[{"data":1,"prerenderedAt":998},["ShallowReactive",2],{"blog-it-api-key-leaked-what-to-do":3,"blog-index-it":645},{"id":4,"title":5,"body":6,"category":601,"cover":602,"coverAlt":603,"description":604,"draft":605,"extension":606,"faq":607,"image":622,"keywords":623,"meta":632,"navigation":633,"ogTitle":634,"path":635,"published":636,"seo":637,"stem":638,"tldr":639,"updated":636,"__hash__":644},"blog_it\u002Fblog\u002Fapi-key-leaked-what-to-do.md","La tua chiave API è trapelata. L'ordine in cui muoverti",{"type":7,"value":8,"toc":587},"minimark",[9,13,16,21,24,32,35,57,65,69,72,79,82,88,94,100,104,267,270,280,302,306,309,363,368,372,375,382,385,388,392,395,404,409,414,424,428,431,434,437,440,445,449,455,463,474,483,501,510,527,538,542,579],[10,11,12],"p",{},"Il messaggio arriva quasi sempre da un report di scansione, da GitHub che ti\navvisa che in uno dei tuoi repository è spuntato un segreto, o da qualcuno che\nha premuto F12 sul tuo sito e ti ha mandato uno screenshot. Comunque ti sia\narrivato, adesso sai che una tua chiave API è trapelata e non sai da cosa\ncominciare.",[10,14,15],{},"Ecco la parte che guida dopo guida sbaglia: danno la stessa risposta per ogni\nchiave, e la risposta è sempre ruotarla. Alcune di quelle chiavi devono essere\npubbliche e non chiedono nulla. Fra le altre, alcune stanno gonfiando una\nfattura mentre leggi questa riga, e altre hanno fatto tutto il danno il giorno\ndel deploy. Sono tre situazioni diverse, e la prima mossa cambia in ognuna.",[17,18,20],"h2",{"id":19},"prima-di-tutto-quella-chiave-è-davvero-un-segreto","Prima di tutto: quella chiave è davvero un segreto?",[10,22,23],{},"Spesso no, e i numeri pendono abbastanza da poterlo dire chiaramente.",[10,25,26,27,31],{},"Abbiamo scansionato 31.056 applicazioni online e letto il JavaScript che\nciascuna consegna al browser. Il controllo che cerca credenziali ha potuto\nrispondere su tutte, e 1.332 sono tornate con almeno una chiave che meritava una\nsegnalazione. ",[28,29,30],"strong",{},"1.142 di quelle erano chiavi API di Google",", che è l'unico tipo\ndel gruppo a trovarsi di solito esattamente dove deve stare.",[10,33,34],{},"Una chiave API di Google dentro una pagina web è ciò che fa funzionare Google\nMaps. La chiave dice quale progetto paga, e ciò che impedisce a uno sconosciuto\ndi spendere a tue spese è la restrizione sulla chiave invece della sua\nsegretezza. La guida di Google è netta su entrambe le metà: \"Unrestricted API\nkeys are insecure\", e \"You are financially responsible for charges caused by\nabuse of unrestricted API keys.\" La riparazione per una chiave del genere\nconsiste nell'aprirla nella Cloud Console e aggiungere due restrizioni, una che\nnomina il tuo sito e una che nomina le API che chiami davvero. La chiave in sé\nnon cambia mai.",[10,36,37,38,42,43,46,47,50,51,56],{},"L'altra famiglia che sta nel browser sono le chiavi pubblicabili. Una chiave\nStripe ",[39,40,41],"code",{},"pk_live_",", e una Supabase ",[39,44,45],{},"sb_publishable_"," o ",[39,48,49],{},"anon",", sono fatte perché\nle legga ogni visitatore che hai.\n",[52,53,55],"a",{"href":54},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quali chiavi sono sicure nel frontend","\nè la versione in quattro caratteri di quella prova.",[10,58,59,60,64],{},"Se preferisci non passare il bundle a mano, la nostra scansione gratuita legge\nil tuo sito online, elenca le chiavi che vede dall'esterno e dice di che tipo è\nciascuna: ",[52,61,63],{"href":62},"\u002Fsecurity-scanner","scansiona la tua app",". Richiede una ventina di\nsecondi e non chiede alcun account.",[17,66,68],{"id":67},"la-mia-chiave-api-è-trapelata-cosa-faccio-per-prima-cosa","La mia chiave API è trapelata. Cosa faccio per prima cosa?",[10,70,71],{},"Stabilisci se la chiave ha un contatore.",[10,73,74,75,78],{},"Una chiave con contatore ti addebita ogni richiesta. Quella di Google, quella di\nOpenAI, quella di Anthropic e una chiave AWS con i permessi sbagliati dietro\nsono tutti contatori: il traffico di qualcun altro atterra sulla tua fattura, a\nun ritmo che sceglie quella persona e che tu non vedi. Una chiave senza\ncontatore legge o scrive invece i tuoi dati. Una chiave Supabase ",[39,76,77],{},"service_role","\nè l'esempio più chiaro, e niente in essa costa denaro all'ora.",[10,80,81],{},"Quella sola domanda fissa l'ordine.",[10,83,84,87],{},[28,85,86],{},"Se la chiave ha un contatore, fermala adesso."," La funzione che la usava resta\nrotta finché non pubblichi la sostituta, ed è lo scambio giusto, perché la\nfattura è l'unica parte di questa storia che continua a crescere mentre tu\npianifichi.",[10,89,90,93],{},[28,91,92],{},"Se la chiave legge dati ed è stata pubblicata nel tuo bundle, la lettura è già\navvenuta."," Ogni visitatore che ha caricato la pagina ne ha una copia, e così\nogni crawler andato a cercare esattamente quella stringa. Nulla peggiora mentre\nricostruisci l'ordine giusto, e la cosa da non sbagliare è non chiuderti fuori\ndalla