[{"data":1,"prerenderedAt":783},["ShallowReactive",2],{"blog-it-base44-source-maps":3,"blog-index-it":541},{"id":4,"title":5,"body":6,"category":499,"cover":500,"coverAlt":501,"description":502,"draft":503,"extension":504,"faq":505,"image":521,"keywords":522,"meta":530,"navigation":531,"ogTitle":5,"path":532,"published":533,"seo":534,"stem":535,"tldr":536,"updated":533,"__hash__":540},"blog_it\u002Fblog\u002Fbase44-source-maps.md","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare",{"type":7,"value":8,"toc":488},"minimark",[9,13,21,24,29,32,41,170,173,176,179,183,186,198,206,212,215,218,221,229,233,236,243,251,258,266,270,273,289,295,305,310,314,317,344,347,430,434,466,469,476],[10,11,12],"p",{},"Hai scansionato la tua app Base44 e il report è tornato con una B, e tre righe\nambra sotto: header di sicurezza mancanti, un’API aperta a qualsiasi sito, e il\ntuo codice sorgente originale pubblicato. Oppure qualcuno di tecnico ha\nguardato per te e ha detto le stesse tre cose con una voce più preoccupata. Per\nun’app di cui non hai mai letto il codice, l’ultima è quella che pesa di più.",[10,14,15,16,20],{},"Ecco la parte che guida dopo guida sulla sicurezza Base44 sbaglia: ",[17,18,19],"strong",{},"quasi ogni\nriga di quel report parla di Base44."," Tre delle quattro segnalazioni che\ncompaiono su quasi ogni app le imposta la piattaforma, per ogni app che ospita.\nE una delle tre è una frase che il nostro stesso scan formula male. Questo\narticolo esiste perché siamo tornati a leggere cosa aveva trovato.",[10,22,23],{},"Pensa alla tua app come a un appartamento in un palazzo di proprietà di\nBase44. Uno scan legge il palazzo dalla strada. La serratura del portone,\nl’insegna sopra, la regola su chi può guardare dalle finestre: le ha decise il\npadrone di casa, e ogni appartamento le condivide. Quello che hai portato\ndentro tu è una lista più corta, e il resto di questo articolo scorre il report\nriga per riga per dire cosa è di chi.",[25,26,28],"h2",{"id":27},"cosa-trova-uno-scan-di-sicurezza-base44-su-quasi-ogni-app","Cosa trova uno scan di sicurezza Base44 su quasi ogni app",[10,30,31],{},"Tre segnalazioni su quasi tutte, una quarta su circa la metà, e tutte e quattro\ndecise da Base44.",[10,33,34,35,40],{},"Ad agosto 2026 abbiamo eseguito\n",[36,37,39],"a",{"href":38},"\u002Fresearch\u002Fvibe-coded-app-security-2026","gli stessi nove controlli"," su 30.998\napp vibe-coded online, 5.438 delle quali pubblicate su Base44. A tutte e 5.438\nmancavano header di sicurezza. 5.417 hanno risposto a una richiesta da un sito\ninventato con un header CORS jolly. 3.229 di loro, il 59%, servivano una source\nmap. 2.705 avevano un indirizzo, nominato nel codice stesso dell’app, che\nrispondeva a una richiesta senza accesso e restituiva dati.",[42,43,44,69],"table",{},[45,46,47],"thead",{},[48,49,50,54,57,60,63,66],"tr",{},[51,52,53],"th",{},"Builder",[51,55,56],{},"App",[51,58,59],{},"Source map pubblicata",[51,61,62],{},"Segnalazione CORS",[51,64,65],{},"Una chiave nel bundle",[51,67,68],{},"Voto D o F",[70,71,72,93,113,133,153],"tbody",{},[48,73,74,78,81,84,87,90],{},[75,76,77],"td",{},"Base44",[75,79,80],{},"5.438",[75,82,83],{},"3.229 (59%)",[75,85,86],{},"5.418 (99%)",[75,88,89],{},"103 (2%)",[75,91,92],{},"2",[48,94,95,98,101,104,107,110],{},[75,96,97],{},"Lovable",[75,99,100],{},"18.554",[75,102,103],{},"225 (1%)",[75,105,106],{},"8 (sotto l’1%)",[75,108,109],{},"822 (4%)",[75,111,112],{},"407",[48,114,115,118,121,124,127,130],{},[75,116,117],{},"Replit",[75,119,120],{},"3.042",[75,122,123],{},"168 (6%)",[75,125,126],{},"1.129 (37%)",[75,128,129],{},"219 (7%)",[75,131,132],{},"9",[48,134,135,138,141,144,147,150],{},[75,136,137],{},"Bolt",[75,139,140],{},"1.123",[75,142,143],{},"13 (1%)",[75,145,146],{},"5 (sotto l’1%)",[75,148,149],{},"75 (7%)",[75,151,152],{},"15",[48,154,155,158,161,164,166,168],{},[75,156,157],{},"v0",[75,159,160],{},"1.790",[75,162,163],{},"0",[75,165,163],{},[75,167,163],{},[75,169,163],{},[10,171,172],{},"Ogni percentuale è calcolata sulle app su cui quel controllo ha ottenuto una\nrisposta, ed è per questo che le basi differiscono un po’ dal numero di app.