Vai al contenuto

Sicurezza, spiegata semplice

Articoli brevi su ciò che va davvero storto nelle app costruite a intuito, e cosa farci.

Basi della sicurezza

New row violates row-level security policy su Supabase. E adesso?

"New row violates row-level security policy" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.

Basi della sicurezza

Un wildcard CORS è un rischio di sicurezza? Quasi mai.

Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.

Backups

Il branching di Supabase non è un backup. Va solo in avanti.

Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.

Backups

Come ripristinare un backup Supabase, e cosa si rompe dopo

Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.

Basi della sicurezza

Il tuo bucket Supabase Storage è pubblico. È un problema?

Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.

Basi della sicurezza

Una chiave API Google nel frontend è un problema?

Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.

Backups

Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?

Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.

Basi della sicurezza

Chiunque può leggere il tuo database Supabase? 3.680 app testate

Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.

Basi della sicurezza

Source map esposte: la tua app sta pubblicando il codice originale

Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.

Basi della sicurezza

Le nuove chiavi API di Supabase: quale va nella tua app?

Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?

Backups

Supabase fa il backup del mio database? Dipende dal tuo piano.

Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.

Basi della sicurezza

Supabase Row Level Security è attivo. La tabella resta pubblica.

Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.

Backups

La cronologia delle versioni non è un backup dei tuoi dati.

Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.

Backups

Tre modi per fare il backup di un database Supabase, e cosa manca

Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.

Basi della sicurezza

Quali chiavi API sono sicure nel browser e quali no

La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.

Tutto qui è scritto da un esperto di sicurezza, e si rivolge a chi ha premuto pubblica.

Vlad Tkachenko