Vai al contenuto

Basi della sicurezza

Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare

Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.

Vlad Tkachenko11 min di lettura
Un’app Base44 con il badge della piattaforma in un angolo, letta dall’esterno in un report con tre righe sbiadite e una in colore accento.

In breve

  • La sicurezza di Base44 la decide per lo più la piattaforma. Uno scan di un’app Base44 tira fuori le stesse tre segnalazioni su quasi tutte: header mancanti, un header CORS jolly e una source map pubblicata.
  • Il 16 settembre 2026 siamo tornati a leggere cosa contengono quelle source map. Ognuna di quelle che rispondevano apparteneva allo script del badge di Base44. Il codice del proprietario è uscito senza map su ogni app che abbiamo aperto.
  • La tua parte è corta: qualsiasi chiave incollata nell’app (trovata sul 2% delle app Base44), le regole di permesso sulle tue tabelle e tutto ciò che hai collegato tu. Entrambi i voti D su 5.438 app vengono da quella lista.

Hai scansionato la tua app Base44 e il report è tornato con una B, e tre righe ambra sotto: header di sicurezza mancanti, un’API aperta a qualsiasi sito, e il tuo codice sorgente originale pubblicato. Oppure qualcuno di tecnico ha guardato per te e ha detto le stesse tre cose con una voce più preoccupata. Per un’app di cui non hai mai letto il codice, l’ultima è quella che pesa di più.

Ecco la parte che guida dopo guida sulla sicurezza Base44 sbaglia: quasi ogni riga di quel report parla di Base44. Tre delle quattro segnalazioni che compaiono su quasi ogni app le imposta la piattaforma, per ogni app che ospita. E una delle tre è una frase che il nostro stesso scan formula male. Questo articolo esiste perché siamo tornati a leggere cosa aveva trovato.

Pensa alla tua app come a un appartamento in un palazzo di proprietà di Base44. Uno scan legge il palazzo dalla strada. La serratura del portone, l’insegna sopra, la regola su chi può guardare dalle finestre: le ha decise il padrone di casa, e ogni appartamento le condivide. Quello che hai portato dentro tu è una lista più corta, e il resto di questo articolo scorre il report riga per riga per dire cosa è di chi.

Cosa trova uno scan di sicurezza Base44 su quasi ogni app

Tre segnalazioni su quasi tutte, una quarta su circa la metà, e tutte e quattro decise da Base44.

Ad agosto 2026 abbiamo eseguito gli stessi nove controlli su 30.998 app vibe-coded online, 5.438 delle quali pubblicate su Base44. A tutte e 5.438 mancavano header di sicurezza. 5.417 hanno risposto a una richiesta da un sito inventato con un header CORS jolly. 3.229 di loro, il 59%, servivano una source map. 2.705 avevano un indirizzo, nominato nel codice stesso dell’app, che rispondeva a una richiesta senza accesso e restituiva dati.

BuilderAppSource map pubblicataSegnalazione CORSUna chiave nel bundleVoto D o F
Base445.4383.229 (59%)5.418 (99%)103 (2%)2
Lovable18.554225 (1%)8 (sotto l’1%)822 (4%)407
Replit3.042168 (6%)1.129 (37%)219 (7%)9
Bolt1.12313 (1%)5 (sotto l’1%)75 (7%)15
v01.7900000

Ogni percentuale è calcolata sulle app su cui quel controllo ha ottenuto una risposta, ed è per questo che le basi differiscono un po’ dal numero di app. Un controllo che non è riuscito a raggiungere un’app lascia fuori quell’app. Non viene mai contata come pulita.

Leggi la riga di Base44 contro quella di Lovable. Su Lovable le prime due segnalazioni non compaiono quasi mai, perché l’hosting di Lovable imposta entrambe al contrario. Su Base44 compaiono quasi sempre. Una colonna così uniforme su migliaia di app i cui proprietari non si sono mai parlati è l’aspetto che ha un’impostazione di piattaforma vista dall’esterno. Nessuno l’ha scelta nella propria app.

Le ultime due colonne si decidono dentro ogni app, e raccontano l’altra metà. Una chiave nel codice compresso è comparsa sul 2% delle app Base44 contro il 4% di quelle Lovable, e 2 app Base44 su 5.438 hanno preso una D, contro 407 app Lovable su 18.554. Quelle due app Base44 sono nell’ultima sezione.

La segnalazione di source map su un’app Base44 è il badge

Ogni source map che rispondeva sulle app Base44 che abbiamo riaperto apparteneva allo script del badge di Base44. Nessuna conteneva il codice del proprietario.