\nUn controllo che non è riuscito a raggiungere un’app lascia fuori quell’app.\nNon viene mai contata come pulita.",[10,174,175],{},"Leggi la riga di Base44 contro quella di Lovable. Su Lovable le prime due\nsegnalazioni non compaiono quasi mai, perché l’hosting di Lovable imposta\nentrambe al contrario. Su Base44 compaiono quasi sempre. Una colonna così\nuniforme su migliaia di app i cui proprietari non si sono mai parlati è\nl’aspetto che ha un’impostazione di piattaforma vista dall’esterno. Nessuno\nl’ha scelta nella propria app.",[10,177,178],{},"Le ultime due colonne si decidono dentro ogni app, e raccontano l’altra metà.\nUna chiave nel codice compresso è comparsa sul 2% delle app Base44 contro il\n4% di quelle Lovable, e 2 app Base44 su 5.438 hanno preso una D, contro 407 app\nLovable su 18.554. Quelle due app Base44 sono nell’ultima sezione.",[25,180,182],{"id":181},"la-segnalazione-di-source-map-su-unapp-base44-è-il-badge","La segnalazione di source map su un’app Base44 è il badge",[10,184,185],{},"Ogni source map che rispondeva sulle app Base44 che abbiamo riaperto\napparteneva allo script del badge di Base44. Nessuna conteneva il codice del\nproprietario.",[10,187,188,189,192,193,197],{},"Una ",[17,190,191],{},"source map"," è un file che uno strumento di build scrive accanto al\nJavaScript compresso che il tuo sito serve. Contiene i file originali, i loro\nnomi e ogni commento, perché un errore possa indicare la riga che hai scritto\ninvece del carattere 48.000 di un’unica riga enorme. Quando la map è\npubblicata, chiunque prema F12 legge il progetto com’era nell’editor, e\n",[36,194,196],{"href":195},"\u002Fblog\u002Fsource-maps-exposed-in-production","il nostro articolo precedente","\nspiega cosa costa su un’app la cui map è la tua.",[10,199,200,201,205],{},"Su Base44 la map è di qualcun altro. Il 16 settembre 2026 siamo tornati su 30\napp che il nostro scan di agosto aveva segnalato e abbiamo letto cosa\nconteneva ogni map. Su 27 l’unica map che rispondeva era\n",[202,203,204],"code",{},"\u002Fstatic\u002Fjs\u002Fbadge.js.map",", la map del piccolo script che disegna il badge di\nBase44 sulla pagina, e quello che rivela è il codice di Base44 per quel badge.\nSulle altre 3 non rispondeva nessuna map. Su nessuna delle 30 una map copriva i\nfile del proprietario. Quei file sono usciti compressi e senza map su ogni app\nche abbiamo aperto, il primo file che la pagina carica e ogni pezzo che carica\ndopo.",[207,208],"diagram",{"alt":209,"caption":210,"src":211},"Due pannelli. A sinistra, sotto il logo Base44, ogni file di script dell’app ha un anello tratteggiato dove starebbe una map, e solo lo script del badge ha una map, che porta a un piccolo logo Base44. A destra, sotto il logo Lovable, lo script principale dell’app ha una map, e la map si apre in una cartella di file leggibili.","Su un’app Base44 l’unica map che risponde appartiene allo script del badge, e contiene il codice di Base44. Su un’app Lovable la map sono i file del proprietario.","\u002Fblog\u002Fbase44-source-maps\u002Fwhose-map-answers-1600x720.png",[10,213,214],{},"Quindi il 59% conta qualcosa di diverso dal codice pubblicato. Delle 30 app\nsegnalate, 27 delle 28 che rispondevano portano ancora lo script del badge\nnella pagina, e