[{"data":1,"prerenderedAt":989},["ShallowReactive",2],{"blog-it-does-supabase-encrypt-my-data":3,"blog-index-it":634},{"id":4,"title":5,"body":6,"category":589,"cover":590,"coverAlt":591,"description":592,"draft":593,"extension":594,"faq":595,"image":611,"keywords":612,"meta":623,"navigation":624,"ogTitle":26,"path":625,"published":626,"seo":627,"stem":628,"tldr":629,"updated":626,"__hash__":633},"blog_it\u002Fblog\u002Fdoes-supabase-encrypt-my-data.md","Supabase crittografa i miei dati? Sì. Ecco da cosa protegge",{"type":7,"value":8,"toc":572},"minimark",[9,13,16,19,22,27,38,45,61,79,145,149,152,155,158,161,167,171,174,177,194,198,201,210,216,225,237,241,244,247,251,260,263,267,270,273,281,300,303,307,310,319,328,332,335,449,452,456,459,470,482,487,490,494,499,535,542,546,566],[10,11,12],"p",{},"Un cliente ti scrive per chiederti se i suoi dati sono crittografati. Oppure un\ncliente più grande ti manda un questionario di sicurezza sotto forma di foglio\ndi calcolo, e dentro ci sono le righe che ogni questionario ha: crittografia a\nriposo, crittografia in transito, il report SOC 2 del tuo provider di hosting.\nLa tua app gira su Supabase perché Lovable o Bolt l'hanno impostata così, e\nfinora nessuno aveva bisogno che tu sapessi cosa vuol dire tutto questo.",[10,14,15],{},"Quindi, Supabase crittografa i tuoi dati? Sì. Tutti, su ogni piano, e i\ncertificati dietro questa affermazione sono veri.",[10,17,18],{},"La maggior parte delle risposte sbaglia fermandosi qui, come se la crittografia\ndecidesse chi può leggere i tuoi dati. Decide qualcosa di più ristretto.\nImmagina Supabase come una banca. La crittografia a riposo è il caveau, la\ncrittografia in transito è il furgone portavalori, e SOC 2 è l'ispettore che\ncontrolla che entrambi funzionino come dice la banca. Ognuno riguarda qualcuno\nche non doveva mai entrare. La regola allo sportello, cioè di chi un cliente può\nchiedere l'estratto conto, è un'altra cosa, e si scrive nel tuo progetto.",[10,20,21],{},"Ogni dato qui sotto è stato letto sulle pagine e nella documentazione di\nSupabase il 29 settembre 2026.",[23,24,26],"h2",{"id":25},"supabase-crittografa-i-miei-dati","Supabase crittografa i miei dati?",[10,28,29,30,37],{},"Sì. La ",[31,32,36],"a",{"href":33,"rel":34},"https:\u002F\u002Fsupabase.com\u002Fsecurity",[35],"nofollow","pagina sulla sicurezza"," di Supabase dice\nche tutti i dati dei clienti sono crittografati a riposo con AES-256 e in\ntransito con TLS, e non devi attivare niente.",[10,39,40,44],{},[41,42,43],"strong",{},"A riposo"," vuol dire sui dischi. Il tuo database viene scritto sullo storage\nin forma crittografata, quindi una copia del disco portata via dalle macchine\ndi Supabase è illeggibile da sola.",[10,46,47,50,51,56,57,60],{},[41,48,49],{},"In transito"," vuol dire lungo il tragitto tra il tuo visitatore e Supabase.\nLa tua app parla con Supabase attraverso le sue API web, per i dati, gli\naccessi e i file, e la\n",[31,52,55],{"href":53,"rel":54},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fplatform\u002Fssl-enforcement",[35],"guida all'obbligo di SSL","\ndi Supabase dice che ognuna di queste API rifiuta una connessione non\ncrittografata. L'eccezione è una connessione diretta al database Postgres\nsottostante, quella che può aprire uno strumento di backup o un tuo server.