Una source map è un file che uno strumento di build scrive accanto al JavaScript compresso che il tuo sito serve. Contiene i file originali, i loro nomi e ogni commento, perché un errore possa indicare la riga che hai scritto invece del carattere 48.000 di un’unica riga enorme. Quando la map è pubblicata, chiunque prema F12 legge il progetto com’era nell’editor, e il nostro articolo precedente spiega cosa costa su un’app la cui map è la tua.

Su Base44 la map è di qualcun altro. Il 16 settembre 2026 siamo tornati su 30 app che il nostro scan di agosto aveva segnalato e abbiamo letto cosa conteneva ogni map. Su 27 l’unica map che rispondeva era /static/js/badge.js.map, la map del piccolo script che disegna il badge di Base44 sulla pagina, e quello che rivela è il codice di Base44 per quel badge. Sulle altre 3 non rispondeva nessuna map. Su nessuna delle 30 una map copriva i file del proprietario. Quei file sono usciti compressi e senza map su ogni app che abbiamo aperto, il primo file che la pagina carica e ogni pezzo che carica dopo.

Su un’app Base44 l’unica map che risponde appartiene allo script del badge, e contiene il codice di Base44. Su un’app Lovable la map sono i file del proprietario.

Quindi il 59% conta qualcosa di diverso dal codice pubblicato. Delle 30 app segnalate, 27 delle 28 che rispondevano portano ancora lo script del badge nella pagina, e di 30 app mai segnalate, 29 non lo portano. Il numero che si legge come «tre app Base44 su cinque pubblicano il loro codice» è più vicino a «tre app Base44 su cinque mostrano il badge».

Resta una riga del nostro stesso report di cui rispondere. Dice «Il tuo codice sorgente originale è pubblicato», e su un’app Base44 è vera per un file e sbagliata per la tua app. Il controllo ha fatto quello per cui è stato costruito: seguire l’indirizzo in fondo a uno script e contare una map che risponde. Qui lo script è del padrone di casa. Su Lovable, Replit e Bolt la stessa riga vuol dire quello che dice. Di 11 app segnalate di quei builder che abbiamo riaperto, 9 servivano una map delle pagine e dei componenti del proprietario, e sulle altre 2 non rispondeva più nessuna map.

Per te significa che niente di tuo sta in quella map. Il controllo che vale la pena è l’altro: se qualcosa che hai incollato nell’app sta nel file compresso che ogni visitatore già riceve. Ci arriviamo più sotto.

Il nostro scan gratuito legge la tua app Base44 online dall’esterno, tutti e nove i controlli, in circa 20 secondi e senza account, e scrive «Impossibile controllare» per tutto ciò a cui non ha potuto rispondere, invece di una spunta: scansiona la tua app.

Il jolly CORS: lo imposta Base44, e dietro non risponde niente di privato

Non puoi cambiarlo, e sulle app Base44 che abbiamo guardato non ci sono dati privati dietro.

La segnalazione è una riga nelle risposte del tuo server, Access-Control-Allow-Origin: *, che dice al browser di un visitatore che una pagina di qualsiasi altro sito può leggere quella risposta. La documentazione di Base44 dice da dove viene (letta il 16 settembre 2026): «Per-app CORS configuration is not currently available. Base44 manages CORS at the platform level.» Ogni app sulla piattaforma la invia, ed è così che 5.417 app su 5.419 si sono ritrovate con la stessa segnalazione.

Se un jolly conta dipende da cosa risponde dietro, e l’articolo più lungo spiega perché. In breve: l’header arriva dopo che la risposta è già stata inviata, e lo legge solo un browser, quindi restringerlo impedirebbe alle pagine di altri siti di leggere la tua app, e a nessun altro. Quello che sta dietro su un’app Base44 è l’app stessa, la pagina, il codice compresso, il badge, e tutto questo ogni visitatore lo scarica comunque.

La quarta segnalazione è dove un jolly conterebbe. Su 2.705 app Base44, circa la metà, un indirizzo nominato nel codice dell’app rispondeva a una richiesta senza accesso e restituiva dati. Ne abbiamo riaperte 12 il 16 settembre. Su sei non rispondeva più niente. Sulle altre sei l’indirizzo che rispondeva era ogni volta lo stesso, /api/consent/config, e quello che restituisce sono le impostazioni di consenso ai cookie dell’app: se un banner di consenso è attivo, quali regole regionali si applicano, per quanti mesi la risposta viene ricordata. È configurazione. Lì dentro non ci sono righe di nessuno.