di 30 app mai segnalate, 29 non lo portano. Il numero che si\nlegge come «tre app Base44 su cinque pubblicano il loro codice» è più vicino a\n«tre app Base44 su cinque mostrano il badge».",[10,216,217],{},"Resta una riga del nostro stesso report di cui rispondere. Dice «Il tuo codice\nsorgente originale è pubblicato», e su un’app Base44 è vera per un file e\nsbagliata per la tua app. Il controllo ha fatto quello per cui è stato\ncostruito: seguire l’indirizzo in fondo a uno script e contare una map che\nrisponde. Qui lo script è del padrone di casa. Su Lovable, Replit e Bolt la\nstessa riga vuol dire quello che dice. Di 11 app segnalate di quei builder che\nabbiamo riaperto, 9 servivano una map delle pagine e dei componenti del\nproprietario, e sulle altre 2 non rispondeva più nessuna map.",[10,219,220],{},"Per te significa che niente di tuo sta in quella map. Il controllo che vale la\npena è l’altro: se qualcosa che hai incollato nell’app sta nel file compresso\nche ogni visitatore già riceve. Ci arriviamo più sotto.",[10,222,223,224,228],{},"Il nostro scan gratuito legge la tua app Base44 online dall’esterno, tutti e\nnove i controlli, in circa 20 secondi e senza account, e scrive «Impossibile\ncontrollare» per tutto ciò a cui non ha potuto rispondere, invece di una\nspunta: ",[36,225,227],{"href":226},"\u002Fsecurity-scanner","scansiona la tua app",".",[25,230,232],{"id":231},"il-jolly-cors-lo-imposta-base44-e-dietro-non-risponde-niente-di-privato","Il jolly CORS: lo imposta Base44, e dietro non risponde niente di privato",[10,234,235],{},"Non puoi cambiarlo, e sulle app Base44 che abbiamo guardato non ci sono dati\nprivati dietro.",[10,237,238,239,242],{},"La segnalazione è una riga nelle risposte del tuo server,\n",[202,240,241],{},"Access-Control-Allow-Origin: *",", che dice al browser di un visitatore che una\npagina di qualsiasi altro sito può leggere quella risposta. La documentazione\ndi Base44 dice da dove viene (letta il 16 settembre 2026): «Per-app CORS\nconfiguration is not currently available. Base44 manages CORS at the platform\nlevel.» Ogni app sulla piattaforma la invia, ed è così che 5.417 app su 5.419\nsi sono ritrovate con la stessa segnalazione.",[10,244,245,246,250],{},"Se un jolly conta dipende da cosa risponde dietro, e\n",[36,247,249],{"href":248},"\u002Fblog\u002Fcors-wildcard-security-risk","l’articolo più lungo"," spiega perché. In\nbreve: l’header arriva dopo che la risposta è già stata inviata, e lo legge\nsolo un browser, quindi restringerlo impedirebbe alle pagine di altri siti di\nleggere la tua app, e a nessun altro. Quello che sta dietro su un’app Base44 è\nl’app stessa, la pagina, il codice compresso, il badge, e tutto questo ogni\nvisitatore lo scarica comunque.",[10,252,253,254,257],{},"La quarta segnalazione è dove un jolly conterebbe. Su 2.705 app Base44, circa\nla metà, un indirizzo nominato nel codice dell’app rispondeva a una richiesta\nsenza accesso e restituiva dati. Ne abbiamo riaperte 12 il 16 settembre. Su\nsei non rispondeva più niente. Sulle altre sei l’indirizzo che rispondeva era\nogni volta lo stesso, ",[202,255,256],{},"\u002Fapi\u002Fconsent\u002Fconfig",", e quello che restituisce sono le\nimpostazioni di consenso ai cookie dell’app: se un banner di consenso è\nattivo, quali regole regionali si applicano, per quanti mesi la risposta viene\nricordata. È configurazione. Lì dentro non ci sono righe di nessuno.",[10,259,260,261,265],{},"I tuoi dati non viaggiano per quella strada su Base44. La tua app interroga il\nbackend di Base44, il backend applica le regole di permesso che hai impostato\nsu ogni tabella, e la risposta torna dalla stessa porta. Uno scan dall’esterno\nnon può vedere