\nQuelle accettano una connessione non crittografata finché non attivi\n",[41,58,59],{},"Enforce SSL on incoming connections"," in Database Settings. I browser dei tuoi\nvisitatori non ne aprono mai una.",[10,62,63,66,67,72,73,78],{},[41,64,65],{},"La crittografia delle colonne"," è l'unico livello che resta spento. Tiene un\nsingolo valore, per esempio un numero di telefono, illeggibile anche dentro il\ndatabase. Supabase documentava un modo per farlo, e la sua\n",[31,68,71],{"href":69,"rel":70},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdatabase\u002Fextensions\u002Fpgsodium",[35],"pagina su pgsodium","\nora sconsiglia quella funzione, citando la sua complessità operativa e il\nrischio di configurarla male, e aggiunge che la crittografia a riposo\nprobabilmente basta per SOC 2 e HIPAA. Per i segreti come la chiave API di un\nservizio esterno c'è ",[31,74,77],{"href":75,"rel":76},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdatabase\u002Fvault",[35],"Vault",",\nche li conserva crittografati e li restituisce attraverso una view.",[80,81,82,98],"table",{},[83,84,85],"thead",{},[86,87,88,92,95],"tr",{},[89,90,91],"th",{},"Livello",[89,93,94],{},"Attivo di default",[89,96,97],{},"Da cosa protegge",[99,100,101,113,124,135],"tbody",{},[86,102,103,107,110],{},[104,105,106],"td",{},"A riposo, AES-256",[104,108,109],{},"Sì, su ogni piano",[104,111,112],{},"Una copia del disco letta senza passare da Supabase",[86,114,115,118,121],{},[104,116,117],{},"In transito, TLS",[104,119,120],{},"Sì su ogni API. Su Postgres diretto, una volta attivato l'obbligo",[104,122,123],{},"Qualcuno che legge il traffico tra un'app e Supabase",[86,125,126,129,132],{},[104,127,128],{},"Crittografia delle colonne",[104,130,131],{},"No, e Supabase sconsiglia la vecchia funzione",[104,133,134],{},"Un singolo valore letto da chi può interrogare la sua tabella",[86,136,137,139,142],{},[104,138,77],{},[104,140,141],{},"Per ogni segreto che ci metti",[104,143,144],{},"Un segreto leggibile sul disco o in un file di backup",[23,146,148],{"id":147},"da-cosa-protegge-la-crittografia-di-supabase","Da cosa protegge la crittografia di Supabase?",[10,150,151],{},"Da chiunque arrivi ai tuoi dati senza chiederli al database. Chi si porta via un\ndisco, copia un file di backup o ascolta il traffico tra un browser e Supabase\nottiene byte rimescolati e nient'altro.",[10,153,154],{},"Una richiesta a cui il database decide di rispondere è un'altra faccenda. La\ncrittografia a riposo lavora sotto Postgres, quindi il database legge i propri\nfile in chiaro, per ogni query che serve. Quali query serve lo stabiliscono i\npermessi su ogni tabella. In Supabase è la Row Level Security, la regola che\ndice quali righe ogni visitatore può leggere, e ogni tabella deve averla attiva\ncon una regola scritta per lei.",[10,156,157],{},"È lo sportello della banca. Il caveau si apre ogni volta per il cassiere,\nperché il cassiere lavora per la banca. Se nessuno ha scritto di chi un cliente\npuò vedere gli estratti conto, il cassiere consegna quello che gli viene\nchiesto, e il furgone portavalori lo recapita, sigillato per tutto il tragitto,\na chi l'ha chiesto.",[10,159,160],{},"La documentazione di Supabase dice la stessa cosa di Vault, che crittografa\ndavvero valori dentro il database: \"chiunque abbia accesso alla view ha accesso\nai segreti decifrati.\"",[162,163],"diagram",{"alt":164,"caption":165,"src":166},"Tre strade che escono dallo stesso database con il lucchetto. Un disco portato via e un cavo con il lucchetto consegnano a una lente solo blocchi rimescolati. Un browser che invia una richiesta con la chiave anon riceve le righe attraverso un canale con il lucchetto, e arrivano leggibili.","La crittografia ferma le prime due strade. La terza è una domanda a cui il database risponde, e per rispondere decifra.","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fwhat-encryption-stops-1600x720.png",[23,168,170],{"id":169},"la-crittografia-impedisce-a-uno-sconosciuto-di-leggere-le-mie-tabelle","La crittografia impedisce a uno sconosciuto di leggere le mie tabelle?",[10,172,173],{},"No, e abbiamo misurato quanto spesso conta. Ad agosto 2026 abbiamo scansionato\n30.998 app online costruite con Lovable, Base44, Replit, v0 e Bolt. Su 3.680 di\nqueste siamo riusciti a completare il controllo che chiede a un database\nSupabase, senza login, se una tabella consegnerà le sue righe. In 2.096, il\n57%, almeno una tabella lo faceva, e 