I tuoi dati non viaggiano per quella strada su Base44. La tua app interroga il backend di Base44, il backend applica le regole di permesso che hai impostato su ogni tabella, e la risposta torna dalla stessa porta. Uno scan dall’esterno non può vedere quelle regole per niente, ed è per questo che la guida Base44 dedica il suo tempo a ciò che uno sconosciuto può raggiungere, e lascia le tue regole a te.

Cosa è tuo su un’app Base44

Una lista corta, ed entrambi i voti D della rilevazione vengono da lì.

Una chiave che hai incollato. 103 delle 5.438 app Base44, il 2%, servivano qualcosa a forma di chiave nel codice che ogni visitatore scarica. 95 erano chiavi API di Google, che di solito hanno bisogno di una restrizione in Google Cloud, e non di una rotazione. Una era una chiave segreta di Stripe, e quell’app ha preso una D. Base44 tiene le proprie credenziali sul suo server, quindi una chiave nel tuo bundle è una che tu o il builder avete aggiunto per una funzione: una mappa, un tag di analytics, un modulo di pagamento. Capire di che tipo è si legge in un minuto, e una segreta si ruota dove è stata emessa prima di toglierla dal codice.

Le regole di permesso sulle tue tabelle. Base44 le chiama data access rules, e decidono chi può leggere e modificare ogni tipo di record. Nessuno dall’esterno può testarle, noi compresi, ed è l’unico punto in cui uno scan esterno deve lasciare un vuoto. Lo scan di sicurezza di Base44, invece, le legge, e la sua documentazione dice che è disponibile su ogni piano, compreso quello gratuito.

Tutto ciò che hai collegato tu. L’altra D della rilevazione era un’app Base44 con un progetto Supabase proprio, e dentro una tabella con un nome da dati personali che rispondeva a una richiesta senza accesso. Collega il tuo database e le solite regole per riga si applicano per intero, perché quel progetto risponde a internet direttamente.

Sei righe che uno scan può stampare su un’app Base44. Le prime quattro le imposta la piattaforma per ogni app che ospita. Le ultime due sono quelle che un proprietario può cambiare, ed entrambi i voti D della rilevazione vengono da loro.

Cosa puoi cambiare dall’interno di Base44

Due header, le regole delle tue tabelle e le tue chiavi. Il resto è impostato per ogni app sulla piattaforma.

La documentazione di Base44 elenca cosa puoi attivare (letta il 16 settembre 2026). Nella dashboard della tua app, sotto Security e poi l’icona delle impostazioni, puoi attivare due header di sicurezza. Prevent Embedding imposta X-Frame-Options, che impedisce che la tua app venga mostrata dentro la pagina di un altro sito. Restrict Browser Features imposta Permissions-Policy, che limita cosa la tua app può chiedere al browser, fotocamera e posizione comprese. Se le persone accedono alla tua app e possono fare qualcosa di rilevante con un clic, attiva il primo. La stessa pagina dice che Content-Security-Policy e Strict-Transport-Security «are not configurable at the individual app level». Questa è la maggior parte della segnalazione sugli header, ed è fuori dalle tue mani.

Lo scan di Base44 copre l’interno: problemi di permessi sui dati, segreti esposti, funzioni backend senza controllo dell’accesso, dipendenze e, dal piano Builder in su, vulnerabilità nel codice. La sua documentazione non menziona le source map né l’header CORS, il che è corretto, perché entrambi appartengono alla piattaforma. Uno scan esterno copre ciò che viene consegnato al browser di un visitatore, e su un’app Base44 è lì che la lista è più corta.

Cosa dice il reportChi lo impostaCosa fare
Header di sicurezza mancantiBase44, con due interruttori per teAttiva Prevent Embedding se le persone accedono. Lascia il resto.
API aperta a qualsiasi sitoBase44Niente. Guarda piuttosto cosa risponde dietro.
Codice sorgente originale pubblicatoLo script del badge di Base44Niente. La map contiene il codice di Base44 per il badge.
Un indirizzo risponde senza accessoBase44, a /api/consent/configLeggi cosa restituisce. Le impostazioni di consenso sono pubbliche apposta.
Una chiave nel bundleTuRuota una chiave segreta alla fonte. Restringi una chiave Google.
Una tabella leggibileTu, se hai collegato il tuo databaseRow Level Security su ogni tabella che contiene persone.

Cosa fare adesso

Cosa fare

  • Leggi le tre righe di piattaforma del tuo report come di Base44, poi leggi il resto.
  • Premi F12 sulla tua app online e apri la scheda Sources. Nessuna cartella con i tuoi file vuol dire nessuna map del tuo codice, qualunque cosa dica il report.
  • Trova ogni chiave nell’app e leggi il suo prefisso. Una segreta si ruota dove è stata emessa, poi si toglie dal codice, in quest’ordine.
  • Attiva Prevent Embedding sotto Security se i tuoi utenti accedono.
  • Apri Data, scegli una tabella, poi Permissions, e leggi la regola di ogni tabella che contiene persone.
  • Se hai collegato il tuo progetto Supabase, attiva Row Level Security su ogni tabella e verifica che filtri davvero.

