Fortify Change Review

Struktureret, AI-drevet sikkerhedsanmeldelse af en diff/PR mod 18 Fortify sårbarheds-checklister.

Af fortify · fortify/skills

Testet · Virker ★ 9.2/10

Fortify Change Review — Struktureret, AI-drevet sikkerhedsanmeldelse af en diff/PR mod 18 Fortify sårbarheds-checklister.

Hvad det gør

Mapper en kodeændring til de relevante Fortify sikkerheds-checkfiler (injection, authZ, XXE, SSRF, IaC, crypto osv.), anvender hver checks krævede agent-handlinger og udsender en standardiseret 'Fortify Change Review' fund-blok med CWE/kategori, angrebssti og anbefaling pr. fund. Udløses på eksplicitte 'Fortify security review' anmodninger eller når en diff rører auth, input handling, IaC, crypto eller lignende følsomme overflader; udskyder eksplicit fuld SAST/DAST/SCA til andre Fortify skills.

Testrapport

Kørte den mod en plantet UserRepo.java med en konkatenert SQL søge-endpoint og en ikke-autentificeret admin delete rute: den markerede korrekt både ORDER BY/LIKE injection og et andet injection-punkt i DELETE-strengen, som de fleste anmeldere overser, hver med fil:linje, angrebssti og Fortify-kategori klar til at blive fodret ind i SSC/FoD triage.

Testet: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/fortify/skills
mkdir -p ~/.claude/skills
cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review

Kommandoer og eksempelprompter

  • /fortify-change-reviewStruktureret, AI-drevet sikkerhedsanmeldelse af en diff/PR mod 18 Fortify sårbarheds-checklister.

Skills udløses af almindelige forespørgsler — ingen kommandoer at huske. Efter installationen aktiverer prompter som disse skillen (på engelsk):

  • Run a Fortify security review on this pull request diff before I merge
  • I added a login endpoint with token generation, check it for vulnerabilities
  • Review this Terraform change that creates an S3 bucket for security issues