Vai al contenuto

Basi della sicurezza

Scansione di sicurezza Base44: ciò che vede solo lei

La scansione di sicurezza Base44 controlla sette tipi di problema dall’interno. Ecco la metà che legge e che nessun altro legge, e quella che non guarda mai.

Vlad Tkachenko9 min di lettura
Un pannello di piattaforma sigillato con dentro un database e una lente, e davanti una pagina dell’app che passa una copia ai visitatori sul bordo dell’inquadratura.

In breve

  • La scansione di sicurezza Base44 gira dall’interno del tuo progetto e controlla sette tipi di problema, dalle regole di accesso ai tuoi dati fino alle librerie da cui dipende l’app. È inclusa in tutti i piani, e uno dei sette controlli parte solo da Builder in su.
  • Su un’app Base44 è l’unica scansione capace di rispondere a ciò che si intende davvero con "la mia app è sicura": se uno sconosciuto può leggere i tuoi dati. Abbiamo valutato 5.442 app Base44 online e abbiamo potuto interrogarne 2.
  • Quello che non ha motivo di leggere è la pagina che i tuoi visitatori scaricano. In 95 di quelle 5.442 app lì dentro c’era una chiave API di Google.

Apri la Dashboard della tua app Base44, clicchi su Security, premi Run Security Scan e qualche secondo dopo torna un elenco. Oppure non torna niente. In entrambi i casi hai in mano un risultato e ti chiedi se quello fosse tutto il controllo.

Quasi tutti i testi su questo lo raccontano al contrario. L’argomento solito dice che una scansione lanciata dall’interno del tuo progetto non può vedere quello che vede internet, quindi quella esterna è quella di cui fidarsi. Su Base44 è il rovescio per la metà che conta: la scansione di sicurezza Base44 è l’unica cosa capace di controllare se uno sconosciuto può leggere i tuoi dati, e possiamo dimostrarti che noi non ci riusciamo. Ci abbiamo provato su 1.466 app Base44 e abbiamo ottenuto una risposta da due.

Quindi questa è una divisione del lavoro. Una scansione lavora dentro l’edificio. L’altra sta sul marciapiede e legge quello che viene consegnato davanti. Entrambe valgono la pena, e su Base44 quella interna fa la metà più pesante.

Che cosa controlla la scansione di sicurezza Base44?

Sette tipi di problema, letti dall’interno del tuo progetto. Il tuo indirizzo pubblicato non lo va mai a prendere.

Che cosa controllaChe cosa vuol direPiani
Data permission issuesUna tabella di dati senza regole di accesso, o persone con più accesso di quanto dovrebberoTutti
Exposed secretsChiavi API, password o token lasciati in un punto che i visitatori dell’app possono raggiungereTutti
Unauthenticated backend functionsQualcosa dietro le quinte che consegna dati senza controllare chi chiede. Intitolato "Anyone can run this function"Tutti
Credit protectionLe tue funzioni di IA, immagine o email raggiungibili da fuori la tua app, così un altro spende i tuoi creditiTutti
App dependenciesUna libreria di terze parti con una falla nota, e la versione a cui passareTutti
Code vulnerabilitiesSchemi nel tuo codice: controlli di accesso mancanti, gestione imprudente di quello che qualcuno ha scrittoDa Builder in su
Security header recommendationsDue protezioni del browser, l’incorporamento in iframe e le funzioni del browser che non usiTutti

Tutto questo è stato letto il 10 ottobre 2026 nella documentazione di Base44, nelle pagine Running a security scan e Base44 security: An overview. Tre cose lì dentro vale la pena conoscerle prima di fidarti del risultato:

  • La scansione non applica mai una correzione da sola. Premi Fix e Base44 scrive la modifica nella chat IA della tua app mettendo prima un checkpoint, così una correzione che rompe qualcosa può essere annullata dalla chat.
  • Il pulsante Fix with AI su una funzione non autenticata rifiuta qualsiasi chiamante senza un utente collegato. Base44 scrive nella stessa riga che questo può rompere una pagina pensata per i visitatori non collegati, un webhook o un’integrazione che chiama quella funzione. Prova quei percorsi dopo.
  • Avvisa alla pubblicazione e non ti ferma. Il pannello di pubblicazione mostra uno stato Security, e Base44 lo descrive come un avviso che non ti impedisce di pubblicare.