394 di queste avevano una tabella aperta\ncon un nome di persone: users, profiles, customers, orders.",[10,175,176],{},"Ognuno di quei database era crittografato a riposo per tutto il tempo, secondo\nla descrizione che la piattaforma dà di sé, e qualunque sconosciuto avesse\nchiesto avrebbe ricevuto le righe via TLS. Nella crittografia non si è rotto\nniente, e non ha avuto alcun ruolo nel decidere chi riceveva una risposta.",[10,178,179,180,184,185,188,189,193],{},"La richiesta in sé è ordinaria. È quella che la tua app fa per mostrare a un\ncliente con l'accesso i suoi ordini, inviata senza l'accesso: la chiave\npubblica che deve stare nella tua pagina, e un ",[181,182,183],"code",{},"GET"," a ",[181,186,187],{},"\u002Frest\u002Fv1\u002F"," con il nome\ndi una tabella in fondo. La nostra scansione ha letto quante righe avrebbe\nrestituito ogni tabella e si è fermata lì, senza scaricarne nessuna.\n",[31,190,192],{"href":191},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","La misurazione completa"," spiega\ndi cosa è una quota quel 57% e quanto non abbiamo potuto vedere.",[23,195,197],{"id":196},"supabase-è-conforme-soc-2","Supabase è conforme SOC 2?",[10,199,200],{},"Sì. Supabase ha un report SOC 2 Type 2 di un revisore indipendente, rinnovato\nogni anno.",[10,202,203,204,209],{},"Un report SOC 2 è il resoconto di un revisore su se i controlli di sicurezza di\nun'azienda hanno funzionato come l'azienda dice. Type 2 significa che sono stati\ntestati su un intero periodo, e quello di Supabase va dal 1° marzo al 28\nfebbraio. Copre sicurezza, disponibilità, integrità dell'elaborazione,\nriservatezza e privacy, sul database, Storage, Auth, Realtime, le Edge\nFunctions e la Data API, e la\n",[31,205,208],{"href":206,"rel":207},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fsecurity\u002Fsoc-2-compliance",[35],"pagina SOC 2"," di\nSupabase segna dove finisce:",[211,212,213],"blockquote",{},[10,214,215],{},"La conformità SOC 2 di Supabase non si estende ad ambienti al di fuori del\nprodotto Supabase o del controllo di Supabase.",[10,217,218,219,224],{},"Nella banca, è il rapporto dell'ispettore sul caveau e sui furgoni. Le regole\ndelle tue tabelle ne restano fuori, perché le scrivi tu: il\n",[31,220,223],{"href":221,"rel":222},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdeployment\u002Fshared-responsibility-model",[35],"modello di responsabilità condivisa","\ndi Supabase mette la gestione degli accessi e l'applicazione dei controlli di\nsicurezza tra le cose di cui il cliente è sempre responsabile.",[10,226,227,228,231,232,236],{},"Ne seguono altre due cose. Se un cliente ha bisogno che la ",[41,229,230],{},"tua"," azienda sia\nconforme SOC 2, la pagina SOC 2 di Supabase dice che un cliente in quella\nsituazione deve mettere in atto i controlli e passare un proprio audit. E se\nSupabase sia una piattaforma solida su cui costruire è\n",[31,233,235],{"href":234},"\u002Fblog\u002Fis-supabase-secure","una domanda a parte, con un suo articolo",".",[23,238,240],{"id":239},"come-ottengo-il-report-soc-2-di-supabase","Come ottengo il report SOC 2 di Supabase?",[10,242,243],{},"Dalla dashboard della tua organizzazione, dal piano Team in su. Si trova in\nLegal Documents, accanto al certificato ISO 27001 e al questionario di\nsicurezza standard di Supabase, e un'organizzazione su Free o Pro lì trova\ninvece un pulsante di upgrade.",[10,245,246],{},"Team parte da $599 al mese, mentre Pro parte da $25, quindi conviene sapere\ncosa compra la differenza. La documentazione di Supabase dice che ogni progetto\nè governato dallo stesso insieme di controlli di conformità, quindi un progetto\nsu Pro gira sulla stessa piattaforma sottoposta ad audit. Team aggiunge i\ndocumenti, insieme al single sign-on per la dashboard, backup giornalieri\nconservati 14 giorni dove Pro li tiene 7, e l'accesso a HIPAA. Se un cliente\nchiede il