HIGH SEVERITYCONFIRMED
Hardcoded SECRET_KEY='mirofish-secret-key' and DEBUG=True defaults
Package
MiroFish
Version
latest
Verified
2026-03-28
Description
MiroFish ships with `SECRET_KEY='mirofish-secret-key'` and `DEBUG=True` as default values in `backend/app/config.py` lines 24-25. Applications deployed without overriding these values use a public, known secret key and expose debug information.
Reproduction
# backend/app/config.py:24-25:
SECRET_KEY = 'mirofish-secret-key'
DEBUG = True