Ciò che vede solo lei

Se le persone che usano la tua app possono raggiungere dati che non sono loro. Su un’app Base44 niente al di fuori della piattaforma può controllarlo.

Sulla maggior parte dei builder la tua app parla con il suo database direttamente dal browser del tuo visitatore. Così il database ha un indirizzo pubblico, la tua pagina se lo porta dietro e chiunque può tirarlo fuori e iniziare a fare domande. Che ottenga risposte dipende da un’impostazione tabella per tabella che la maggior parte dei proprietari non ha mai aperto. Un’app Base44 manda le sue richieste attraverso Base44, quindi non c’è alcun indirizzo per strada da provare.

La misura è abbastanza sbilanciata da chiudere la questione. 1.466 delle 5.442 app Base44 che abbiamo valutato nominano un progetto Supabase da qualche parte nella pagina. Il nostro controllo Row Level Security ha ottenuto una risposta utilizzabile da 2 di esse. Su Lovable, dove il database risponde direttamente alla strada, hanno risposto 3.553 su 6.535. Su Bolt, 35 su 267.

In alto la scansione di Base44, che lavora dentro la piattaforma dove vivono i tuoi dati. In basso una scansione esterna, che legge la pagina scaricata dai tuoi visitatori e si ferma al muro.

Due app non sono un tasso e non ne stamperemo uno. Quello che il numero chiude è chi può guardare: su un’app Base44 le regole di accesso ai tuoi dati si leggono dalla pagina Security del tuo pannello e da nessun’altra parte. Il censimento completo di come hanno votato 5.442 app Base44 ha i numeri restanti.

Perché la tua app pubblicata può comunque portarsi dietro una chiave

Perché la scansione legge il tuo progetto e i tuoi visitatori scaricano un file. Quattro cose dalla documentazione di Base44 separano le due:

  • La versione pubblicata può essere più vecchia di quella letta dalla scansione. Il risultato credit protection di Base44 ha uno stato pensato proprio per questo, e l’avviso dice "Publish changes before protecting credits" quando la tua app online gira ancora su una versione precedente.
  • Lo stato alla pubblicazione è un avviso. Risks found apre la pagina Security, e pubblicare puoi lo stesso.
  • Un problema che ignori non torna. I risultati ignorati finiscono in una sezione a parte in fondo all’elenco e, nelle parole di Base44, non ricompaiono alla scansione successiva. Un elenco pulito può voler dire che a giugno qualcuno ha scartato il risultato.
  • La metà sul codice richiede un piano a pagamento. Code vulnerability scanning gira da Builder in su, come l’integrazione opzionale con Wiz, che aggiunge analisi statica usando il tuo tenant Wiz.

Dal marciapiede quella distanza ha una dimensione. Delle 5.442 app Base44 che abbiamo valutato, 95 servivano una chiave API di Google nella pagina, 11 avevano qualcosa con la forma di una password o di un token, una una chiave ristretta Stripe e una una chiave segreta Stripe. Il controllo delle credenziali ha risposto su tutte le 5.442 app, quindi sono conteggi e non un campione.

La scansione legge la versione che sta nel tuo editor. I tuoi visitatori scaricano quella che hai pubblicato, e secondo lo stesso risultato sui crediti di Base44 può essere una precedente.

Quei 95 sono una quota più bassa che dai vicini, e va detto chiaramente: nella stessa rilevazione 727 app Lovable su 18.563 e 200 app Replit su 3.050 si portavano dietro una chiave API di Google. Su questa misura le app Base44 sono più tranquille di quelle costruite accanto.

È anche il risultato di questo elenco che più probabilmente va bene. Google emette un solo tipo di chiave API e si aspetta di vederla nel browser; quello che decide se uno sconosciuto può farti crescere una fattura è se l’hai limitata al tuo dominio, e quella limitazione vive nella console di Google, non nella tua app. Che cosa controllare su una chiave Google trovata nella tua pagina sono le due impostazioni da leggere.

Se preferisci vedere l’elenco completo di quello che la tua app Base44 pubblicata consegna, la nostra scansione gratuita legge il tuo indirizzo online e riporta quello che riesce a vedere dall’esterno. Richiede una ventina di secondi e non chiede alcun account: scansiona la tua app gratis.

