insecure-defaults

Detect fail-open insecure default configurations in code and configuration files.

1|Updated Jan 31, 2026
One-click install
npx skills add https://github.com/allanninal/claude-code-skills --skill insecure-defaults-allanninal
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: insecure-defaults
Source: https://github.com/allanninal/claude-code-skills/tree/main/skills/insecure-defaults
Command: npx skills add https://github.com/allanninal/claude-code-skills --skill insecure-defaults-allanninal

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes scripts (resource) and references (resource) components.

What problem does it solve?

This Skill identifies and helps you remediate "fail-open" security vulnerabilities where applications might run insecurely due to missing or weak default configurations, such as hardcoded secrets or overly permissive access.

Core Features & Use Cases

  • Detects insecure defaults: Identifies patterns like fallback secrets, default credentials, disabled authentication, and weak cryptographic algorithms.
  • Distinguishes fail-open vs. fail-secure: Helps differentiate between critical vulnerabilities and safe configurations that would prevent an application from starting.
  • Use Case: When auditing a web application's security, use this Skill to scan its codebase and configuration files for any hardcoded API keys or default administrative passwords that could be exploited if production configuration is mismanaged.

Quick Start

Scan the project for any hardcoded secrets or weak default configurations.

Frequently Asked Questions about insecure-defaults

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan my codebase for hardcoded secrets and default credentials?

Insecure defaults are fail-open vulnerabilities where applications run insecurely due to missing or weak default configurations, such as hardcoded API keys, default admin passwords, disabled authentication, or permissive access controls.

How do I detect fail-open vulnerabilities in my configuration files?

Scanning for hardcoded secrets and default credentials involves analyzing production-reachable code and configuration files to detect fallback secrets that allow applications to run insecurely without explicit secure configuration.

What is the difference between fail-open and fail-secure default configurations?

Fail-open configurations allow an application to run insecurely with weak defaults, while fail-secure configurations prevent application startup if secure settings are missing, avoiding vulnerability exposure from mismanaged production configuration.

Can I use code review to find weak authentication and permissive access controls in IaC templates?

Yes, code review can scan IaC templates and configuration management files to detect weak authentication and permissive access controls, verifying actual runtime behavior and production impact to identify fail-open security vulnerabilities.

How do I check my environment variable handling for outdated cryptographic algorithms?

Checking environment variable handling involves scanning production-reachable code to identify outdated cryptographic algorithms and verify actual runtime behavior, ensuring applications do not default to insecure cryptographic operations.

What are the limitations of detecting fallback secrets in production-reachable code?

Detection focuses on identifying fail-open vulnerabilities in production-reachable code and configuration files, but must distinguish critical vulnerabilities from safe fail-secure configurations that intentionally prevent applications from starting without proper setup.