insecure-defaults
仓库创建 2026年1月15日最近提交 6 天前SkillHot 收录 20 天前
▸ 精选理由
有助于找到会在生产释放隐蔽风险的失败开放配置
这个 Skill 做什么
检测代码与配置中的失效安全默认(如硬编码默认秘密或宽松权限)
扫描代码和配置中那些会让系统“默认开着”变得不安全的问题,比如硬编码秘密、宽权限或松散的环境变量处理。在做安全审计、配置管理复查或检查环境变量使用时用它,能找出容易被利用的 fail-open 模式。关键点是能区分“fail-open(严重)”和“fail-secure(安全)”的写法,并给出具体示例便于修复。
▸ 展开 SKILL.md 英文原文
Detects fail-open insecure defaults (hardcoded secrets, weak auth, permissive security) that allow apps to run insecurely in production. Use when auditing security, reviewing config management, or analyzing environment variable handling.
6.3k
Stars
542
Forks
40
仓库内 Skill
+270
7 日增星
安装 / 使用
给你的 Agent 一句话(通用)
帮我安装这个 skill:https://raw.githubusercontent.com/trailofbits/skills/main/plugins/insecure-defaults/skills/insecure-defaults/SKILL.md或 curl 直取 SKILL.md
curl -fsSL "https://raw.githubusercontent.com/trailofbits/skills/main/plugins/insecure-defaults/skills/insecure-defaults/SKILL.md"SKILL.MD 节选查看完整文件 ↗
# Insecure Defaults Detection
Finds **fail-open** vulnerabilities where apps run insecurely with missing configuration. Distinguishes exploitable defaults from fail-secure patterns that crash safely.
- **Fail-open (CRITICAL):** `SECRET = env.get('KEY') or 'default'` → App runs with weak secret
- **Fail-secure (SAFE):** `SECRET = env['KEY']` → App crashes if missing
## When to Use
- **Security audits** of production applications (auth, crypto, API security)
- **Configuration review** of deployment files, IaC templates, Docker configs
- **Code review** of environment variable handling and secrets management
- **Pre-deployment checks** for hardcoded credentials or weak defaults
## When NOTvia SKILL·HOT · 数据来自 GitHub 公开信息 · 原文版权归作者所有