Fortify Change Review
Struktureret, AI-drevet sikkerhedsanmeldelse af en diff/PR mod 18 Fortify sårbarheds-checklister.
Testet · Virker
Hvad det gør
Mapper en kodeændring til de relevante Fortify sikkerheds-checkfiler (injection, authZ, XXE, SSRF, IaC, crypto osv.), anvender hver checks krævede agent-handlinger og udsender en standardiseret 'Fortify Change Review' fund-blok med CWE/kategori, angrebssti og anbefaling pr. fund. Udløses på eksplicitte 'Fortify security review' anmodninger eller når en diff rører auth, input handling, IaC, crypto eller lignende følsomme overflader; udskyder eksplicit fuld SAST/DAST/SCA til andre Fortify skills.
Testrapport
Kørte den mod en plantet UserRepo.java med en konkatenert SQL søge-endpoint og en ikke-autentificeret admin delete rute: den markerede korrekt både ORDER BY/LIKE injection og et andet injection-punkt i DELETE-strengen, som de fleste anmeldere overser, hver med fil:linje, angrebssti og Fortify-kategori klar til at blive fodret ind i SSC/FoD triage.
Testet: 2026-07-16 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/fortify/skills mkdir -p ~/.claude/skills cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review
Kommandoer og eksempelprompter
/fortify-change-reviewStruktureret, AI-drevet sikkerhedsanmeldelse af en diff/PR mod 18 Fortify sårbarheds-checklister.
Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):
Run a Fortify security review on this pull request diff before I mergeI added a login endpoint with token generation, check it for vulnerabilitiesReview this Terraform change that creates an S3 bucket for security issues