quelle regole per niente, ed è per questo che la\n",[36,262,264],{"href":263},"\u002Fis-your-base44-app-safe","guida Base44"," dedica il suo tempo a ciò che uno\nsconosciuto può raggiungere, e lascia le tue regole a te.",[25,267,269],{"id":268},"cosa-è-tuo-su-unapp-base44","Cosa è tuo su un’app Base44",[10,271,272],{},"Una lista corta, ed entrambi i voti D della rilevazione vengono da lì.",[10,274,275,278,279,283,284,288],{},[17,276,277],{},"Una chiave che hai incollato."," 103 delle 5.438 app Base44, il 2%, servivano\nqualcosa a forma di chiave nel codice che ogni visitatore scarica. 95 erano\nchiavi API di Google, che\n",[36,280,282],{"href":281},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","di solito hanno bisogno di una restrizione in Google Cloud",",\ne non di una rotazione. Una era una chiave segreta di Stripe, e quell’app ha\npreso una D. Base44 tiene le proprie credenziali sul suo server, quindi una\nchiave nel tuo bundle è una che tu o il builder avete aggiunto per una\nfunzione: una mappa, un tag di analytics, un modulo di pagamento.\n",[36,285,287],{"href":286},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Capire di che tipo è"," si\nlegge in un minuto, e una segreta si ruota dove è stata emessa prima di\ntoglierla dal codice.",[10,290,291,294],{},[17,292,293],{},"Le regole di permesso sulle tue tabelle."," Base44 le chiama data access\nrules, e decidono chi può leggere e modificare ogni tipo di record. Nessuno\ndall’esterno può testarle, noi compresi, ed è l’unico punto in cui uno scan\nesterno deve lasciare un vuoto. Lo scan di sicurezza di Base44, invece, le\nlegge, e la sua documentazione dice che è disponibile su ogni piano, compreso\nquello gratuito.",[10,296,297,300,301,304],{},[17,298,299],{},"Tutto ciò che hai collegato tu."," L’altra D della rilevazione era un’app\nBase44 con un progetto Supabase proprio, e dentro una tabella con un nome da\ndati personali che rispondeva a una richiesta senza accesso. Collega il tuo\ndatabase e le solite ",[36,302,303],{"href":263},"regole per riga"," si applicano\nper intero, perché quel progetto risponde a internet direttamente.",[207,306],{"alt":307,"caption":308,"src":309},"Un report di scan disegnato come sei righe. Le prime quattro, header, il globo del CORS, uno script con la sua map e un pacchetto di dati, sono disegnate sbiadite e ognuna finisce in un piccolo logo Base44. Le ultime due, una chiave e una tabella di database, sono disegnate in colore accento e ognuna finisce in una persona.","Sei righe che uno scan può stampare su un’app Base44. Le prime quattro le imposta la piattaforma per ogni app che ospita. Le ultime due sono quelle che un proprietario può cambiare, ed entrambi i voti D della rilevazione vengono da loro.","\u002Fblog\u002Fbase44-source-maps\u002Fwho-owns-each-line-1600x760.png",[25,311,313],{"id":312},"cosa-puoi-cambiare-dallinterno-di-base44","Cosa puoi cambiare dall’interno di Base44",[10,315,316],{},"Due header, le regole delle tue tabelle e le tue chiavi. Il resto è impostato\nper ogni app sulla piattaforma.",[10,318,319,320,323,324,327,328,331,332,335,336,339,340,343],{},"La documentazione di Base44 elenca cosa puoi attivare (letta il 16 settembre\n2026). Nella dashboard della tua app, sotto Security e poi l’icona delle\nimpostazioni, puoi attivare due header di sicurezza. ",[17,321,322],{},"Prevent Embedding","\nimposta ",[202,325,326],{},"X-Frame-Options",", che impedisce che la tua app venga mostrata dentro\nla pagina di un altro sito. ",[17,329,330],{},"Restrict Browser Features"," imposta\n",[202,333,334],{},"Permissions-Policy",", che limita cosa la tua app può chiedere al browser,\nfotocamera e posizione comprese. Se le persone