tua stessa applicazione lungo la strada.",[95,96],"diagram",{"alt":97,"caption":98,"src":99},"Due corsie, ciascuna comincia con la stessa chiave. In quella in alto la chiave porta a un quadrante la cui lancetta ha percorso buona parte dell'arco, e poi a una pila di monete, tutto in ambra. In quella in basso la chiave porta a una tabella con tutte le righe accese in rosso, e al posto del quadrante c'è un cerchio vuoto tratteggiato.","La chiave in alto ti sta costando denaro mentre leggi questa riga. Quella in basso ha fatto tutto quello che poteva fare il giorno del deploy.","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fdoes-it-have-a-meter-1600x660.png",[17,101,103],{"id":102},"cosa-può-fare-davvero-ogni-tipo-di-chiave","Cosa può fare davvero ogni tipo di chiave",[105,106,107,129],"table",{},[108,109,110],"thead",{},[111,112,113,117,120,123,126],"tr",{},[114,115,116],"th",{},"Chiave",[114,118,119],{},"Spende denaro",[114,121,122],{},"Legge i tuoi dati",[114,124,125],{},"Si può limitare invece di sostituirla?",[114,127,128],{},"Sostituirla rompe l'applicazione?",[130,131,132,154,169,188,205,227,248],"tbody",{},[111,133,134,142,145,148,151],{},[135,136,137,138,46,140],"td",{},"Supabase ",[39,139,45],{},[39,141,49],{},[135,143,144],{},"No",[135,146,147],{},"Solo le righe che le tue regole permettono",[135,149,150],{},"Il suo posto è il browser",[135,152,153],{},"Non pertinente",[111,155,156,161,163,165,167],{},[135,157,158,159],{},"Stripe ",[39,160,41],{},[135,162,144],{},[135,164,144],{},[135,166,150],{},[135,168,153],{},[111,170,171,177,180,182,185],{},[135,172,173,174],{},"Google ",[39,175,176],{},"AIza…",[135,178,179],{},"Sì, sulla tua fattura Cloud",[135,181,144],{},[135,183,184],{},"Sì, e Google dice di provare prima quello",[135,186,187],{},"Limitarla no. Ruotarla può.",[111,189,190,193,196,199,202],{},[135,191,192],{},"Chiave OpenAI o Anthropic",[135,194,195],{},"Sì, al ritmo di uno sconosciuto",[135,197,198],{},"I file e gli assistant del progetto",[135,200,201],{},"Non esiste una variante pubblicabile",[135,203,204],{},"Sì, finché non la tiene un tuo server",[111,206,207,215,218,221,224],{},[135,208,158,209,46,212],{},[39,210,211],{},"sk_live_",[39,213,214],{},"rk_live_",[135,216,217],{},"Sì",[135,219,220],{},"Sì, clienti e registri di pagamento",[135,222,223],{},"Una chiave ristretta è la versione stretta",[135,225,226],{},"No, c'è una finestra di sette giorni",[111,228,229,236,239,242,245],{},[135,230,231,232,235],{},"AWS ",[39,233,234],{},"AKIA…"," più la metà segreta",[135,237,238],{},"Sì, compreso calcolo a ore",[135,240,241],{},"I tuoi bucket S3",[135,243,244],{},"Deactivate, ed è reversibile",[135,246,247],{},"No, puoi tenerne due alla volta",[111,249,250,257,259,262,264],{},[135,251,137,252,46,255],{},[39,253,254],{},"sb_secret_",[39,256,77],{},[135,258,144],{},[135,260,261],{},"Ogni riga di ogni tabella",[135,263,144],{},[135,265,266],{},"Sì, su un progetto più vecchio",[10,268,269],{},"Due note su quella tabella, perché entrambe cambiano cosa fai dopo.",[10,271,272,273,276,277,279],{},"Una chiave di accesso AWS sono due stringhe, un identificativo che comincia con\n",[39,274,275],{},"AKIA"," e una metà segreta, e AWS pretende entrambe insieme per firmare una\nrichiesta. Quindi una stringa ",[39,278,275],{}," da sola in un bundle non è utilizzabile, e\nil motivo per trattarla comunque come urgente è che le due metà vengono quasi\nsempre incollate insieme. Apri il file e cerca la seconda prima di decidere in\nquale caso ti trovi.",[10,281,282,283,287,288,287,292,296,297,301],{},"Il dettaglio per fornitore sta presso ciascun fornitore:\n",[52,284,286],{"href":285},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","una chiave OpenAI",",\n",[52,289,291],{"href":290},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","una chiave API di Google",[52,293,295],{"href":294},"\u002Fblog\u002Fstripe-secret-key-in-frontend","una chiave segreta Stripe"," e\n",[52,298,300],{"href":299},"\u002Fblog\u002Frotate-supabase-service-role-key","una chiave service_role di Supabase",",\nche è l'unica con una procedura tutta sua.",[17,303,305],{"id":304},"fermare-la-chiave-e-sostituire-la-chiave-sono-due-pulsanti-diversi","Fermare la chiave e sostituire la chiave sono due pulsanti diversi",[10,307,308],{},"Ogni fornitore di quella tabella te li dà entrambi, e chi è nel panico afferra\nil secondo.",[310,311,312,319,338,347],"ul",{},[313,314,315,318],"li",{},[28,316,317],{},"Google."," Limitare una chiave non cambia la stringa, quindi la tua\napplicazione continua a funzionare. La loro guida di sicurezza mette questo\nprima di tutto il resto: \"First try to restrict your API keys\", e la rotazione\nè la terza opzione scendendo, per quando una restrizione non è possibile.",[313,320,321,324,325,328,329,333,334,337],{},[28,322,323],{},"Stripe."," ",[28,326,327],{},"Expire key"," ferma una chiave da sola, senza nessuna sostituta\ndi mezzo. La loro posizione su quando usarlo non ha sfumature: \"If a\nrestricted or secret API key is exposed or compromised, rotate it immediately\neven if you aren't sure anyone saw it.