Fortify Change Review

Revisión de seguridad estructurada y basada en IA de un diff/PR contra 18 listas de verificación de vulnerabilidades de Fortify.

Por fortify · fortify/skills

Probado · Funciona ★ 9.2/10

Fortify Change Review — Revisión de seguridad estructurada y basada en IA de un diff/PR contra 18 listas de verificación de vulnerabilidades de Fortify.

Qué hace

Mapea un cambio de código a los archivos de verificación de seguridad de Fortify relevantes (inyección, autorización, XXE, SSRF, IaC, criptografía, etc.), aplica las acciones de agente requeridas por cada verificación y emite un bloque estandarizado de 'Revisión de Cambios de Fortify' con CWE/categoría, ruta de ataque y recomendación por hallazgo. Se activa con solicitudes explícitas de 'revisión de seguridad de Fortify' o cuando un diff toca superficies sensibles como autenticación, manejo de entrada, IaC, criptografía o similares; aplaza explícitamente SAST/DAST/SCA completos a otras skills de Fortify.

Informe de la prueba

Lo ejecuté contra un UserRepo.java plantado con un endpoint de búsqueda SQL concatenado y una ruta de administrador no autenticada para eliminar: marcó correctamente tanto la inyección ORDER BY/LIKE como un segundo punto de inyección en la cadena DELETE que la mayoría de los revisores omiten, cada uno con archivo:línea, ruta de ataque y categoría Fortify listos para alimentar el triaje de SSC/FoD.

Probado el: 2026-07-16 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/fortify/skills
mkdir -p ~/.claude/skills
cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review

Comandos y prompts de ejemplo

  • /fortify-change-reviewRevisión de seguridad estructurada y basada en IA de un diff/PR contra 18 listas de verificación de vulnerabilidades de Fortify.

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Run a Fortify security review on this pull request diff before I merge
  • I added a login endpoint with token generation, check it for vulnerabilities
  • Review this Terraform change that creates an S3 bucket for security issues