Fortify Change Review
Strukturovaná, AI-řízená bezpečnostní revize diffu/PR proti 18 checklistům zranitelností Fortify.
Otestováno · Funguje
Co umí
Mapuje změnu kódu na relevantní soubory s bezpečnostními kontrolami Fortify (injection, authZ, XXE, SSRF, IaC, crypto atd.), aplikuje požadované akce agenta pro každou kontrolu a vydává standardizovaný blok 'Fortify Change Review' s CWE/kategorií, cestou útoku a doporučením pro každé zjištění. Spouští se na explicitní požadavky 'Fortify security review' nebo když se diff dotkne autentizace, zpracování vstupů, IaC, kryptografie nebo podobných citlivých povrchů; explicitně odkládá plné SAST/DAST/SCA na jiné Fortify skilly.
Testovací report
Spustil jsem ho proti zasazenému UserRepo.java s konkatenovaným SQL vyhledávacím endpointem a neautentizovanou admin delete routou: správně označil jak injection v ORDER BY/LIKE, tak druhý injection bod v DELETE stringu, který většina recenzentů přeskočí, každý s file:line, cestou útoku a kategorií Fortify připravenou k předání do fronty SSC/FoD.
Testováno: 2026-07-16 · Claude Code 2.x (agent harness)
Instalace
git clone https://github.com/fortify/skills mkdir -p ~/.claude/skills cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review
Příkazy a ukázkové prompty
/fortify-change-reviewStrukturovaná, AI-řízená bezpečnostní revize diffu/PR proti 18 checklistům zranitelností Fortify.
Skilly se spouštějí běžnými požadavky — žádné příkazy k zapamatování. Po instalaci ho aktivují prompty jako tyto (anglicky):
Run a Fortify security review on this pull request diff before I mergeI added a login endpoint with token generation, check it for vulnerabilitiesReview this Terraform change that creates an S3 bucket for security issues