\" Separano anche le due parole che tutti\nusano come sinonimi. ",[330,331,332],"em",{},"Exposure"," è che la chiave sia diventata visibile dove non\ndoveva. ",[330,335,336],{},"Compromise"," è la prova che qualcuno l'ha usata.",[313,339,340,324,343,346],{},[28,341,342],{},"AWS.",[28,344,345],{},"Deactivate"," è il comando, e la parte utile è che si può tornare\nindietro. AWS dice di non cancellare affatto la vecchia chiave finché stai\nancora controllando: \"we recommend that you do not immediately delete the first\naccess key. Instead, choose Actions and then choose Deactivate.\" Se salta\nfuori che qualcosa che avevi dimenticato la usa ancora, la riaccendi.",[313,348,349,352,353,355,356,358,359,362],{},[28,350,351],{},"Supabase, su un progetto più vecchio."," C'è un solo interruttore, e copre\nentrambe le chiavi legacy. ",[39,354,49],{}," e ",[39,357,77],{}," sono firmate dallo stesso\nsegreto, quindi disattivare quella che vuoi eliminare ferma anche quella che\nusa il tuo frontend.\n",[52,360,361],{"href":299},"I quattro passi che lo evitano","\nconviene leggerli prima di toccare l'interruttore, non dopo.",[95,364],{"alt":365,"caption":366,"src":367},"Un quadro con due interruttori. Quello di sinistra è abbassato e disegnato in ambra, con accanto una chiave sbarrata. Quello di destra è alzato e disegnato in turchese, con accanto una chiave e una freccia che porta a una finestra di applicazione che funziona.","Due comandi, e solo quello di sinistra chiude il buco. Quale afferri per primo è la decisione di cui parla questo articolo.","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Ftwo-switches-1600x600.png",[17,369,371],{"id":370},"leggere-il-log-del-periodo-in-cui-la-chiave-è-stata-fuori","Leggere il log del periodo in cui la chiave è stata fuori",[10,373,374],{},"La finestra si apre con il deploy che ha pubblicato la chiave e si chiude quando\nl'hai fermata. È su quell'intervallo di date che filtri il log del fornitore.",[10,376,377,378,381],{},"Ogni fornitore della tabella ne tiene uno. Stripe mostra i log delle richieste\ndi una singola chiave, dal menu a tre puntini accanto a quella chiave nella\npagina delle API Keys. AWS mette una data di ultimo utilizzo su ogni chiave di\naccesso nella console IAM senza alcuna configurazione, e registra le chiamate\nstesse in CloudTrail. Google traccia l'uso per chiave nella Cloud Console, che è\nanche la lettura che la loro guida ti chiede di fare prima di cambiare qualsiasi\ncosa su una chiave. Supabase conserva log di API e di database per il progetto, e\n",[52,379,380],{"href":299},"come restringere la finestra su una chiave Supabase","\ndice cosa cercarvi dentro.",[10,383,384],{},"Quello che cerchi è traffico che non sai spiegare: richieste a tabelle o\nendpoint che la tua applicazione non tocca mai, volume in ore in cui nessuno la\nstava usando, cancellazioni che nessuno ha fatto. Poi guarda i dati stessi,\nperché un messaggio di assistenza su un record che è cambiato da solo è il modo\nin cui la maggior parte di questi casi viene davvero scoperta, e arriva\nsettimane dopo.",[10,386,387],{},"Spesso non puoi averne la certezza, e Stripe dice altrettanto del proprio\nrilevamento: \"Stripe doesn't guarantee detection of all exposed or compromised\nkeys.\" Quindi \"niente nel log\" è un risultato, e vale la pena annotarlo con\naccanto l'intervallo di date.",[17,389,391],{"id":390},"ruotare-senza-mettere-giù-lapplicazione","Ruotare senza mettere giù l'applicazione",[10,393,394],{},"Tre dei quattro fornitori qui sopra ti lasciano una finestra in cui la vecchia e\nla nuova chiave funzionano entrambe, ed è ciò che evita il disservizio.",[10,396,397,399,400,403],{},[28,398,323],{}," \"When you rotate a key in the Dashboard, both the old and new keys\nwork for up to 7 days.\" La finestra di dialogo ha anche l'opzione ",[28,401,402],{},"Now",", e la\nloro documentazione è esplicita: se la scegli, la vecchia chiave viene\ncancellata. È il pulsante dell'emergenza col contatore, non quello di una\nmigrazione tranquilla. Il loro consiglio su quando lasciar andare la vecchia è\nuna misura invece di una data: controlla i suoi log delle richieste e falla\nscadere solo dopo che il suo volume è rimasto a zero per qualche ora o qualche\ngiorno.",[10,405,406,408],{},[28,407,317],{}," La rotazione crea la nuova chiave con tutte le restrizioni della\nvecchia e, nelle loro parole, \"both the old and new key are accepted\" durante la\nfinestra in cui sposti le tue applicazioni. Se cancelli la vecchia troppo presto\ne qualcosa si rompe, c'è una via di ritorno: una chiave API di Google cancellata\nsi può ripristinare entro 30 giorni.",[10,410,411,413],{},[28,412,342],{}," La sequenza è nella loro documentazione e comincia dalla chiave nuova:\ncrea la seconda chiave di accesso mentre la prima è ancora attiva, sposta ogni\napplicazione su di