report in sé, chiedigli se basta la pagina pubblica sulla sicurezza\ndi Supabase prima di cambiare piano per un PDF.",[23,248,250],{"id":249},"supabase-è-certificato-iso-27001","Supabase è certificato ISO 27001?",[10,252,253,254,259],{},"Sì, secondo ISO\u002FIEC 27001:2022, come Supabase ha\n",[31,255,258],{"href":256,"rel":257},"https:\u002F\u002Fsupabase.com\u002Fblog\u002Fsupabase-is-now-iso-27001-certified",[35],"annunciato"," il\n22 aprile 2026.",[10,261,262],{},"ISO 27001 certifica un sistema di gestione: le politiche, le valutazioni del\nrischio e i processi con cui un'azienda protegge le informazioni che detiene.\nUn ente di certificazione accreditato rilascia il certificato per tre anni e\ntorna ogni anno nel frattempo per verificare che il sistema funzioni ancora.\nNella banca, è l'ispettore che esamina come vengono decise e tenute aggiornate\nle procedure di sicurezza. L'annuncio di Supabase descrive SOC 2 come\nampiamente riconosciuto in Nord America e ISO 27001 come ampiamente\nriconosciuto in Europa, Asia e nel settore pubblico. Il certificato si trova\nnella stessa sezione Legal Documents, sugli stessi piani.",[23,264,266],{"id":265},"supabase-è-conforme-hipaa","Supabase è conforme HIPAA?",[10,268,269],{},"Può esserlo per il tuo progetto, dopo che hai firmato un Business Associate\nAgreement con Supabase e pagato il suo add-on HIPAA. Non è automatico, e la\npagina SOC 2 di Supabase dice che SOC 2 non lo sostituisce.",[10,271,272],{},"Un Business Associate Agreement, o BAA, è il contratto scritto che la legge\nsanitaria statunitense richiede prima che un'azienda possa trattare\ninformazioni sanitarie protette per conto tuo. Supabase ne firma uno dal piano\nTeam in su. L'add-on non ha un prezzo pubblicato: invii una richiesta, Supabase\nrisponde con il prezzo e la procedura, e un'organizzazione su Free o Pro che fa\ndomanda deve comunque passare a Team una volta approvata.",[10,274,275,276,280],{},"La firma è l'inizio della tua parte. Il\n",[31,277,223],{"href":278,"rel":279},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fdeployment\u002Fshared-responsibility-model#managing-healthcare-data",[35],"\ndi Supabase elenca cosa deve fare un cliente HIPAA, e questi sono i punti che\nil proprietario di un'app ha meno probabilità di conoscere già:",[282,283,284,288,291,294,297],"ul",{},[285,286,287],"li",{},"Segnare il progetto come progetto HIPAA, e agire su quello che il Security\nAdvisor segnala al riguardo.",[285,289,290],{},"Attivare l'accesso a due fattori per ogni account nell'organizzazione\nSupabase.",[285,292,293],{},"Attivare il ripristino point-in-time, che richiede almeno l'add-on di\ncalcolo Small.",[285,295,296],{},"Attivare l'obbligo di SSL e le restrizioni di rete.",[285,298,299],{},"Tenere i dati sanitari fuori dai bucket di storage pubblici.",[10,301,302],{},"Anche la crittografia a riposo e in transito è in quella lista, ed è l'unico\npunto che Supabase ha già fatto.",[23,304,306],{"id":305},"supabase-è-conforme-al-gdpr","Supabase è conforme al GDPR?",[10,308,309],{},"Supabase supporta app conformi al GDPR e fornisce i due pezzi che solo lui può\nfornire. Se la tua app è conforme dipende da cosa fa con i dati delle persone.",[10,311,312,313,318],{},"Il primo pezzo è il luogo. Scegli una regione quando crei un progetto, e una\nregione UE specifica tiene lì il tuo database, Auth e Storage. Scegli la\nregione per nome, perché l'opzione generica Europa di Supabase include anche\nLondra e Zurigo. Il secondo è il\n",[31,314,317],{"href":315,"rel":316},"https:\u002F\u002Fsupabase.com\u002Flegal\u002Fdpa",[35],"Data Processing Addendum",", il contratto sul\ntrattamento dei dati che il GDPR richiede tra te e un'azienda che tratta dati\npersonali per tuo conto. Quello di Supabase fa parte dei suoi termini di\nservizio, quindi ogni organizzazione ne ha già uno.",[10,320,321,322,327],{},"Il resto spetta alla tua app: perché raccogli ogni campo, come le persone\ndanno il consenso, chi può leggerlo e come lo cancelli quando te lo chiedono.