Il controllo di quell’elenco che nessuno si aspetta

Qualcuno che chiama le funzioni a pagamento della tua app direttamente, senza passare per la tua app.

Base44 lo chiama credit protection, e il risultato compare quando una tua funzione che usa IA, generazione di immagini o email è raggiungibile da fuori la tua app. La loro documentazione è netta sulla conseguenza: chi la trova può eseguirla e spendere i tuoi crediti di integrazione. È classificata High e, a seconda della tua app, la correzione è un singolo pulsante Fix che limita quelle funzioni lasciando intatto il tuo accesso, oppure un Resolve with AI che sposta le chiamate nel tuo backend.

La rotta in basso è quella di cui parla credit protection. La funzione è raggiungibile senza aprire la tua app, e ogni chiamata spende gli stessi crediti delle tue.

È il genere di cosa che una scansione interna fa bene e che una esterna non ha modo onesto di provare. Scoprire se qualcuno può eseguire gratis la tua funzione email vorrebbe dire eseguirla, quindi la nostra scansione lascia quella a Base44 e riporta quello che riesce a leggere senza spendere niente di tuo.

Che cosa non controlla nessuna delle due

Tre cose, e l’ultima è l’unica di questa pagina che non si ripara dopo.

Il tuo certificato e il tuo dominio, se l’app sta sul tuo indirizzo. Un’app Base44 su un indirizzo base44.app eredita quelli di Base44. Spostala su un dominio che hai comprato e le date di rinnovo diventano tue, che è il modo più silenzioso in cui un’app che funziona si spegne.

I file in un bucket Supabase Storage che hai collegato. Delle 1.466 app Base44 che nominano un progetto Supabase, il nostro controllo dei bucket è riuscito a rispondere su 5. Lo stesso muro che nasconde il database nasconde il bucket, e il controllo degli accessi di Base44 copre le tabelle che gestisce lei, non un bucket in un progetto che hai collegato tu.

Se esiste una copia dei tuoi dati. Questo non lo controlla nessuna scansione da nessun lato del muro, perché non è una proprietà della tua app. È una proprietà di quello che hai messo in piedi altrove, e decide se una migrazione andata storta o un agente con accesso al database finisce in un ripristino o in una email ai tuoi utenti. Il giorno in cui un agente IA ha cancellato un database di produzione mostra come si legge la seconda.

Tenere coperte entrambe le metà dopo la pubblicazione

Falle girare di nuovo dopo ogni modifica. Un risultato della settimana scorsa descrive l’app della settimana scorsa, e su Base44 pubblicare è un pulsante, quindi una tabella aggiunta stamattina o una chiave incollata a mezzanotte è online appena lo premi.

Reeve Monitor ripassa per te i nove controlli esterni:

  • tutti e nove i controlli ogni ora, su un massimo di tre app
  • se l’app risponde, ogni 60 secondi
  • un messaggio quando un risultato cambia, così un problema nuovo non aspetta che tu guardi
  • un rapporto mensile di quello che ha visto

Se la tua app Base44 tiene i dati nel tuo progetto Supabase, Reeve Care ne conserva una copia:

  • una copia cifrata del tuo database Supabase ogni notte, tenuta dove il tuo progetto non arriva
  • ogni copia verificata prima di contare, contando le righe di ogni tabella
  • un ripristino con un clic quando ti serve
  • anche i tuoi file caricati, appena colleghi una credenziale Storage
  • tutto quello che fa Monitor

Entrambi stanno sulla pagina dei prezzi, che a volte è sotto la cifra di listino indicata qui e mai sopra.

Che cosa fare oggi

Cosa fare

  • Fai girare la scansione da Dashboard → Security prima della prossima pubblicazione e leggi i risultati prima di premere Fix all issues. La correzione di una funzione non autenticata può chiudere fuori una pagina che volevi lasciare aperta.
  • Guarda la sezione Ignored in fondo all’elenco. Un problema che qualcuno ha ignorato mesi fa è ignorato ancora oggi.
  • Se la tua app spende crediti di integrazione in IA, immagini o email, leggi per primo il risultato credit protection. È quello dell’elenco che costa soldi da solo.
  • Dopo scansiona l’indirizzo pubblicato dall’esterno, perché l’app online può essere una versione precedente a quella letta dalla scansione.
  • Tieni una copia dei tuoi dati dove la tua app non arriva, se hai collegato il tuo progetto Supabase. Nessuna delle due scansioni può dirti se esiste.

