Fortify Change Review
Strukturerad, AI-driven säkerhetsgranskning av en diff/PR mot 18 Fortify sårbarhetschecklistor.
Testad · Fungerar
Vad den gör
Mappar en kodändring till relevanta Fortify säkerhetskontrollfiler (injektion, authZ, XXE, SSRF, IaC, krypto, etc.), tillämpar varje kontrolls nödvändiga agentåtgärder, och emitterar ett standardiserat 'Fortify Change Review'-fyndblock med CWE/kategori, attackväg och rekommendation per fynd. Triggers på explicita 'Fortify säkerhetsgranskning'-förfrågningar eller när en diff berör autentisering, inmatningshantering, IaC, krypto, eller liknande känsliga ytor; delegerar uttryckligen full SAST/DAST/SCA till andra Fortify-färdigheter.
Testrapport
Körde den mot en planterad UserRepo.java med en konkatenerad SQL-sökningsslutpunkt och en oautentiserad admin-raderingsrutt: den flaggade korrekt både ORDER BY/LIKE-injektionen och en andra injektionspunkt i DELETE-strängen som de flesta granskare hoppar över, var och en med fil:rad, attackväg och Fortify-kategori redo att matas in i SSC/FoD-triage.
Testad: 2026-07-16 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/fortify/skills mkdir -p ~/.claude/skills cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review
Kommandon och exempelprompter
/fortify-change-reviewStrukturerad, AI-driven säkerhetsgranskning av en diff/PR mot 18 Fortify sårbarhetschecklistor.
Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):
Run a Fortify security review on this pull request diff before I mergeI added a login endpoint with token generation, check it for vulnerabilitiesReview this Terraform change that creates an S3 bucket for security issues