\nLa ",[31,323,326],{"href":324,"rel":325},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fsecurity\u002Fgdpr-compliance",[35],"pagina sul GDPR","\ndi Supabase dice apertamente che scegliere una regione non rende da solo\nun'applicazione conforme. Cosa deve la tua app secondo la legge è una domanda\nper un avvocato.",[23,329,331],{"id":330},"come-rispondo-al-questionario-di-sicurezza-di-un-cliente","Come rispondo al questionario di sicurezza di un cliente?",[10,333,334],{},"Dividilo in due mucchi prima di scrivere qualsiasi cosa. Alcune righe chiedono\ndella piattaforma di Supabase e si compilano dai documenti di Supabase. Le\naltre chiedono del tuo progetto, e sei l'unica persona che può rispondere.",[80,336,337,350],{},[83,338,339],{},[86,340,341,344,347],{},[89,342,343],{},"Il questionario chiede",[89,345,346],{},"Chi risponde",[89,348,349],{},"Dove sta la risposta",[99,351,352,363,373,383,393,404,419,429,439],{},[86,353,354,357,360],{},[104,355,356],{},"I dati sono crittografati a riposo?",[104,358,359],{},"Supabase",[104,361,362],{},"AES-256, sulla pagina sulla sicurezza di Supabase",[86,364,365,368,370],{},[104,366,367],{},"I dati sono crittografati in transito?",[104,369,359],{},[104,371,372],{},"TLS su ogni API, e sulle connessioni Postgres dirette una volta attivato l'obbligo di SSL",[86,374,375,378,380],{},[104,376,377],{},"Il tuo provider ha SOC 2 o ISO 27001?",[104,379,359],{},[104,381,382],{},"Entrambi, con i documenti scaricabili su Team o Enterprise",[86,384,385,388,390],{},[104,386,387],{},"Hai un DPA con i tuoi responsabili del trattamento?",[104,389,359],{},[104,391,392],{},"Fa parte dei termini di servizio di Supabase",[86,394,395,398,401],{},[104,396,397],{},"Dove sono conservati i dati?",[104,399,400],{},"Tu",[104,402,403],{},"La regione scelta quando hai creato il progetto",[86,405,406,409,412],{},[104,407,408],{},"Con quale frequenza si fa il backup dei dati?",[104,410,411],{},"Il tuo piano",[104,413,414,415],{},"Niente di automatico su Free, ogni giorno su Pro. ",[31,416,418],{"href":417},"\u002Fblog\u002Fsupabase-free-plan-limits","Cosa conserva ogni piano",[86,420,421,424,426],{},[104,422,423],{},"Chi può leggere quali record?",[104,425,400],{},[104,427,428],{},"La policy Row Level Security su ogni tabella",[86,430,431,434,436],{},[104,432,433],{},"Dove sono conservate le credenziali?",[104,435,400],{},[104,437,438],{},"La chiave segreta solo su un server. La chiave pubblicabile è fatta per essere pubblica",[86,440,441,444,446],{},[104,442,443],{},"Chi ha accesso amministrativo?",[104,445,400],{},[104,447,448],{},"I membri della tua organizzazione Supabase, con l'autenticazione a due fattori",[10,450,451],{},"Le righe di Supabase si copiano direttamente dai suoi documenti. Le ultime tre\nsono quelle per cui il cliente ha mandato il questionario, e per rispondere ti\nserve il tuo progetto aperto davanti.",[23,453,455],{"id":454},"cosa-dico-a-un-cliente-che-chiede-chi-può-leggere-i-dati","Cosa dico a un cliente che chiede chi può leggere i dati?",[10,457,458],{},"Lo stato delle tue policy, tabella per tabella, e la data dell'ultimo\ncontrollo. \"I dati sono crittografati\" risponde a una domanda sui dischi\nrubati, e un cliente che chiede dell'accesso sta chiedendo dello sportello.",[10,460,461,462,465,466,469],{},"Una risposta onesta nomina le tabelle che contengono dati personali e dice che\nsu ognuna la Row Level Security è attiva, con una policy che lega ogni riga\nalla persona con l'accesso a cui appartiene. Dice quando hai controllato\nl'ultima volta dall'esterno, come visitatore senza login, che quelle tabelle\nnon restituivano niente. Se una tabella è pubblica di proposito, un elenco di\nprodotti o articoli pubblicati, lo dice. Poi la parte di amministrazione: chi\npuò aprire la tua dashboard Supabase, con l'autenticazione a due fattori, e\ndove sta la chiave segreta. Quella chiave si chiama ",[181,463,464],{},"service_role"," nei progetti\npiù vecchi e ",[181,467,468],{},"sb_secret_…"," in quelli più nuovi, e il suo posto è su un server.",[10,471,472,473,477,478,236],{},"Per sapere lo stato delle tue tabelle, comincia dal Security Advisor nella tua\ndashboard Supabase, che elenca ogni tabella con la Row Level Security spenta.