Fortify Change Review

Strukturert, AI-drevet sikkerhetsgjennomgang av en diff/PR mot 18 Fortify sårbarhets-sjekklister.

av fortify · fortify/skills

Bestått ★ 9.2/10

Fortify Change Review — Strukturert, AI-drevet sikkerhetsgjennomgang av en diff/PR mot 18 Fortify sårbarhets-sjekklister.

Hva den gjør

Mapper en kodeendring til de relevante Fortify sikkerhets-sjekkfilene (injeksjon, authZ, XXE, SSRF, IaC, krypto, etc.), anvender hver sjekks påkrevde agenthandlinger, og sender ut en standardisert 'Fortify Change Review' funnblokk med CWE/kategori, angrepssti, og anbefaling per funn. Utløses på eksplisitte 'Fortify security review' forespørsler eller når en diff berører auth, input-håndtering, IaC, krypto, eller lignende sensitive overflater; utsetter eksplisitt full SAST/DAST/SCA til andre Fortify-ferdigheter.

Testrapport

Kjørte den mot en plantet UserRepo.java med en konkatenert SQL søkeendepunkt og en uautentisert admin slette-rute: den flagget korrekt både ORDER BY/LIKE injeksjonen og en andre injeksjonspunkt i DELETE-strengen de fleste anmeldere overser, hver med fil:linje, angrepssti, og Fortify-kategori klar til å mates inn i SSC/FoD triage.

Testet på: 2026-07-16 · Claude Code 2.x (agent harness)

Installer

git clone https://github.com/fortify/skills
mkdir -p ~/.claude/skills
cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review

Kommandoer og eksempelprompter

  • /fortify-change-reviewStrukturert, AI-drevet sikkerhetsgjennomgang av en diff/PR mot 18 Fortify sårbarhets-sjekklister.

Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):

  • Run a Fortify security review on this pull request diff before I merge
  • I added a login endpoint with token generation, check it for vulnerabilities
  • Review this Terraform change that creates an S3 bucket for security issues