заводить не нужно.

Сколько теперь стоит Bugbot: от подписки к оплате за прогон

Это главное, что изменилось в 2026 году, и главный источник путаницы. Свёл обе модели в одну шкалу:

ПериодМодель оплатыЦена
До июня 2026Подписка за место$40/пользователь/мес ($32 при годовой оплате), включено 200 PR-ревью на пользователя в месяц, суммарно в общий пул команды
С июня 2026Оплата за прогон (usage-based)Посевные ставки убраны; средний прогон ревью — $1.00–1.50 в зависимости от размера PR

Ключевая деталь, на которой легко обжечься: для уже действующих клиентов новая схема включается не мгновенно, а с продления после 8 июня 2026. Если у вас годовая подписка, вы узнаете о переходе на оплату за прогон в момент продления — и счёт может оказаться неожиданным, если поток PR большой. Это стоит проверить заранее, а не постфактум.

BYBIT COPY TRADINGКопитрейдинг на BybitОткрытая статистика трейдеров, старт с $10, отключение в один клик.Выбрать трейдера

Заодно в июне 2026 Bugbot переехал на движок Composer 2.5: среднее время ревью упало с нескольких минут до ~90 секунд (90% прогонов укладываются в 3 минуты), а стоимость одного прогона снизилась примерно на 22%. То есть оплата за прогон появилась, но сам прогон подешевел и ускорился.

Как это соотносится с полным набором тарифов Cursor и стоит ли ради Bugbot вообще брать платный план — подробно разбирали в обзоре Cursor и его тарифов. Здесь же держим фокус на самом Bugbot.

Что Bugbot реально ловит — и чего не ловит

У Cursor есть собственная метрика качества — resolution rate: доля найденных багов, которые разработчик реально исправил до мержа. Она же — обратный индикатор ложных срабатываний: если находку исправили, значит, это был настоящий баг, а не шум. За год метрика почти удвоилась: с 52% на релизе (июль 2025) до почти 80% к апрелю 2026.

По собственному замеру Cursor на публичных репозиториях (50 310 PR, данные на апрель 2026) картина по инструментам такая:

ИнструментResolution rate
Cursor Bugbot78,13%
Greptile63,49%
CodeRabbit48,96%
GitHub Copilot46,69%
Codex45,07%
Gemini Code Assist30,93%

Цифры стоит читать с поправкой: это замер самого вендора, и он по определению в свою пользу. Но методология раскрыта (LLM-судья на момент мержа), а порядок величин совпадает с независимым опытом практиков.

Сколько багов приходится на один прогон: на релизе Bugbot находил в среднем 0,4 бага за прогон, к январю 2026 — 0,7, а после апдейта 10 июня 2026 значение по умолчанию — 0,62 бага за прогон. Разброс цифр объясняется тем, что это разные замеры на разных выборках и в разные месяцы, поэтому в единый тренд их складывать нельзя — берём самую свежую.

Что это значит на практике — из независимого месячного разбора (madewithlove): за месяц Bugbot поймал около 10 реальных багов, включая коварную подмену двух разных списков телефонных номеров в коде — ровно тот класс ошибок, который человек на ревью пропускает из-за усталости. По посту в LinkedIn от CPO другого стартапа: 23 проверенных PR, 19 находок, действие предпринято по 37,5% из них, оценка сэкономленного времени — 16 часов за месяц.

Чего Bugbot не ловит и где ошибается — тот же независимый опыт: он ошибочно пометил якобы «переставленные местами» параметры функции, которые на деле переставлены не были, и был чрезмерно осторожен с nullable-типами, требуя проверок на null даже там, где это безопасно. Вывод трезвый: Bugbot — хороший второй глаз, но не замена ревьюеру-человеку.

Настройка: BUGBOT.md, правила и уровни усилия

Чтобы Bugbot попадал в ваши баги, а не в чужие, его настраивают под проект. Основной инструмент — файл .cursor/BUGBOT.md с правилами ревью на естественном языке (можно и декларативные правила: regex-паттерн → блокирующий или неблокирующий баг). Корневой файл включается всегда, а вложенные BUGBOT.md подхватываются при обходе вверх от изменённых файлов — то есть в монорепо разные пакеты могут иметь свои правила.

Правила применяются в понятном порядке приоритета:

  1. Team Rules — общие для команды.
  2. Правила репозитория — как заданные вручную, так и самообучающиеся (learned rules).
  3. Проектный BUGBOT.md (включая вложенные файлы).
  4. User Rules — ваши личные.

Порядок важен при конфликте: если ваше User Rule расходится с Team Rule, выигрывает то, что стоит выше по списку, — командное правило перебьёт личное. Это удобно, когда команде нужен единый стандарт, который отдельный разработчик не сможет случайно переопределить у себя.

Про самообучение: Bugbot умеет выводить правила из того, как вы реагируете на его комментарии. К моменту запуска фичи (на апрель 2026) обучение включили больше 110 000 репозиториев, и он сгенерировал свыше 44 000 таких правил. На практике это значит, что бот со временем перестаёт повторять находки, которые вы у него уже отклоняли.

Ещё две настройки, которые прямо влияют на цену и на шум:

  • Effort Levels (уровни усилия): Default (быстро и дёшево, находок меньше), High (дольше и дороже, багов больше), Custom (правила на естественном языке). Доступно только на оплате за прогон.
  • Incremental Review: по умолчанию при каждом пуше ревьюится весь дифф PR; если включить инкрементальный режим, Bugbot смотрит только изменения с прошлого своего ревью — меньше повторов и меньше трат.

Отдельный практичный приём: команда /review-bugbot (с Cursor 3.7+) запускает ревью локально ещё до пуша. Если дифф совпадёт с тем, что потом попадёт в PR (сверка идёт по patch ID), ревью на GitHub не запустится повторно и не будет оплачено дважды. На оплате за прогон это прямая экономия.

