Fortify Change Review
Revisione di sicurezza strutturata e guidata da AI di un diff/PR contro 18 checklist di vulnerabilità Fortify.
Promosso
Cosa fa
Mappa un cambiamento di codice ai file di controllo di sicurezza Fortify pertinenti (iniezione, authZ, XXE, SSRF, IaC, crittografia, ecc.), applica le azioni richieste dall'agente per ogni controllo ed emette un blocco standardizzato 'Fortify Change Review' con CWE/categoria, percorso di attacco e raccomandazione per ogni riscontro. Si attiva con richieste esplicite di 'revisione sicurezza Fortify' o quando un diff tocca superfici sensibili come autenticazione, gestione input, IaC, crittografia o simili; deferisce esplicitamente SAST/DAST/SCA completi ad altre skill Fortify.
Rapporto di test
Eseguito su un UserRepo.java piantato con un endpoint di ricerca SQL concatenato e una route di eliminazione admin non autenticata: ha correttamente segnalato sia l'iniezione ORDER BY/LIKE sia un secondo punto di iniezione nella stringa DELETE che la maggior parte dei revisori salta, ciascuno con file:linea, percorso di attacco e categoria Fortify pronti per essere inseriti nel triage SSC/FoD.
Testato il: 2026-07-16 · Claude Code 2.x (agent harness)
Installazione
git clone https://github.com/fortify/skills mkdir -p ~/.claude/skills cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review
Comandi e prompt di esempio
/fortify-change-reviewRevisione di sicurezza strutturata e guidata da AI di un diff/PR contro 18 checklist di vulnerabilità Fortify.
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Run a Fortify security review on this pull request diff before I mergeI added a login endpoint with token generation, check it for vulnerabilitiesReview this Terraform change that creates an S3 bucket for security issues