SkillsScout
SECURITY-COMPLIANCE / 安全与合规

insecure-defaults-trailofbits-skills

收录日期 2026-07-19·来源仓库 ↗
受欢迎程度
8
可用程度与相关性
9
安全性
9
8.7SCOUT SCORE

一、基本信息

项目 内容 数据来源
正式名称 insecure-defaults(合集仓库子技能,完整标识见下) 合集仓库子目录名
所属合集仓库 trailofbits/skills(Trail of Bits Skills Marketplace,官方安全技能市场) GitHub API
作者/维护者 Trail of Bits(plugin.json 声明 author.name=“Trail of Bits”,联系邮箱 opensource@trailofbits.com 插件 plugin.json
来源链接 https://github.com/trailofbits/skills/tree/main/plugins/insecure-defaults
许可证 CC-BY-SA-4.0(署名-相同方式共享,仓库根目录确认) GitHub API
合集仓库整体 Stars/Forks 6,177 / 541(:该数字属整个合集仓库,不代表本技能自身热度,仅供了解所属市场规模) GitHub API
该技能自身活跃度 触及该插件目录的最近一次提交为 2026-06-05(marketplace 批量元数据更新,含本技能);仓库整体最近推送 2026-07-17 GitHub API(按路径过滤提交历史)
插件版本 v1.0.1 plugin.json
安装方式 Claude Code / Codex 插件市场一条命令安装(见第十章) 官方 README

二、功能介绍与亮点

insecure-defaults 专门检测一类容易被人工代码审查漏掉的漏洞——fail-open(失败开放)式不安全默认值:应用在缺少某项配置时不是安全崩溃,而是悄悄用一个不安全的默认值继续运行。核心能力:

三、适用场景

固定分类:安全与合规

适合在部署前对生产应用做安全审计的开发者与安全工程师;审查 Docker/Kubernetes/IaC 部署配置文件是否存在缺省不安全值;对认证、授权、加密相关代码做审查;分析环境变量与密钥管理方式是否存在兜底弱值;审查第三方集成是否遗留测试期硬编码凭据。对刚开始接触安全审计的初中级开发者尤其有用——它把“这个默认值到底安不安全”这个容易凭直觉误判的问题,转成一套可执行、可复现的判断流程。

四、跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 官方安装方式即 Claude Code 插件市场机制(.claude-plugin/plugin.json + /plugin install),SKILL.md 遵循 Claude Agent Skills 标准格式
Codex 原生支持 仓库根 README 明确写明“Codex supports Claude plugin marketplaces directly”,并给出 codex plugin marketplace add 专用安装命令(已抓取原文验证)
OpenClaw 未验证 已抓取材料未提及 OpenClaw 支持,未为此单独搜索
Hermes Agent 未验证 已抓取材料未提及 Hermes 支持

五、推荐理由

“这个默认值到底安不安全”是一个初中级开发者极容易凭直觉误判的问题——代码看起来正常运行,实际上 SECRET = env.get('KEY') or 'default' 这类写法在生产环境里等同于留了一把万能钥匙。insecure-defaults 把 Trail of Bits 安全工程师审计时用的“fail-open vs fail-secure”判断标准固化成可执行流程,逐条给出可视为“漏洞”还是“可安全忽略”的判据,并明确排除测试夹具、示例文件等误报源。相比同市场其它需要预装 gh CLI 等外部工具的技能,它只用 Read/Grep/Glob/Bash 四个内置工具即可运行,零额外依赖、复制即用。对已经在用 Claude Code/Codex 但从未系统审查过“配置缺失时会发生什么”的用户,这是一个安装成本几乎为零、又出自业界公认权威安全机构的现成工具。

六、评分

维度 分数 说明
受欢迎程度 8 所属市场由 Trail of Bits(一线安全研究机构)官方出品持续维护;安全媒体 Snyk 在其技能盘点文章中点名引用本技能并称赞其所属市场“是安全类 Claude Skills 的黄金标准”;另被 officialskills.sh、agentskill.sh、smithery.ai、skillsovermcp.com 收录展示。合集仓库的 6,177 Stars 属整个市场,不代表本技能自身热度
可用性 9 仅依赖 Read/Grep/Glob/Bash 四个内置工具,无需任何外部二进制、API Key 或付费依赖;/plugin install 一条命令安装;SKILL.md 结构清晰完整(含 When to Use / When NOT to Use / 分步 Workflow / 常见辩解清单 / references/examples.md 补充示例);仓库最近推送 2026-07-17,维护活跃
安全性 9 见下方安全检查清单
综合评分 8.7 三项均值

