Fortify Change Review

Strukturalny, oparty na AI przegląd bezpieczeństwa zmian/PR w odniesieniu do 18 list kontrolnych luk Fortify.

Autor: fortify · fortify/skills

Testowano · Działa ★ 9.2/10

Fortify Change Review — Strukturalny, oparty na AI przegląd bezpieczeństwa zmian/PR w odniesieniu do 18 list kontrolnych luk Fortify.

Co robi ten skill

Mapuje zmianę kodu do odpowiednich plików kontrolnych bezpieczeństwa Fortify (wstrzyknięcie, autoryzacja, XXE, SSRF, IaC, kryptografia itp.), stosuje wymagane akcje agenta dla każdej kontroli i emituje standardowy blok wyników „Fortify Change Review” z CWE/kategorią, ścieżką ataku i rekomendacją dla każdego znaleziska. Wyzwalany przez jawne żądania „Fortify security review” lub gdy zmiana dotyczy uwierzytelniania, obsługi wejścia, IaC, kryptografii lub podobnych wrażliwych powierzchni; wyraźnie odkłada pełne SAST/DAST/SCA na inne umiejętności Fortify.

Raport z testu

Uruchomiono na zasadzonym pliku UserRepo.java z połączonym punktem końcowym wyszukiwania SQL i nieautoryzowaną trasą usuwania administratora: poprawnie oznaczył zarówno wstrzyknięcie ORDER BY/LIKE, jak i drugie wstrzyknięcie w ciągu usuwania, każdy z plikiem:wierszem, ścieżką ataku i kategorią Fortify gotową do przekazania do sortowania SSC/FoD.

Testowano: 2026-07-16 · Claude Code 2.x (agent harness)

Instalacja

git clone https://github.com/fortify/skills
mkdir -p ~/.claude/skills
cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review

Komendy i przykładowe prompty

  • /fortify-change-reviewStrukturalny, oparty na AI przegląd bezpieczeństwa zmian/PR w odniesieniu do 18 list kontrolnych luk Fortify.

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Run a Fortify security review on this pull request diff before I merge
  • I added a login endpoint with token generation, check it for vulnerabilities
  • Review this Terraform change that creates an S3 bucket for security issues