insecure-defaults

Detect insecure default configurations with hardcoded secrets and weak authentication.

6.5k|561|Updated Jan 14, 2026
One-click install
npx skills add https://github.com/trailofbits/skills --skill insecure-defaults-trailofbits
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: insecure-defaults
Source: https://github.com/trailofbits/skills/tree/main/plugins/insecure-defaults/skills/insecure-defaults
Command: npx skills add https://github.com/trailofbits/skills --skill insecure-defaults-trailofbits

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Detects fail-open insecure defaults (hardcoded secrets, weak auth, permissive security) that allow apps to run insecurely in production. Use during security audits, configuration reviews, and env-var handling analyses.

Core Features & Use Cases

  • Distinguishes fail-open vs fail-secure patterns and highlights vulnerable defaults in codebases.
  • Audits production configurations, IaC templates, and environment-variable handling for insecure defaults.
  • Provides remediation guidance and validation steps to prevent insecure deployments.

Quick Start

Run a scan across your repository to identify places where environment variables may fallback to insecure defaults and generate a prioritized findings report.

Frequently Asked Questions about insecure-defaults

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I detect insecure defaults and hardcoded secrets in my codebase before production?

Detect insecure defaults by scanning your repository for weak configurations and hardcoded secrets. A security audit parses common config patterns, flags permissive authentication, and generates a prioritized findings report to guide remediation before deployment.

What are fail-open vs fail-secure patterns in environment variable handling?

Fail-open patterns allow applications to run insecurely when environment variables are missing, whereas fail-secure patterns halt execution. Identifying fail-open defaults during configuration reviews highlights vulnerable fallbacks that expose production systems.

Can I audit IaC templates and production configurations for weak authentication settings?

Yes, you can audit IaC templates and production configurations for weak authentication. The review inspects config patterns across any language, flags permissive security settings, and validates environment-variable handling to prevent insecure deployments.

What is the best way to remediate permissive security configurations found during a code inspection?

The best way to remediate permissive security configurations is to follow prioritized findings from a security audit. The generated report distinguishes vulnerable defaults and provides specific validation steps to enforce fail-secure patterns across your codebase.

Does this insecure defaults scan work with any programming language?

Yes, the insecure defaults scan works across production-ready codebases in any language. It parses common config patterns and environment variable handling universally to identify missing security settings and hardcoded secrets.

When should I run a security audit for insecure defaults during the development lifecycle?

Run a security audit for insecure defaults during security audits, configuration reviews, and code inspections before production. Scanning production-ready codebases ensures fail-open patterns and weak authentication are caught and remediated prior to deployment.