insecure-defaults

Detect insecure default configurations with hardcoded secrets and weak authentication.

6.5k|561|Updated Jan 14, 2026
One-click install
npx skills add https://github.com/trailofbits/skills --skill insecure-defaults-trailofbits
Or copy as Structured Prompt for Agent▼
Please help me install this Agent Skill.
Skill: insecure-defaults
Source: https://github.com/trailofbits/skills/tree/main/plugins/insecure-defaults/skills/insecure-defaults
Command: npx skills add https://github.com/trailofbits/skills --skill insecure-defaults-trailofbits

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Detects fail-open insecure defaults (hardcoded secrets, weak auth, permissive security) that allow apps to run insecurely in production. Use during security audits, configuration reviews, and env-var handling analyses.

Core Features & Use Cases

  • Distinguishes fail-open vs fail-secure patterns and highlights vulnerable defaults in codebases.
  • Audits production configurations, IaC templates, and environment-variable handling for insecure defaults.
  • Provides remediation guidance and validation steps to prevent insecure deployments.

Quick Start

Run a scan across your repository to identify places where environment variables may fallback to insecure defaults and generate a prioritized findings report.

Frequently Asked Questions about insecure-defaults

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I detect insecure defaults and hardcoded secrets in my codebase before production?▼

Detect insecure defaults by scanning your repository for weak configurations and hardcoded secrets. A security audit parses common config patterns, flags permissive authentication, and generates a prioritized findings report to guide remediation before deployment.

What are fail-open vs fail-secure patterns in environment variable handling?▼

Fail-open patterns allow applications to run insecurely when environment variables are missing, whereas fail-secure patterns halt execution. Identifying fail-open defaults during configuration reviews highlights vulnerable fallbacks that expose production systems.

Can I audit IaC templates and production configurations for weak authentication settings?▼

Yes, you can audit IaC templates and production configurations for weak authentication. The review inspects config patterns across any language, flags permissive security settings, and validates environment-variable handling to prevent insecure deployments.

What is the best way to remediate permissive security configurations found during a code inspection?▼

The best way to remediate permissive security configurations is to follow prioritized findings from a security audit. The generated report distinguishes vulnerable defaults and provides specific validation steps to enforce fail-secure patterns across your codebase.

Does this insecure defaults scan work with any programming language?▼

Yes, the insecure defaults scan works across production-ready codebases in any language. It parses common config patterns and environment variable handling universally to identify missing security settings and hardcoded secrets.

When should I run a security audit for insecure defaults during the development lifecycle?▼

Run a security audit for insecure defaults during security audits, configuration reviews, and code inspections before production. Scanning production-ready codebases ensures fail-open patterns and weak authentication are caught and remediated prior to deployment.