Pubblicare su Base44 è un clic nella barra in alto, e niente tra quel clic e internet rilegge l’app in cerca di una chiave incollata per far funzionare una funzione. Uno scan fatto il mese scorso descrive l’app del mese scorso.

Reeve Monitor è fatto per questo. Rilancia tutti e nove i controlli ogni ora su fino a tre app, controlla la disponibilità ogni 60 secondi, ti avvisa quando un risultato cambia invece di aspettare che tu vada a guardare, e manda un report mensile. Costa €12 al mese a listino, con sette giorni gratis prima di addebitarti qualcosa; la pagina dei prezzi a volte è sotto la cifra indicata qui e mai sopra. Monitor osserva e nient’altro, che per un’app Base44 è la metà giusta: Care, il nostro piano di backup, salva solo progetti Supabase, e un’app Base44 tiene i suoi dati dentro Base44, a meno che tu non abbia collegato un progetto tuo.

La guida in linguaggio semplice per questa piattaforma è La tua app Base44 è sicura?, e la checklist di sicurezza in 10 minuti copre ciò che vale la pena confermare su qualsiasi app appena lanciata, chiunque l’abbia costruita.

FAQ

Il mio scan dice che la mia app Base44 pubblica il suo codice sorgente originale. È vero?

Sulle app Base44 che abbiamo ricontrollato a settembre 2026, no. L’unica source map che rispondeva apparteneva allo script del badge di Base44, e contiene il codice di Base44 per quel badge. I tuoi file sono usciti compressi e senza map su ogni app che abbiamo aperto. La stessa riga su un’app di un altro builder di solito vuol dire quello che dice, e lì merita di essere letta.

Posso disattivare il jolly CORS su un’app Base44?

No. La documentazione di Base44 dice che la configurazione CORS per singola app non è disponibile e che la gestisce la piattaforma. Quello che decidi tu è cosa restituiscono gli indirizzi della tua app a una richiesta senza accesso, ed è comunque lì che l’header conterebbe. Sulle app Base44 che abbiamo riaperto, l’unico indirizzo che rispondeva senza accesso restituiva impostazioni di consenso ai cookie.

Base44 è meno sicuro di Lovable?

Uno scan non può mettere in classifica i builder, e questi due hanno forme diverse. Un’app Base44 tira fuori più segnalazioni, e quasi tutte sono impostazioni della piattaforma che non espongono niente di tuo. Un’app Lovable parla direttamente con il suo database Supabase, quindi l’impostazione che fa uscire più dati, una tabella senza regole per riga, è alla portata di chi costruisce su Lovable e non di chi costruisce su Base44. Due voti D su 5.438 app Base44 contro 407 su 18.554 app Lovable è quella differenza in numeri. Della tua app non dice niente finché non la scansioni.

Cosa posso cambiare dall’interno di Base44?

Due header di sicurezza (Prevent Embedding e Restrict Browser Features, sotto Security nella dashboard della tua app), le regole di permesso di ogni tabella, quali funzioni backend richiedono un utente con accesso e quali chiavi incolli nell’app. CORS, Content-Security-Policy e Strict-Transport-Security li imposta la piattaforma per ogni app, e la documentazione di Base44 lo dice.

Una source map pubblica espone le mie chiavi API?

Una map espone codice, e una chiave che sta nel codice era già nel file compresso che ogni visitatore scarica. Su un’app Base44 l’unica map che abbiamo trovato appartiene al badge, quindi la vera domanda è se una chiave sta nel tuo bundle e basta. Il nostro scan legge il bundle per questo, separatamente. Sulle app Base44 le chiavi che trova sono quasi sempre chiavi API di Google, che di solito hanno bisogno di una restrizione impostata in Google Cloud, e non di una rotazione.

Scritto da

Vlad Tkachenko

Fondatore di Reeve

Passo le giornate a guardare app costruite con Lovable, Bolt, v0, Cursor e Replit, e la breve lista di errori che vi ricompaiono di continuo.

Altro sull'autore

Da leggere dopo

Tutti gli articoli

Non sai come sta messa la tua app?

Esegui una scansione gratuita e ottieni un voto chiaro da A a F in una ventina di secondi. Senza account e senza carta.

Scansiona la tua app gratis

Controllo esterno automatizzato, non un audit completo. L'assenza di risultati non è una garanzia di sicurezza.