insecure-defaults

Identify fail-open insecure defaults in application and IaC configurations during security reviews.

Updated Apr 14, 2026
One-click install
npx skills add https://github.com/somachak/claude-code-skills-db --skill insecure-defaults-somachak
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: insecure-defaults
Source: https://github.com/somachak/claude-code-skills-db/tree/main/skills/security-reliability/insecure-defaults
Command: npx skills add https://github.com/somachak/claude-code-skills-db --skill insecure-defaults-somachak

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Detects fail-open insecure defaults (hardcoded secrets, weak auth, permissive security) that allow apps to run insecurely in production. Distinguishes fail-open (CRITICAL: app runs with weak secret) from fail-secure (SAFE: app crashes if missing). Use when auditing security, reviewing config management, or analyzing environment variable handling.

Core Features & Use Cases

Finds and classifies fail-open vulnerabilities where applications run insecurely with missing configuration. Distinguishes exploitable defaults from fail-secure patterns that crash safely.

  • When to Use
  • Security audits of authentication, secret handling, and access controls
  • Configuration review of deployment files, IaC templates, and environment handling
  • Code review of environment variable loading and config parsing

Quick Start

Run the detection during security reviews to identify insecure defaults in application configurations.

Frequently Asked Questions about insecure-defaults

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
What are insecure defaults in application configuration and why do they cause fail-open behavior?

No, this Skill has no dependencies and requires no prerequisite setup. You can run the detection directly during security reviews to identify insecure defaults in application configurations without installing external components.

How do I detect hardcoded secrets and weak authentication defaults in my deployment files?

Run this Skill during security reviews to detect hardcoded secrets and weak authentication defaults in deployment files. It analyzes environment variable handling and config loading across IaC templates and deployment environments to surface production risks and produce remediation guidance.

Can I use this insecure defaults detection for IaC templates and environment variable loading code?

Yes, this Skill applies across configuration code, IaC templates, and deployment environments. It specifically validates environment variable handling and config loading to determine when production risk is present from insecure defaults.

What is the difference between fail-open and fail-secure configuration patterns?

Fail-open patterns are CRITICAL vulnerabilities where the app runs insecurely with weak secrets when configuration is missing. Fail-secure patterns are SAFE because the app crashes safely rather than executing with insecure defaults.

How do I fix fail-open vulnerabilities found during configuration security reviews?

This Skill produces actionable remediation guidance after detecting fail-open vulnerabilities. It distinguishes exploitable defaults from fail-secure patterns and identifies hardcoded secrets, weak authentication, and permissive settings that need correction in your configuration code.