Fortify Change Review
Strukturert, AI-drevet sikkerhetsgjennomgang av en diff/PR mot 18 Fortify sårbarhets-sjekklister.
Bestått
Hva den gjør
Mapper en kodeendring til de relevante Fortify sikkerhets-sjekkfilene (injeksjon, authZ, XXE, SSRF, IaC, krypto, etc.), anvender hver sjekks påkrevde agenthandlinger, og sender ut en standardisert 'Fortify Change Review' funnblokk med CWE/kategori, angrepssti, og anbefaling per funn. Utløses på eksplisitte 'Fortify security review' forespørsler eller når en diff berører auth, input-håndtering, IaC, krypto, eller lignende sensitive overflater; utsetter eksplisitt full SAST/DAST/SCA til andre Fortify-ferdigheter.
Testrapport
Kjørte den mot en plantet UserRepo.java med en konkatenert SQL søkeendepunkt og en uautentisert admin slette-rute: den flagget korrekt både ORDER BY/LIKE injeksjonen og en andre injeksjonspunkt i DELETE-strengen de fleste anmeldere overser, hver med fil:linje, angrepssti, og Fortify-kategori klar til å mates inn i SSC/FoD triage.
Testet på: 2026-07-16 · Claude Code 2.x (agent harness)
Installer
git clone https://github.com/fortify/skills mkdir -p ~/.claude/skills cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review
Kommandoer og eksempelprompter
/fortify-change-reviewStrukturert, AI-drevet sikkerhetsgjennomgang av en diff/PR mot 18 Fortify sårbarhets-sjekklister.
Skills utløses av vanlige forespørsler — ingen kommandoer å huske. Etter installasjonen aktiverer prompter som disse skillen (på engelsk):
Run a Fortify security review on this pull request diff before I mergeI added a login endpoint with token generation, check it for vulnerabilitiesReview this Terraform change that creates an S3 bucket for security issues