Sicurezza, spiegata semplice
Articoli brevi su ciò che va davvero storto nelle app costruite a intuito, e cosa farci.

New row violates row-level security policy su Supabase. E adesso?
"New row violates row-level security policy" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.

Un wildcard CORS è un rischio di sicurezza? Quasi mai.
Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.

Il branching di Supabase non è un backup. Va solo in avanti.
Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.

Come ripristinare un backup Supabase, e cosa si rompe dopo
Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.

Il tuo bucket Supabase Storage è pubblico. È un problema?
Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.

Una chiave API Google nel frontend è un problema?
Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.

Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?
Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.

Chiunque può leggere il tuo database Supabase? 3.680 app testate
Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.

Source map esposte: la tua app sta pubblicando il codice originale
Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.

Le nuove chiavi API di Supabase: quale va nella tua app?
Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?

Supabase fa il backup del mio database? Dipende dal tuo piano.
Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.

Supabase Row Level Security è attivo. La tabella resta pubblica.
Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.

La cronologia delle versioni non è un backup dei tuoi dati.
Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.

Tre modi per fare il backup di un database Supabase, e cosa manca
Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.

Quali chiavi API sono sicure nel browser e quali no
La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.
Tutto qui è scritto da un esperto di sicurezza, e si rivolge a chi ha premuto pubblica.
Vlad Tkachenko