accedono alla tua app e possono\nfare qualcosa di rilevante con un clic, attiva il primo. La stessa pagina dice\nche ",[202,337,338],{},"Content-Security-Policy"," e ",[202,341,342],{},"Strict-Transport-Security"," «are not\nconfigurable at the individual app level». Questa è la maggior parte della\nsegnalazione sugli header, ed è fuori dalle tue mani.",[10,345,346],{},"Lo scan di Base44 copre l’interno: problemi di permessi sui dati, segreti\nesposti, funzioni backend senza controllo dell’accesso, dipendenze e, dal\npiano Builder in su, vulnerabilità nel codice. La sua documentazione non\nmenziona le source map né l’header CORS, il che è corretto, perché entrambi\nappartengono alla piattaforma. Uno scan esterno copre ciò che viene consegnato\nal browser di un visitatore, e su un’app Base44 è lì che la lista è più corta.",[42,348,349,362],{},[45,350,351],{},[48,352,353,356,359],{},[51,354,355],{},"Cosa dice il report",[51,357,358],{},"Chi lo imposta",[51,360,361],{},"Cosa fare",[70,363,364,375,385,396,409,419],{},[48,365,366,369,372],{},[75,367,368],{},"Header di sicurezza mancanti",[75,370,371],{},"Base44, con due interruttori per te",[75,373,374],{},"Attiva Prevent Embedding se le persone accedono. Lascia il resto.",[48,376,377,380,382],{},[75,378,379],{},"API aperta a qualsiasi sito",[75,381,77],{},[75,383,384],{},"Niente. Guarda piuttosto cosa risponde dietro.",[48,386,387,390,393],{},[75,388,389],{},"Codice sorgente originale pubblicato",[75,391,392],{},"Lo script del badge di Base44",[75,394,395],{},"Niente. La map contiene il codice di Base44 per il badge.",[48,397,398,401,406],{},[75,399,400],{},"Un indirizzo risponde senza accesso",[75,402,403,404],{},"Base44, a ",[202,405,256],{},[75,407,408],{},"Leggi cosa restituisce. Le impostazioni di consenso sono pubbliche apposta.",[48,410,411,413,416],{},[75,412,65],{},[75,414,415],{},"Tu",[75,417,418],{},"Ruota una chiave segreta alla fonte. Restringi una chiave Google.",[48,420,421,424,427],{},[75,422,423],{},"Una tabella leggibile",[75,425,426],{},"Tu, se hai collegato il tuo database",[75,428,429],{},"Row Level Security su ogni tabella che contiene persone.",[25,431,433],{"id":432},"cosa-fare-adesso","Cosa fare adesso",[435,436,437],"key-takeaways",{},[438,439,440,444,451,454,460,463],"ul",{},[441,442,443],"li",{},"Leggi le tre righe di piattaforma del tuo report come di Base44, poi leggi il resto.",[441,445,446,447,450],{},"Premi F12 sulla tua app online e apri la scheda ",[17,448,449],{},"Sources",". Nessuna cartella con i tuoi file vuol dire nessuna map del tuo codice, qualunque cosa dica il report.",[441,452,453],{},"Trova ogni chiave nell’app e leggi il suo prefisso. Una segreta si ruota dove è stata emessa, poi si toglie dal codice, in quest’ordine.",[441,455,456,457,459],{},"Attiva ",[17,458,322],{}," sotto Security se i tuoi utenti accedono.",[441,461,462],{},"Apri Data, scegli una tabella, poi Permissions, e leggi la regola di ogni tabella che contiene persone.",[441,464,465],{},"Se hai collegato il tuo progetto Supabase, attiva Row Level Security su ogni tabella e verifica che filtri davvero.",[10,467,468],{},"Pubblicare su Base44 è un clic nella barra in alto, e niente tra quel clic e\ninternet rilegge l’app in cerca di una chiave incollata per far funzionare una\nfunzione. Uno scan fatto il mese scorso descrive l’app del mese scorso.",[10,470,471,475],{},[36,472,474],{"href":473},"\u002Fpricing","Reeve Monitor"," è fatto per questo. Rilancia tutti e nove i\ncontrolli ogni ora su fino a tre app, controlla la disponibilità ogni 60\nsecondi, ti avvisa quando un risultato cambia invece di aspettare che tu vada a\nguardare, e manda un report mensile. Costa €12 al mese a listino, con