安全检查清单

检查项 结果
① Shell 命令与权限范围 allowed-tools 仅声明 Read/Grep/Glob/Bash;用途限定于本地静态模式匹配与代码路径追踪,未见写入、网络或系统级操作
② 运行时联网外发 全程本地文件分析,未发现任何网络请求或数据外发行为
③ API Key/凭据 不要求任何凭据或密钥
④ 可疑指令排查 已完整抓取并逐段阅读 SKILL.md 全文,未发现 prompt injection 或要求执行流程外操作的隐藏指令
⑤ 作者/组织信誉 Trail of Bits——知名安全研究与审计公司,plugin.json 具名声明并附官方联系邮箱
⑥ License CC-BY-SA-4.0,仓库根目录明确声明;提示:衍生分发需遵守“相同方式共享”条款
⑦ 最近维护 该目录最近一次提交 2026-06-05,市场仓库整体最近推送 2026-07-17,维护活跃

未给满分 10 分的原因:存在 Bash 执行能力(虽范围严格限定于本地只读模式匹配),未达到“纯提示词无代码执行”的最高档,故评为该档位上限的 9 分。

七、跟同类 Skills 相比的优势

对比对象 定位 与本 skill 的差异
SecOpsAgentKit(secrets-gitleaks 等 23 个子技能) 覆盖 AppSec/DevSecOps/合规/应急响应等场景的安全运维工具包,每个子技能封装一个外部专用工具(Gitleaks、Semgrep、Trivy 等) 广度更大,但每个子技能都依赖对应外部二进制预先安装;本 skill 零依赖、单一技能内直接可用,专注一类具体漏洞模式
bountyforge 面向专业漏洞赏金猎人的智能合约与 Web 渗透测试并行化技能 定位专业安全研究者,操作范围偏主动探测;本 skill 面向日常部署前审查与代码 review,只读、无侵入性
supply-chain-risk-auditor(同市场) 审查项目引入的第三方依赖本身是否存在停更、失联、历史 CVE 等供应链风险 关注“引入的依赖安不安全”;本 skill 关注“自己代码里的默认配置安不安全”,两者互补覆盖不同风险面
static-analysis-trailofbits-skills(同市场) 整合 CodeQL/Semgrep 做规则化代码扫描,覆盖面更通用 依赖外部扫描引擎、规则集覆盖广但需配置;本 skill 无需任何扫描引擎,专精 fail-open/fail-secure 这一类默认值判断

核心差异化:同市场的其它安全技能大多需要预装外部工具或聚焦密码学/合约等细分领域,本 skill 是其中少数“零依赖、可直接复制即用”且面向所有语言/框架通用配置审查的方案。

八、用户评价

安全媒体 Snyk 在《Top 9 Claude Skills for Cybersecurity, Hacking, and Vulnerability Scanning》一文中,作者 Stephen Thoemmes 写道:“如果这份清单里你只装一样东西,那就装 Trail of Bits 的 skills 仓库”,并称该仓库“是安全类 Claude Skills 的黄金标准”。文中专门介绍了 insecure-defaults:“insecure-defaults 检测配置缺失时应用仍不安全运行的 fail-open 模式,能区分真正可利用的默认值与安全崩溃的 fail-secure 模式,从而减少误报”,并将其归入五个技能组成的“完整静态分析工作流”之一。该技能目前在 Reddit、Hacker News 等平台尚无独立具名用户评价。

九、其他补充

该技能同时被 officialskills.sh、agentskill.sh、smithery.ai、skillsovermcp.com 等第三方 Claude Skills 目录收录展示。所属 trailofbits/skills 市场共收录 38 个插件,insecure-defaults 与其中的 supply-chain-risk-auditor、static-analysis 等技能可组合使用,覆盖“自身配置缺陷—引入依赖风险—代码规则化扫描”的不同风险面。

十、安装使用方式

Claude Code 插件市场(推荐):

/plugin marketplace add trailofbits/skills
/plugin install trailofbits/skills/plugins/insecure-defaults

Codex:

codex plugin marketplace add trailofbits/skills
codex plugin add insecure-defaults@trailofbits

安装后注意事项: 安装无需重启,且不需要任何额外配置或凭据。就绪后直接对 Agent 说“审计这个项目的不安全默认配置,重点看环境变量兜底值和认证配置”,技能会自动搜索、追踪代码路径并产出带代码位置与利用场景的漏洞报告。

十一、注意事项