Comincia dalla sezione Ignored, si fa in pochi secondi ed è l’unico posto in cui un rapporto pulito può nascondere un problema vero. Se vuoi la versione in parole semplici di tutto quello che su un’app Base44 si controlla dall’esterno, abbiamo una guida per le app Base44.

FAQ

Base44 controlla la mia app per problemi di sicurezza?

Sì. Apri l’editor della tua app, clicca su Dashboard, poi Security, poi Run Security Scan. Controlla sette tipi di problema: le regole di accesso ai tuoi dati, credenziali lasciate allo scoperto, funzioni di backend che rispondono senza controllare chi sta chiedendo, funzioni che consumano i tuoi crediti di integrazione, librerie di terze parti con falle note, schemi nel tuo codice e due header di sicurezza del browser. Ogni risultato arriva con una correzione suggerita che puoi applicare, e la scansione non ne applica nessuna da sola. È inclusa in tutti i piani, anche quello gratuito, ma la metà che legge il codice parte solo da Builder. Letto il 10 ottobre 2026.

La scansione di sicurezza di Base44 basta?

È l’unica scansione capace di controllare la parte più importante di un’app Base44, perché i tuoi dati stanno dietro Base44 e non a un indirizzo pubblico. Quello che non ha motivo di fare è andare a prendere la tua pagina pubblicata e leggere che cosa è uscito al suo interno. Abbiamo valutato 5.442 app Base44 online: la domanda sul database ha avuto risposta su 2 di esse, e 95 servivano una chiave API di Google nella pagina. Fai girare la scansione interna prima di pubblicare e una esterna dopo.

Perché uno scanner esterno non può controllare il mio database Base44?

Perché per strada non c’è niente a cui bussare. Sulla maggior parte dei builder la tua app parla con il suo database direttamente dal browser del visitatore, quindi il database ha un indirizzo pubblico, la tua pagina se lo porta dietro e chiunque può tirarlo fuori e fare domande. Un’app Base44 manda le sue richieste attraverso Base44. Delle 1.466 app Base44 che abbiamo valutato e che nominano un progetto Supabase da qualche parte nella pagina, il nostro controllo Row Level Security ha ottenuto una risposta utilizzabile da 2. Su Lovable, dove il database risponde direttamente alla strada, hanno risposto 3.553 su 6.535.

Che cosa trova una scansione esterna che Base44 non trova?

Quello che i tuoi visitatori ricevono adesso. Base44 legge il progetto che sta nel tuo editor, e quattro cose dalla loro documentazione separano quello dall’app online: la versione pubblicata può essere più vecchia di quella letta dalla scansione, la scansione avvisa alla pubblicazione senza bloccarla, un problema ignorato una volta non torna, e l’analisi del codice richiede il piano Builder. Nelle 5.442 app Base44 che abbiamo valutato, 95 avevano una chiave API di Google nella pagina, 11 qualcosa con la forma di una password o di un token, una una chiave ristretta Stripe e una una chiave segreta Stripe.

Devo farle girare entrambe?

Rispondono a metà diverse, quindi una non sostituisce l’altra. Fai girare la scansione Base44 dalla pagina Security prima di pubblicare, leggi i risultati prima di premere Fix all issues, e poi controlla l’indirizzo pubblicato dall’esterno. Una scansione esterna richiede una ventina di secondi e non chiede alcun account.

Scritto da

Vlad Tkachenko

Fondatore di Reeve

Passo le giornate a guardare app costruite con Lovable, Bolt, v0, Cursor e Replit, e la breve lista di errori che vi ricompaiono di continuo.

Altro sull'autore

Da leggere dopo

Tutti gli articoli

Non sai come sta messa la tua app?

Esegui una scansione gratuita e ottieni un voto chiaro da A a F in una ventina di secondi. Senza account e senza carta.

Scansiona la tua app gratis

Controllo esterno automatizzato, non un audit completo. L'assenza di risultati non è una garanzia di sicurezza.