Fortify Change Review

Revue de sécurité structurée et pilotée par l'IA d'un diff/PR par rapport à 18 listes de contrôle de vulnérabilités Fortify.

par fortify · fortify/skills

Testé · Fonctionne ★ 9.2/10

Fortify Change Review — Revue de sécurité structurée et pilotée par l'IA d'un diff/PR par rapport à 18 listes de contrôle de vulnérabilités Fortify.

Ce que fait

Mappe un changement de code aux fichiers de vérification de sécurité Fortify pertinents (injection, authZ, XXE, SSRF, IaC, crypto, etc.), applique les actions d'agent requises par chaque vérification, et émet un bloc standardisé 'Fortify Change Review' avec CWE/catégorie, chemin d'attaque, et recommandation par résultat. Se déclenche sur des requêtes explicites de 'revue de sécurité Fortify' ou lorsqu'un diff touche l'authentification, la gestion des entrées, IaC, la crypto, ou des surfaces sensibles similaires ; délègue explicitement SAST/DAST/SCA complets à d'autres compétences Fortify.

Rapport de test

L'a exécuté sur un fichier UserRepo.java planté avec un point d'accès de recherche SQL concaténé et une route de suppression admin non authentifiée : il a correctement signalé à la fois l'injection ORDER BY/LIKE et un second point d'injection dans la chaîne DELETE que la plupart des réviseurs ignorent, chacun avec fichier:ligne, chemin d'attaque, et catégorie Fortify prêt à être alimenté dans le triage SSC/FoD.

Testé le: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/fortify/skills
mkdir -p ~/.claude/skills
cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review

Commandes et exemples de prompts

  • /fortify-change-reviewRevue de sécurité structurée et pilotée par l'IA d'un diff/PR par rapport à 18 listes de contrôle de vulnérabilités Fortify.

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Run a Fortify security review on this pull request diff before I merge
  • I added a login endpoint with token generation, check it for vulnerabilities
  • Review this Terraform change that creates an S3 bucket for security issues