sette\ngiorni gratis prima di addebitarti qualcosa; la pagina dei prezzi a volte è\nsotto la cifra indicata qui e mai sopra. Monitor osserva e nient’altro, che per\nun’app Base44 è la metà giusta: Care, il nostro piano di backup, salva solo\nprogetti Supabase, e un’app Base44 tiene i suoi dati dentro Base44, a meno che\ntu non abbia collegato un progetto tuo.",[10,477,478,479,482,483,487],{},"La guida in linguaggio semplice per questa piattaforma è\n",[36,480,481],{"href":263},"La tua app Base44 è sicura?",", e la\n",[36,484,486],{"href":485},"\u002Fchecklist","checklist di sicurezza in 10 minuti"," copre ciò che vale la pena\nconfermare su qualsiasi app appena lanciata, chiunque l’abbia costruita.",{"title":489,"searchDepth":490,"depth":490,"links":491},"",3,[492,494,495,496,497,498],{"id":27,"depth":493,"text":28},2,{"id":181,"depth":493,"text":182},{"id":231,"depth":493,"text":232},{"id":268,"depth":493,"text":269},{"id":312,"depth":493,"text":313},{"id":432,"depth":493,"text":433},"Basi della sicurezza","\u002Fblog\u002Fbase44-source-maps\u002Fcover-1200x630.png","Un’app Base44 con il badge della piattaforma in un angolo, letta dall’esterno in un report con tre righe sbiadite e una in colore accento.","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.",false,"md",[506,509,512,515,518],{"q":507,"a":508},"Il mio scan dice che la mia app Base44 pubblica il suo codice sorgente originale. È vero?","Sulle app Base44 che abbiamo ricontrollato a settembre 2026, no. L’unica source map che rispondeva apparteneva allo script del badge di Base44, e contiene il codice di Base44 per quel badge. I tuoi file sono usciti compressi e senza map su ogni app che abbiamo aperto. La stessa riga su un’app di un altro builder di solito vuol dire quello che dice, e lì merita di essere letta.",{"q":510,"a":511},"Posso disattivare il jolly CORS su un’app Base44?","No. La documentazione di Base44 dice che la configurazione CORS per singola app non è disponibile e che la gestisce la piattaforma. Quello che decidi tu è cosa restituiscono gli indirizzi della tua app a una richiesta senza accesso, ed è comunque lì che l’header conterebbe. Sulle app Base44 che abbiamo riaperto, l’unico indirizzo che rispondeva senza accesso restituiva impostazioni di consenso ai cookie.",{"q":513,"a":514},"Base44 è meno sicuro di Lovable?","Uno scan non può mettere in classifica i builder, e questi due hanno forme diverse. Un’app Base44 tira fuori più segnalazioni, e quasi tutte sono impostazioni della piattaforma che non espongono niente di tuo. Un’app Lovable parla direttamente con il suo database Supabase, quindi l’impostazione che fa uscire più dati, una tabella senza regole per riga, è alla portata di chi costruisce su Lovable e non di chi costruisce su Base44. Due voti D su 5.438 app Base44 contro 407 su 18.554 app Lovable è quella differenza in numeri. Della tua app non dice niente finché non la scansioni.",{"q":516,"a":517},"Cosa posso cambiare dall’interno di Base44?","Due header di sicurezza (Prevent Embedding e Restrict Browser Features, sotto Security nella dashboard della tua app), le regole di permesso di ogni tabella, quali funzioni backend richiedono un utente con accesso e quali chiavi incolli nell’app. CORS, Content-Security-Policy e Strict-Transport-Security li imposta la piattaforma per ogni app, e la documentazione di Base44 lo dice.",{"q":519,"a":520},"Una source map pubblica espone le mie chiavi API?","Una map espone codice, e una chiave che sta nel codice era già nel file compresso che ogni visitatore scarica. Su un’app Base44 l’unica map che abbiamo trovato appartiene al badge, quindi la vera domanda è se una chiave sta nel tuo bundle e basta. Il nostro scan