essa, controlla la data di ultimo utilizzo della vecchia,\ndisattivala, e solo allora cancellala. Un tetto da mettere in conto: un utente\nIAM può tenere al massimo due chiavi di accesso, quindi una terza applicazione\nancora su una vecchia chiave non ha dove andare.",[10,415,416,418,419,355,421,423],{},[28,417,351],{}," Nessuna finestra. La rotazione diretta\ndelle chiavi legacy ",[39,420,49],{},[39,422,77],{}," non è più supportata, quindi\ninvalidarne una è una migrazione alla nuova coppia di chiavi, e l'ordine dei\nquattro passi è ciò che tiene in piedi l'applicazione.",[17,425,427],{"id":426},"è-ancora-nella-tua-cronologia-git","È ancora nella tua cronologia Git",[10,429,430],{},"Lo è, e la documentazione di GitHub su questo comincia mandandoti da un'altra\nparte.",[10,432,433],{},"La loro pagina sulla rimozione dei dati sensibili ti rimanda alla chiave: \"if the\nsensitive data you need to remove is a secret (e.g. password\u002Ftoken\u002Fcredential),\nas is often the case, then as a first step you need to revoke and\u002For rotate that\nsecret\", e poi: \"Once the secret is revoked or rotated, it can no longer be used\nfor access, and that may be sufficient to solve your problem. Going through the\nextra steps to rewrite the history and remove the secret may not be warranted.\"",[10,435,436],{},"Il motivo che danno è ciò che un force push non raggiunge. Dopo che hai\nriscritto la cronologia, i vecchi commit sono ancora lì \"In any clones or forks\nof your repository\" e \"Directly via their SHA-1 hashes in cached views on\nGitHub\". L'assistenza può ripulire le viste in cache e i riferimenti nelle pull\nrequest se lo chiedi, e traccia una linea propria: \"will only assist in the\nremoval of sensitive data in cases where we determine that the risk can't be\nmitigated by rotating affected credentials.\" Un fork si tiene la sua copia in\nogni caso, e GitHub non può darti i contatti di chi lo possiede.",[10,438,439],{},"Quindi l'ordine che descrivono è quello pratico: revocare la chiave e poi\ndecidere se riscrivere la cronologia valga i suoi effetti collaterali. Revocare\nraggiunge copie che una riscrittura non raggiunge, compresa quella in un clone\ndi cui non sai nulla e quella in uno screenshot che qualcuno ha tenuto.",[95,441],{"alt":442,"caption":443,"src":444},"Tre documenti identici e sbiaditi, un fork, il clone di qualcuno e una vista in cache, ciascuno regge ancora la stessa chiave ambra. Una sola linea turchese attraversa l'immagine e sbarra tutte e tre le chiavi.","La stessa chiave, in tre copie che non puoi cancellare. Revocarla le sbarra tutte e tre in una volta.","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fone-line-covers-every-copy-1600x520.png",[17,446,448],{"id":447},"tenere-la-prossima-fuori-dal-bundle","Tenere la prossima fuori dal bundle",[10,450,451,454],{},[28,452,453],{},"Una chiave entra nel tuo bundle attraverso un deploy, e i deploy continuano.","\nOgnuno di essi è un'altra occasione perché un valore che hai messo in un pannello\ndei segreti finisca in un file che il browser scarica. È per questo che un\ncontrollo fatto il mese scorso descrive l'applicazione del mese scorso.",[10,456,457],{},[28,458,459,462],{},[52,460,461],{"href":62},"La nostra scansione gratuita"," risponde alla domanda con cui\nsei arrivato qui.",[310,464,465,468,471],{},[313,466,467],{},"i nove controlli sulla tua URL online, in una ventina di secondi",[313,469,470],{},"ogni chiave che vede dall'esterno, classificata e non soltanto trovata",[313,472,473],{},"un voto e i rilievi, senza account",[10,475,476],{},[28,477,478,482],{},[52,479,481],{"href":480},"\u002Fpricing","Reeve Monitor"," rilancia quei controlli senza che tu lo chieda.",[310,484,485,488,495,498],{},[313,486,487],{},"tutti e nove i controlli ogni ora, su un massimo di tre applicazioni",[313,489,490,491,494],{},"un messaggio quando un risultato ",[28,492,493],{},"cambia",", così la chiave partita col deploy\ndi stanotte non aspetta che tu vada a guardare",[313,496,497],{},"se l'applicazione risponde, ogni 60 secondi",[313,499,500],{},"un report mensile di quello che ha visto",[10,502,503],{},[28,504,505,509],{},[52,506,508],{"href":507},"\u002Fsupabase-backups","Reeve Care"," conserva una copia del tuo database Supabase,\nper le chiavi che sanno scrivere.",[310,511,512,515,518,521,524],{},[313,513,514],{},"una copia cifrata ogni notte, tenuta dove il tuo progetto non arriva",[313,516,517],{},"ogni copia verificata prima di contare, contando le righe di ogni tabella",[313,519,520],{},"un ripristino con un clic quando ti serve",[313,522,523],{},"anche i tuoi file caricati, appena colleghi una credenziale Storage",[313,525,526],{},"tutto quello che fa Monitor",[10,528,529,530,532,533,537],{},"Una chiave trapelata che sa solo leggere lascia i tuoi dati dove erano. Una\nchiave ",[39,531,77],{},", o una chiave AWS con permessi di scrittura, può svuotare\nuna tabella, e nessuna rotazione successiva riporta indietro le righe.