insecure-defaults

Detect fail-open insecure default configurations in applications and IaC templates.

5|Updated Feb 26, 2026
One-click install
npx skills add https://github.com/lidge-jun/cli-jaw-skills --skill insecure-defaults-lidge-jun
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: insecure-defaults
Source: https://github.com/lidge-jun/cli-jaw-skills/tree/main/insecure-defaults/skills/insecure-defaults
Command: npx skills add https://github.com/lidge-jun/cli-jaw-skills --skill insecure-defaults-lidge-jun

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes references (resource) components.

What problem does it solve?

This Skill identifies and helps you remediate critical security vulnerabilities arising from insecure default configurations in applications, such as hardcoded secrets, weak authentication, and permissive security settings that can be exploited in production environments.

Core Features & Use Cases

  • Detects Fail-Open Vulnerabilities: Pinpoints configurations where an application continues to run insecurely with default settings instead of failing securely.
  • Audits Security Configurations: Assists in security audits, configuration reviews, and code analysis related to secrets management and authentication.
  • Use Case: You are auditing a web application before deployment. This Skill can scan your codebase and configuration files to find instances where sensitive API keys might fall back to weak default values if environment variables are not set, preventing a potential security breach.

Quick Start

Use the insecure-defaults skill to search for fallback secrets in the project's configuration files.

Frequently Asked Questions about insecure-defaults

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan my codebase for hardcoded secrets and insecure default configurations?

Fail-open vulnerabilities occur when an application continues to run insecurely with default settings instead of failing securely. This often happens when sensitive API keys fall back to weak hardcoded values if environment variables are not set.

What is a fail-open vulnerability in application configuration?

Fail-open vulnerabilities happen when applications run insecurely using default settings instead of failing securely. This occurs when sensitive API keys or authentication mechanisms fall back to weak hardcoded values if environment variables are not set.

How do I audit IaC templates for weak authentication mechanisms and permissive security settings?

Auditing IaC templates for weak authentication involves scanning configuration files to detect overly permissive security settings and hardcoded secrets. This analysis distinguishes between exploitable defaults and fail-secure patterns in your infrastructure code.

How do I check if my application falls back to weak default values when environment variables are not set?

Checking for weak default fallbacks requires analyzing environment variable handling and runtime behavior within your codebase. This detects configurations where applications bypass secure authentication and continue running insecurely in production environments.

Can I use automated auditing to find permissive security settings before deploying a web application?

Automated auditing can find permissive security settings before deployment by scanning codebases and configuration files. It reports fail-open insecure defaults, including hardcoded secrets and weak authentication mechanisms, preventing potential security breaches.

What is the difference between fail-open and fail-secure patterns in secrets management?

Fail-open patterns allow applications to run insecurely with default settings like hardcoded secrets, whereas fail-secure patterns stop execution if secure environment variables are missing. Analyzing runtime behavior distinguishes exploitable defaults from fail-secure configurations.