legge il bundle per questo, separatamente. Sulle app Base44 le chiavi che trova sono quasi sempre chiavi API di Google, che di solito hanno bisogno di una restrizione impostata in Google Cloud, e non di una rotazione.","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",[523,524,525,526,527,528,529],"sicurezza base44","base44 è sicuro","base44 source maps","sicurezza app base44","base44 cors","base44 vs lovable sicurezza","base44 security",{},true,"\u002Fblog\u002Fbase44-source-maps","2026-09-17",{"title":5,"description":502},"blog\u002Fbase44-source-maps",[537,538,539],"La sicurezza di Base44 la decide per lo più la piattaforma. Uno scan di un’app Base44 tira fuori le stesse tre segnalazioni su quasi tutte: header mancanti, un header CORS jolly e una source map pubblicata.","Il 16 settembre 2026 siamo tornati a leggere cosa contengono quelle source map. Ognuna di quelle che rispondevano apparteneva allo script del badge di Base44. Il codice del proprietario è uscito senza map su ogni app che abbiamo aperto.","La tua parte è corta: qualsiasi chiave incollata nell’app (trovata sul 2% delle app Base44), le regole di permesso sulle tue tabelle e tutto ciò che hai collegato tu. Entrambi i voti D su 5.438 app vengono da quella lista.","Z7_5t-wUJo2nOiWphaaKf1tg9NF0vQNrqq8VfdyS0Fw",[542,549,555,561,567,573,579,580,586,592,598,604,610,616,622,628,634,640,646,652,658,664,670,676,682,688,694,700,706,711,717,723,729,734,740,746,750,756,762,768,773,779],{"path":543,"title":544,"description":545,"published":546,"category":547,"image":548,"draft":503},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":550,"title":551,"description":552,"published":553,"category":499,"image":554,"draft":503},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":556,"title":557,"description":558,"published":559,"category":499,"image":560,"draft":503},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":562,"title":563,"description":564,"published":565,"category":499,"image":566,"draft":503},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":568,"title":569,"description":570,"published":571,"category":499,"image":572,"draft":503},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":574,"title":575,"description":576,"published":577,"category":499,"image":578,"draft":503},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":532,"title":5,"description":502,"published":533,"category":499,"image":521,"draft":503},{"path":581,"title":582,"description":583,"published":584,"category":499,"image":585,"draft":503},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":587,"title":588,"description":589,"published":590,"category":499,"image":591,"draft":503},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":593,"title":594,"description":595,"published":596,"category":547,"image":597,"draft":503},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":599,"title":600,"description":601,"published":602,"category":547,"image":603,"draft":503},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":605,"title":606,"description":607,"published":608,"category":547,"image":609,"draft":503},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":611,"title":612,"description":613,"published":614,"category":499,"image":615,"draft":503},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":617,"title":618,"description":619,"published":620,"category":499,"image":621,"draft":503},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":499,"image":627,"draft":503},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":632,"category":499,"image":633,"draft":503},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":635,"title":636,"description":637,"published":638,"category":499,"image