Fortify Change Review
Strukturalny, oparty na AI przegląd bezpieczeństwa zmian/PR w odniesieniu do 18 list kontrolnych luk Fortify.
Testowano · Działa
Co robi ten skill
Mapuje zmianę kodu do odpowiednich plików kontrolnych bezpieczeństwa Fortify (wstrzyknięcie, autoryzacja, XXE, SSRF, IaC, kryptografia itp.), stosuje wymagane akcje agenta dla każdej kontroli i emituje standardowy blok wyników „Fortify Change Review” z CWE/kategorią, ścieżką ataku i rekomendacją dla każdego znaleziska. Wyzwalany przez jawne żądania „Fortify security review” lub gdy zmiana dotyczy uwierzytelniania, obsługi wejścia, IaC, kryptografii lub podobnych wrażliwych powierzchni; wyraźnie odkłada pełne SAST/DAST/SCA na inne umiejętności Fortify.
Raport z testu
Uruchomiono na zasadzonym pliku UserRepo.java z połączonym punktem końcowym wyszukiwania SQL i nieautoryzowaną trasą usuwania administratora: poprawnie oznaczył zarówno wstrzyknięcie ORDER BY/LIKE, jak i drugie wstrzyknięcie w ciągu usuwania, każdy z plikiem:wierszem, ścieżką ataku i kategorią Fortify gotową do przekazania do sortowania SSC/FoD.
Testowano: 2026-07-16 · Claude Code 2.x (agent harness)
Instalacja
git clone https://github.com/fortify/skills mkdir -p ~/.claude/skills cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review
Komendy i przykładowe prompty
/fortify-change-reviewStrukturalny, oparty na AI przegląd bezpieczeństwa zmian/PR w odniesieniu do 18 list kontrolnych luk Fortify.
Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):
Run a Fortify security review on this pull request diff before I mergeI added a login endpoint with token generation, check it for vulnerabilitiesReview this Terraform change that creates an S3 bucket for security issues