\n",[52,534,536],{"href":535},"\u002Fblog\u002Fai-agent-deleted-my-database","Il giorno in cui un agente IA ha cancellato un database di produzione","\nracconta com'è vista da dentro.",[17,539,541],{"id":540},"cosa-fare-adesso","Cosa fare adesso",[543,544,545],"key-takeaways",{},[310,546,547,558,561,570,573,576],{},[313,548,549,550,46,552,554,555,557],{},"Identifica la chiave prima di toccarla. Una chiave Supabase ",[39,551,49],{},[39,553,45],{}," e una Stripe ",[39,556,41],{}," stanno dove devono stare, e delle 1.332 applicazioni in cui abbiamo trovato una chiave da segnalare, 1.142 avevano una chiave API di Google, che chiede una restrizione invece di una rotazione.",[313,559,560],{},"Chiediti se ha un contatore. Se le richieste di qualcun altro atterrano sulla tua fattura, ferma la chiave adesso e lascia che la funzione si rompa.",[313,562,563,564,566,567,569],{},"Usa il comando che ferma tanto quanto quello che sostituisce: ",[28,565,327],{}," su Stripe, ",[28,568,345],{}," su AWS, una restrizione per sito e per API su Google.",[313,571,572],{},"Sostituiscila poi dentro la finestra del fornitore. Stripe ti dà sette giorni con entrambe le chiavi attive, Google le accetta entrambe mentre migri, e AWS ti lascia tenere due chiavi di accesso alla volta.",[313,574,575],{},"Leggi il log del fornitore per il periodo fra il deploy e lo stop, e annota cosa hai trovato, compreso \"niente\".",[313,577,578],{},"Lascia la cronologia Git per ultima. Una volta revocata la chiave, la guida di GitHub dice che riscrivere la cronologia può non valerne affatto la pena.",[10,580,581,582,586],{},"Se preferisci percorrere tutto questo come una lista, la\n",[52,583,585],{"href":584},"\u002Fchecklist","checklist di sicurezza in 10 minuti"," copre questo argomento e le\naltre cose che conviene spegnere in un'applicazione appena lanciata.",{"title":588,"searchDepth":589,"depth":589,"links":590},"",3,[591,593,594,595,596,597,598,599,600],{"id":19,"depth":592,"text":20},2,{"id":67,"depth":592,"text":68},{"id":102,"depth":592,"text":103},{"id":304,"depth":592,"text":305},{"id":370,"depth":592,"text":371},{"id":390,"depth":592,"text":391},{"id":426,"depth":592,"text":427},{"id":447,"depth":592,"text":448},{"id":540,"depth":592,"text":541},"Basi della sicurezza","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcover-1200x630.png","Una tessera di accesso con una chiave disegnata sopra, davanti a un quadro di interruttori il cui primo interruttore è abbassato in posizione di spento.","Una chiave API è trapelata e non sai da cosa cominciare. Non tutte le chiavi nel frontend lo sono, e l'ordine conta più della velocità.",false,"md",[608,610,613,616,619],{"q":68,"a":609},"Stabilisci se la chiave può spendere soldi. Una chiave che ti addebita ogni richiesta ti sta costando qualcosa proprio adesso, quindi fermala subito e accetta che la funzione che la usa resti rotta per qualche minuto. Una chiave che legge soltanto dei dati, se era pubblica, è già stata letta: prenditi il tempo di fare la sostituzione in un ordine che non ti chiuda fuori dalla tua stessa applicazione.",{"q":611,"a":612},"Revocare o ruotare per primo?","Revocare per primo, se la chiave ha un contatore. Fermare la vecchia chiave ed emetterne una nuova sono due comandi separati presso ogni fornitore, e solo il primo chiude il buco. L'eccezione è una chiave che puoi limitare invece di sostituire: Google ti dice di provare una restrizione per sito e per API prima ancora di ruotare una chiave API di Google.",{"q":614,"a":615},"Come capisco se qualcuno ha usato la mia chiave?","Restringi la finestra al periodo fra il deploy che ha pubblicato la chiave e il momento in cui l'hai fermata, poi leggi il log del fornitore su quell'intervallo. Stripe mostra i log delle richieste per singola chiave, AWS mostra una data di ultimo utilizzo sulla chiave di accesso e registra le chiamate in CloudTrail, Google traccia l'uso per chiave, e Supabase conserva log di API e di database. Cerchi richieste verso cose che la tua applicazione non tocca mai e traffico in ore in cui nessuno la stava usando. Spesso non puoi averne la certezza, ed è un esito normale.",{"q":617,"a":618},"Ruotare la chiave romperà la mia applicazione?","Di solito no, se usi la finestra che il fornitore ti dà. Stripe tiene la vecchia e la nuova chiave attive insieme fino a sette giorni. Google emette la nuova chiave con le restrizioni della vecchia e accetta entrambe mentre migri. AWS ti lascia tenere due chiavi di accesso alla volta, quindi la nuova è già viva prima che la vecchia se ne vada. L'eccezione è un progetto Supabase più vecchio, dove l'interruttore che disattiva le chiavi legacy si porta via anche la chiave del frontend.",{"q":620,"a":621},"La chiave è nella mia cronologia Git. Basta cancellare il file?","No, e neanche riscrivere la cronologia è probabilmente la risposta. La documentazione di GitHub dice di revocare o ruotare il segreto per primo, e che una volta fatto, mettersi a riscrivere la