":639,"draft":503},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":641,"title":642,"description":643,"published":644,"category":499,"image":645,"draft":503},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":647,"title":648,"description":649,"published":650,"category":499,"image":651,"draft":503},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":653,"title":654,"description":655,"published":656,"category":499,"image":657,"draft":503},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":659,"title":660,"description":661,"published":662,"category":499,"image":663,"draft":503},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":665,"title":666,"description":667,"published":668,"category":499,"image":669,"draft":503},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":671,"title":672,"description":673,"published":674,"category":547,"image":675,"draft":503},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":677,"title":678,"description":679,"published":680,"category":499,"image":681,"draft":503},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":683,"title":684,"description":685,"published":686,"category":547,"image":687,"draft":503},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":689,"title":690,"description":691,"published":692,"category":499,"image":693,"draft":503},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":695,"title":696,"description":697,"published":698,"category":499,"image":699,"draft":503},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":701,"title":702,"description":703,"published":704,"category":499,"image":705,"draft":503},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":248,"title":707,"description":708,"published":709,"category":499,"image":710,"draft":503},"Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":712,"title":713,"description":714,"published":715,"category":547,"image":716,"draft":503},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":718,"title":719,"description":720,"published":721,"category":547,"image":722,"draft":503},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":724,"title":725,"description":726,"published":727,"category":499,"image":728,"draft":503},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":281,"title":730,"description":731,"published":732,"category":499,"image":733,"draft":503},"Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":735,"title":736,"description":737,"published":738,"category":547,"image":739,"draft":503},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":741,"title":742,"description":743,"published":744,"category":499,"image":745,"draft":503},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":195,"title":747,"description":748,"published":744,"category":499,"image":749,"draft":503},"Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":751,"title":752,"description":753,"published":754,"category":499,"image":755,"draft":503},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":757,"title":758,"description":759,"published":760,"category":547,"image":761,"draft":503},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":763,"title":764,"description":765,"published":766,"category":499,"image":767,"draft":503},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":769,"title":770,"description":771,"published":766,"category":547,"image":772,"draft":503},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":774,"title":775,"description":776,"published":777,"category":547,"image":778,"draft":503},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":286,"title":780,"description":781,"published":777,"category":499,"image":782,"draft":503},"Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150956030]