\nUna tabella può superare questo controllo ed essere comunque aperta, tramite\nuna policy che fa entrare tutti.\n",[31,474,476],{"href":475},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","I quattro stati in cui può trovarsi una tabella","\nmostrano come distinguerli, e c'è una guida in linguaggio semplice per le\n",[31,479,481],{"href":480},"\u002Fis-your-supabase-app-safe","app Supabase",[162,483],{"alt":484,"caption":485,"src":486},"La stessa richiesta anonima, segnata anon, inviata a due tabelle con un lucchetto identico. Una ha davanti una policy che fa da barriera e non restituisce niente. L'altra non ce l'ha e restituisce ogni riga.","Le due tabelle sono crittografate esattamente allo stesso modo. La policy è l'unica differenza tra le due risposte.","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fsame-lock-two-answers-1600x680.png",[10,488,489],{},"Metti per iscritto solo quello che hai controllato. Se non hai ancora letto la\npolicy di una tabella, indica la data entro cui lo farai.",[23,491,493],{"id":492},"come-reeve-controlla-la-risposta-dallesterno","Come Reeve controlla la risposta dall'esterno",[10,495,496],{},[41,497,498],{},"Le righe che un questionario lascia a te riguardano chi riceve una risposta.\nReeve interroga la tua app online come farebbe uno sconosciuto e ti dice quali\ntabelle hanno risposto.",[282,500,501,511,517],{},[285,502,503,506,507,236],{},[41,504,505],{},"La scansione gratuita"," chiede a ogni tabella nominata dalla tua app quante\nrighe riceverebbe un visitatore senza login, legge il numero e si ferma senza\nscaricare una riga. Circa 20 secondi, senza account:\n",[31,508,510],{"href":509},"\u002Fsecurity-scanner","scansiona la tua app",[285,512,513,516],{},[41,514,515],{},"Reeve Monitor"," ripete tutti e nove i controlli ogni ora su un massimo di\ntre app e ti scrive il giorno in cui il tuo voto peggiora, quindi una tabella\nche il tuo builder aggiunge dopo che hai rimandato il questionario viene\ncontrollata entro l'ora.",[285,518,519,522,523,525,526,530,531,236],{},[41,520,521],{},"Care"," esegue gli stessi controlli e tiene una copia del tuo database\n",[41,524,359],{}," fuori dal tuo account Supabase, presa secondo una\nprogrammazione e riletta prima di contare, e questo risponde alla riga sui\nbackup. Ogni copia è crittografata con AES-256-GCM con una chiave che\nappartiene solo al tuo account, e ",[31,527,529],{"href":528},"\u002Flegal","la nostra pagina legale"," spiega\ncome vengono custodite queste chiavi.\n",[31,532,534],{"href":533},"\u002Fsupabase-backups","Come una copia viene presa e rimessa al suo posto",[10,536,537,538,236],{},"Cosa copre e quanto costa ogni piano è sulla ",[31,539,541],{"href":540},"\u002Fpricing","pagina dei prezzi",[23,543,545],{"id":544},"cosa-fare-adesso","Cosa fare adesso",[547,548,549],"key-takeaways",{},[282,550,551,554,557,560,563],{},[285,552,553],{},"Rispondi alle righe sulla crittografia con la pagina sulla sicurezza di Supabase: AES-256 a riposo e TLS in transito, su ogni piano, senza niente da attivare.",[285,555,556],{},"Se un cliente ha bisogno del report SOC 2 o del certificato ISO 27001 in sé, serve il piano Team. Scaricali entrambi da Legal Documents nella dashboard della tua organizzazione.",[285,558,559],{},"Se la tua app contiene dati sanitari, firma il BAA e completa la lista HIPAA di Supabase prima di metterci qualsiasi cosa.",[285,561,562],{},"Rispondi alle righe sull'accesso dal tuo progetto. Apri il Security Advisor, poi leggi la policy su ogni tabella che contiene persone.",[285,564,565],{},"Controlla il risultato dall'esterno, come visitatore senza login, e scrivi la data accanto alla tua risposta.",[10,567,568,569,571],{},"La metà del questionario che riguarda la crittografia ha già la risposta.