Fortify Change Review

Strukturerad, AI-driven säkerhetsgranskning av en diff/PR mot 18 Fortify sårbarhetschecklistor.

av fortify · fortify/skills

Testad · Fungerar ★ 9.2/10

Fortify Change Review — Strukturerad, AI-driven säkerhetsgranskning av en diff/PR mot 18 Fortify sårbarhetschecklistor.

Vad den gör

Mappar en kodändring till relevanta Fortify säkerhetskontrollfiler (injektion, authZ, XXE, SSRF, IaC, krypto, etc.), tillämpar varje kontrolls nödvändiga agentåtgärder, och emitterar ett standardiserat 'Fortify Change Review'-fyndblock med CWE/kategori, attackväg och rekommendation per fynd. Triggers på explicita 'Fortify säkerhetsgranskning'-förfrågningar eller när en diff berör autentisering, inmatningshantering, IaC, krypto, eller liknande känsliga ytor; delegerar uttryckligen full SAST/DAST/SCA till andra Fortify-färdigheter.

Testrapport

Körde den mot en planterad UserRepo.java med en konkatenerad SQL-sökningsslutpunkt och en oautentiserad admin-raderingsrutt: den flaggade korrekt både ORDER BY/LIKE-injektionen och en andra injektionspunkt i DELETE-strängen som de flesta granskare hoppar över, var och en med fil:rad, attackväg och Fortify-kategori redo att matas in i SSC/FoD-triage.

Testad: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/fortify/skills
mkdir -p ~/.claude/skills
cp -r skills/skills/fortify-change-review ~/.claude/skills/fortify-change-review

Kommandon och exempelprompter

  • /fortify-change-reviewStrukturerad, AI-driven säkerhetsgranskning av en diff/PR mot 18 Fortify sårbarhetschecklistor.

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Run a Fortify security review on this pull request diff before I merge
  • I added a login endpoint with token generation, check it for vulnerabilities
  • Review this Terraform change that creates an S3 bucket for security issues