cronologia può non valerne la pena. Un force push non raggiunge le copie nei fork e nei cloni, né le viste in cache raggiungibili dall'hash del commit. Rendere la chiave inutilizzabile copre tutte le copie in una volta.","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",[624,625,626,627,628,629,630,631],"chiave api trapelata cosa fare","api key esposta","la mia chiave api è pubblica","chiave api compromessa","ruotare una chiave api","chiave api trovata su github","chiave api nel frontend","cosa può fare qualcuno con la mia chiave api",{},true,"Chiave API trapelata. Cosa fare, in ordine","\u002Fblog\u002Fapi-key-leaked-what-to-do","2026-10-09",{"title":5,"description":604},"blog\u002Fapi-key-leaked-what-to-do",[640,641,642,643],"Se una chiave API è trapelata, cosa fare per prima cosa dipende da quale chiave sia. Le chiavi pubblicabili stanno nel frontend e non chiedono nulla.","Se è un segreto vero, stabilisci se la chiave può spendere soldi. È l'unica parte di questa storia su cui corre un orologio.","Fermare una chiave e sostituire una chiave sono due comandi distinti presso ogni fornitore, e quasi tutti ti lasciano una finestra in cui funzionano entrambe.","Poi leggi il log del fornitore per il periodo in cui la chiave è stata fuori, e lascia stare la cronologia Git finché la chiave non è morta.","QJuvGLwBwZg3-bc1k3-KrLWvBP3REb4MgDa7EymxgJ4",[646,652,658,659,665,671,677,683,689,695,701,707,713,719,726,732,738,743,749,755,761,767,773,779,784,790,796,802,808,814,820,826,832,838,844,849,855,861,867,873,878,884,890,896,902,908,914,920,926,932,938,944,949,954,960,965,971,977,983,988,994],{"path":647,"title":648,"description":649,"published":650,"category":601,"image":651,"draft":605},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" in upload","\"New row violates row-level security policy for table objects\" vuol dire che al tuo upload manca una regola insert. Rendere pubblico il bucket non ne aggiunge.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":653,"title":654,"description":655,"published":656,"category":601,"image":657,"draft":605},"\u002Fblog\u002Fbase44-security-scan","Scansione di sicurezza Base44: ciò che vede solo lei","La scansione di sicurezza Base44 controlla sette tipi di problema dall’interno. Ecco la metà che legge e che nessun altro legge, e quella che non guarda mai.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":635,"title":5,"description":604,"published":636,"category":601,"image":622,"draft":605},{"path":660,"title":661,"description":662,"published":663,"category":601,"image":664,"draft":605},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" senza disattivare RLS","\"Infinite recursion detected in policy for relation\" significa che la tua policy ha interrogato la tabella che protegge. Ecco come rompere il cerchio.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":666,"title":667,"description":668,"published":669,"category":601,"image":670,"draft":605},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" su Supabase, e la correzione sbagliata","\"No API key found in request\" significa che la tua richiesta è arrivata a Supabase senza chiave. Quasi tutte le risposte indicano le regole del database.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":672,"title":673,"description":674,"published":675,"category":601,"image":676,"draft":605},"\u002Fblog\u002Fis-base44-safe","Base44 è sicuro? Cosa abbiamo trovato in 5.442 app","Base44 è sicuro? Abbiamo passato nove controlli su 5.442 app Base44 online. Quasi tutte hanno preso B, per motivi che il proprietario non ha mai scelto.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":678,"title":679,"description":680,"published":681,"category":601,"image":682,"draft":605},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Nascondere una chiave API: spostala in una Edge Function Supabase","Nascondere una chiave API vuol dire toglierla dal browser, e una Edge Function Supabase è il posto più piccolo dove metterla. Due passaggi contano di più.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":684,"title":685,"description":686,"published":687,"category":601,"image":688,"draft":605},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Il tuo file .env è esposto? I dodici percorsi da provare","Il tuo file .env è esposto sul tuo server web? Dodici indirizzi te lo dicono, e una risposta significa che tutto quello che contiene è già pubblico.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":690,"title":691,"description":692,"published":693,"category":601,"image":694,"draft":605},"\u002Fblog\u002Fis-v0-safe","Sicurezza di v0: tutte le 1.790 app v0 analizzate hanno preso A","La sicurezza di v0 misurata su 1.790 app v0 online: tutte hanno preso A. Solo 17 nominavano un database, ed è soprattutto questo che misura quella A.