Есть и автоисправление — Bugbot Autofix (бета): по найденному багу Bugbot поднимает облачный агент, который пытается сам его починить и запушить фикс. У функции три режима — выключено, «новая ветка» и «коммит в текущую» (не больше 3 попыток). Дефолтная «новая ветка» безопаснее: автофикс не переписывает молча уже открытый PR, а приносит вам отдельную ветку на проверку. Учтите два требования: Autofix работает только на оплате за прогон и с включённым хранением данных — в старом строгом Privacy Mode он недоступен. И ещё нюанс для тех, кто автоматизирует Bugbot через API: даже «сухой» прогон без публикации комментариев (dryRun=true) всё равно тарифицируется как обычный — находки сохраняются, значит, и оплата идёт.

Слабые места и риски: ложные срабатывания, Ghostcommit, приватность

У Bugbot есть и минусы — разберём их по порядку.

Ценовая неожиданность. Как уже сказано, годовые подписки переезжают на оплату за прогон при продлении после 8 июня 2026 — при большом потоке PR счёт может вырасти. Это не баг, а следствие смены модели, но проверить свой случай стоит заранее.

Обход через скрытую атаку. В июле 2026 независимые исследователи безопасности показали технику Ghostcommit: инструкция для ИИ-агента прячется внутри PNG-картинки, приложенной к pull request. В одном задокументированном тесте Bugbot не выдал ни одной находки по такому вредоносному PR (текстовый вариант той же атаки, по другому источнику, он ловит). Практический вывод: Bugbot — дополнительный слой, а не единственная линия защиты. Ревью человеком и другие проверки безопасности он не отменяет.

Остаточные ложные срабатывания. Даже при resolution rate под 80% примерно каждая пятая находка — мимо. Для маленькой команды это означает, что комментарии Bugbot надо читать критически, а не мержить/откатывать по ним автоматически.

Разночтения по платформам. Документация Cursor на июль 2026 заявляет поддержку GitHub (включая Enterprise Server), GitLab (включая Self-Hosted) и Bitbucket (включая Data Center). При этом часть независимых источников описывает состояние «фактически только GitHub». Расхождение мы разрешаем в пользу свежих официальных доков, но если у вас GitLab или Bitbucket — проверьте актуальный статус прямо при подключении.

По приватности: Bugbot заявлен как подчиняющийся той же политике, что и остальной Cursor, включая Privacy Mode, и обрабатывает код так же, как прочие запросы редактора. Если вам критична приватность, обратите внимание: функция автоисправления (Autofix) требует включённого хранения и не работает в старом строгом Privacy Mode.

Окупается ли Bugbot: считаем на цифрах

Готовой цифры «стоит/не стоит» никто не даёт, поэтому посчитаем сами на актуальных числах. Средний прогон — $1,00–1,50, возьмём $1,25. Находок по умолчанию — 0,62 бага за прогон, из них реально исправляется до мержа около 0,5 (это наш расчёт: 0,62 × ~80% resolution rate).

Тогда цена одного найденного бага ≈ $1,25 / 0,62 ≈ $2, а цена одного реально исправленного до мержа ≈ $1,25 / 0,5 ≈ $2,5. Сравните это с ценой бага, который дошёл до продакшена: час работы разработчика на разбор инцидента, откат, хотфикс — уже десятки долларов, не считая репутационных потерь. На потоке в сотню PR в месяц Bugbot обойдётся в районе $125 и, судя по независимым отчётам, ловит то, что человек пропускает под конец дня.

Вывод простой: для команды, где PR-поток заметный, а цена ошибки в продакшене высокая, Bugbot окупается легко. Для соло-разработчика с редкими PR оплата за прогон, наоборот, дружелюбнее старой подписки — платите только за то, что реально проверили. А если вы вообще только осваиваете разработку с ИИ и не уверены, нужен ли вам отдельный ревьюер, начните с вайб-кодинга без программиста и подключайте Bugbot, когда проекты дорастут до командной работы.

Частые вопросы

Bugbot блокирует мерж, если нашёл баг?

По умолчанию нет. Его находки публикуются как CI-проверка со статусом neutral — они видны, но слить PR не мешают. Блокировка включается отдельной опцией «fail on unresolved issues»: тогда неисправленные проблемы будут ронять проверку. Это удобно для строгих команд, но по умолчанию Bugbot остаётся советчиком, а не вахтёром.

Оплатят ли мне одно и то же ревью дважды?

Нет, если пользоваться дедупликацией. Если вы прогнали /review-bugbot локально до пуша, а затем открыли PR с тем же диффом, Cursor сверит их по patch ID и не запустит платное ревью повторно. Двойная оплата грозит только если дифф между локальным прогоном и PR реально отличается — тогда это уже разные проверки.

Bugbot заменит ревью кода людьми?

Нет, и сам Cursor этого не обещает. Даже при resolution rate около 80% примерно пятая часть находок ошибочна, а задокументированный обход через Ghostcommit показывает, что на безопасность полагаться на один инструмент нельзя. Bugbot снимает с людей рутину и ловит невнимательность, но архитектурные решения и финальное «мержим» остаются за ревьюером.

Чем настроить Bugbot под свой проект?

Главный инструмент — файл .cursor/BUGBOT.md с правилами ревью; в монорепо можно класть вложенные файлы для отдельных пакетов. Плюс самообучающиеся правила (Bugbot запоминает, какие находки вы отклоняете), уровни усилия Default/High/Custom для баланса «цена против полноты» и инкрементальный режим, чтобы не переплачивать за повторную проверку неизменного кода.

Bybit
$30,100 + $5,030
100 USDT в подарок
Получить →
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.