Fortify Change Review
Revue de sécurité structurée et pilotée par l'IA d'un diff/PR par rapport à 18 listes de contrôle de vulnérabilités Fortify.
Testé · Fonctionne
Ce que fait
Mappe un changement de code aux fichiers de vérification de sécurité Fortify pertinents (injection, authZ, XXE, SSRF, IaC, crypto, etc.), applique les actions d'agent requises par chaque vérification, et émet un bloc standardisé 'Fortify Change Review' avec CWE/catégorie, chemin d'attaque, et recommandation par résultat. Se déclenche sur des requêtes explicites de 'revue de sécurité Fortify' ou lorsqu'un diff touche l'authentification, la gestion des entrées, IaC, la crypto, ou des surfaces sensibles similaires ; délègue explicitement SAST/DAST/SCA complets à d'autres compétences Fortify.
Rapport de test
L'a exécuté sur un fichier UserRepo.java planté avec un point d'accès de recherche SQL concaténé et une route de suppression admin non authentifiée : il a correctement signalé à la fois l'injection ORDER BY/LIKE et un second point d'injection dans la chaîne DELETE que la plupart des réviseurs ignorent, chacun avec fichier:ligne, chemin d'attaque, et catégorie Fortify prêt à être alimenté dans le triage SSC/FoD.
Testé le: 2026-07-16 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/fortify/skills mkdir -p ~/.claude/skills cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review
Commandes et exemples de prompts
/fortify-change-reviewRevue de sécurité structurée et pilotée par l'IA d'un diff/PR par rapport à 18 listes de contrôle de vulnérabilités Fortify.
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Run a Fortify security review on this pull request diff before I mergeI added a login endpoint with token generation, check it for vulnerabilitiesReview this Terraform change that creates an S3 bucket for security issues