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":696,"title":697,"description":698,"published":699,"category":601,"image":700,"draft":605},"\u002Fblog\u002Fis-bolt-safe","Bolt è sicuro? Cosa abbiamo trovato in 1.123 app Bolt","Bolt è sicuro? Abbiamo passato 1.123 app Bolt online per nove controlli. L’hosting era pulito. I rilievi erano chiavi e tabelle aperte dentro le app.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":702,"title":703,"description":704,"published":705,"category":601,"image":706,"draft":605},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase è down o è la tua app? Come capirlo","Supabase è down o è la tua app? Un progetto in pausa, un database pieno e un tuo errore sembrano la stessa cosa. Quattro controlli li separano.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":708,"title":709,"description":710,"published":711,"category":601,"image":712,"draft":605},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase crittografa i miei dati? Sì. Ecco da cosa protegge","Supabase crittografa i dati? Sì: AES-256 a riposo, TLS in transito, SOC 2 e ISO 27001. Cosa copre ciascuno, e la fuga di dati che nessuno di questi ferma.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":714,"title":715,"description":716,"published":717,"category":601,"image":718,"draft":605},"\u002Fblog\u002Fsupabase-free-plan-limits","Supabase: prezzi e limiti del piano gratuito, uno per uno","Prezzi e limiti del piano gratuito di Supabase: 500 MB di database, 5 GB di egress e nessun backup. Cosa succede a ogni soglia e cosa cambia Pro a $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":720,"title":721,"description":722,"published":723,"category":724,"image":725,"draft":605},"\u002Fblog\u002Ftest-your-supabase-backup","Testa il tuo backup di Supabase prima del giorno in cui serve","Come testare il tuo backup di Supabase: ripristinarlo in un progetto di prova, contare le righe, accedere e cercare la riga che manca a un file troncato.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":727,"title":728,"description":729,"published":730,"category":724,"image":731,"draft":605},"\u002Fblog\u002Fsupabase-backup-github-action","Backup gratis di Supabase con una GitHub Action, e il tranello","Un backup di Supabase con una GitHub Action è gratis e va bene per molte app. Il workflow, la connection string giusta e l'egress di ogni esecuzione.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":733,"title":734,"description":735,"published":736,"category":724,"image":737,"draft":605},"\u002Fblog\u002Fdownload-your-supabase-backup","Perché non puoi scaricare il tuo backup di Supabase","Non puoi scaricare il tuo backup di Supabase su un progetto recente, perché la copia giornaliera è uno snapshot fisico. Come verificarlo e tenere una copia tua.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":739,"title":740,"description":741,"published":736,"category":601,"image":742,"draft":605},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\": il grant mancante","Dal 30 ottobre una nuova tabella di Supabase risponde \"permission denied for table\" finché non concedi l'accesso. Il grant della mail è metà della soluzione.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":744,"title":745,"description":746,"published":747,"category":601,"image":748,"draft":605},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint API aperto è un problema di sicurezza? Leggi il JSON","La tua scansione ha segnalato un endpoint API aperto. Quanto conti dipende da che cosa è tornato, e la maggior parte di quelli trovati era della piattaforma.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":750,"title":751,"description":752,"published":753,"category":601,"image":754,"draft":605},"\u002Fblog\u002Flovable-security-scan","Scansione di sicurezza Lovable: cosa non può dimostrare","Scansione di sicurezza Lovable: cosa controllano Quick scan e Deep scan, quando parte ciascuno, e l’unica cosa che nessuna scansione dall’interno dimostra.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":756,"title":757,"description":758,"published":759,"category":724,"image":760,"draft":605},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":762,"title":763,"description":764,"published":765,"category":601,"image":766,"draft":605},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":768,"title":769,"description":770,"published":771,"category":601,"image":772,"draft":605},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":774,"title":775,"description":776,"published":777,"category":601,"image":778,"draft":605},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":294,"title":780,"description":781,"published":782,"category":601,"image":783,"draft":605},"Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":785,"title":786,"description":787,"published":788,"category":601,"image":789,"draft":605},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":791,"title":792,"description":793,"published":794,"category":601,"image":795,"draft":605},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":797,"title":798,"description":799,"published":800,"category":601,"image":801,"draft":605},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":803,"title":804,"description":805,"published":806,"category":601,"image":807,"draft":605},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":809,"title":810,"description":811,"published":812,"category":724,"image":813,"draft":605},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":815,"title":816,"description":817,"published":818,"category":724,"image":819,"draft":605},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":821,"title":822,"description":823,"published":824,"category":724,"image":825,"draft":605},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":827,"title":828,"description":829,"published":830,"category":601,"image":831,"draft":605},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":833,"title":834,"description":835,"published":836,"category":601,"image":837,"draft":605},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":839,"title":840,"description":841,"published":842,"category":601,"image":843,"draft":605},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":299,"title":845,"description":846,"published":847,"category":601,"image":848,"draft":605},"Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":850,"title":851,"description":852,"published":853,"category":601,"image":854,"draft":605},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":856,"title":857,"description":858,"published":859,"category":601,"image":860,"draft":605},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":862,"title":863,"description":864,"published":865,"category":601,"image":866,"draft":605},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":868,"title":869,"description":870,"published":871,"category":601,"image":872,"draft":605},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":285,"title":874,"description":875,"published":876,"category":601,"image":877,"draft":605},"La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":879,"title":880,"description":881,"published":882,"category":601,"image":883,"draft":605},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":885,"title":886,"description":887,"published":888,"category":724,"image":889,"draft":605},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":891,"title":892,"description":893,"published":894,"category":601,"image":895,"draft":605},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":897,"title":898,"description":899,"published":900,"category":724,"image":901,"draft":605},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":903,"title":904,"description":905,"published":906,"category":601,"image":907,"draft":605},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":909,"title":910,"description":911,"published":912,"category":601,"image":913,"draft":605},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":915,"title":916,"description":917,"published":918,"category":601,"image":919,"draft":605},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":921,"title":922,"description":923,"published":924,"category":601,"image":925,"draft":605},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":927,"title":928,"description":929,"published":930,"category":724,"image":931,"draft":605},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":933,"title":934,"description":935,"published":936,"category":724,"image":937,"draft":605},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":939,"title":940,"description":941,"published":942,"category":601,"image":943,"draft":605},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":290,"title":945,"description":946,"published":947,"category":601,"image":948,"draft":605},"Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":535,"title":950,"description":951,"published":952,"category":724,"image":953,"draft":605},"Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":955,"title":956,"description":957,"published":958,"category":601,"image":959,"draft":605},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":961,"title":962,"description":963,"published":958,"category":601,"image":964,"draft":605},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":966,"title":967,"description":968,"published":969,"category":601,"image":970,"draft":605},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":972,"title":973,"description":974,"published":975,"category":724,"image":976,"draft":605},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":978,"title":979,"description":980,"published":981,"category":601,"image":982,"draft":605},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":984,"title":985,"description":986,"published":981,"category":724,"image":987,"draft":605},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":989,"title":990,"description":991,"published":992,"category":724,"image":993,"draft":605},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":54,"title":995,"description":996,"published":992,"category":601,"image":997,"draft":605},"Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705965107]