\nPrima di rimandarlo, ",[31,570,510],{"href":509}," e guarda quali\ndelle tue tabelle rispondono oggi a uno sconosciuto.",{"title":573,"searchDepth":574,"depth":574,"links":575},"",3,[576,578,579,580,581,582,583,584,585,586,587,588],{"id":25,"depth":577,"text":26},2,{"id":147,"depth":577,"text":148},{"id":169,"depth":577,"text":170},{"id":196,"depth":577,"text":197},{"id":239,"depth":577,"text":240},{"id":249,"depth":577,"text":250},{"id":265,"depth":577,"text":266},{"id":305,"depth":577,"text":306},{"id":330,"depth":577,"text":331},{"id":454,"depth":577,"text":455},{"id":492,"depth":577,"text":493},{"id":544,"depth":577,"text":545},"Basi della sicurezza","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcover-1200x630.png","Una porta tonda da caveau, chiusa e sprangata, illuminata in turchese. Accanto uno sportello è aperto e ne scivola fuori un foglio.","Supabase crittografa i dati? Sì: AES-256 a riposo, TLS in transito, SOC 2 e ISO 27001. Cosa copre ciascuno, e la fuga di dati che nessuno di questi ferma.",false,"md",[596,599,601,603,605,608],{"q":597,"a":598},"Supabase crittografa i miei dati a riposo?","Sì. Supabase crittografa tutti i dati dei clienti a riposo con AES-256 e in transito con TLS, su ogni piano, senza niente da attivare da parte tua. Quello che non aggiunge di default è un secondo livello su singole colonne dentro il database, e Supabase ora sconsiglia la funzione di crittografia delle colonne che documentava in passato. Per i segreti come la chiave API di un servizio esterno offre Vault.",{"q":197,"a":600},"Sì. Supabase ha un report SOC 2 Type 2 di un revisore indipendente, rinnovato ogni anno su un periodo di audit che va dal 1° marzo al 28 febbraio. Copre la piattaforma Supabase. Supabase dichiara che la conformità non si estende oltre il suo prodotto, e le impostazioni dentro il tuo progetto, come chi può leggere ogni tabella, restano una tua responsabilità.",{"q":240,"a":602},"Lo scarichi da Legal Documents nella dashboard della tua organizzazione. È disponibile per le organizzazioni sul piano Team, da $599 al mese, e su Enterprise. Il certificato ISO 27001 e un questionario di sicurezza standard si trovano nello stesso posto. Su Free o Pro la pagina propone invece un upgrade.",{"q":266,"a":604},"Può esserlo per il tuo progetto, e non in automatico. Ti servono un Business Associate Agreement firmato e l'add-on HIPAA a pagamento, entrambi dal piano Team in su, e Supabase dice che SOC 2 non sostituisce nessuno dei due. Poi segni il progetto come progetto HIPAA e attivi quello che Supabase elenca per esso, tra cui l'accesso a due fattori, il ripristino point-in-time, l'obbligo di SSL e le restrizioni di rete.",{"q":606,"a":607},"La crittografia mi protegge da una tabella configurata male?","No. La crittografia protegge i dati da chi arriva al disco o al traffico senza passare dal database. Una richiesta a cui il database decide di rispondere viene decifrata per chi l'ha inviata, e quali richieste ricevono risposta lo stabilisce la Row Level Security su ogni tabella. Ad agosto 2026 abbiamo trovato almeno una tabella aperta a uno sconosciuto in 2.096 delle 3.680 app Supabase che abbiamo potuto controllare.",{"q":609,"a":610},"Cosa dico a un cliente che chiede se i suoi dati sono crittografati?","Sì, con i dettagli: AES-256 a riposo e TLS in transito, applicati da Supabase a ogni progetto, con dietro un report SOC 2 Type 2 e una certificazione ISO 27001. Poi rispondi alla domanda che sta sotto, cioè chi può leggerli. Indica le tabelle con dati personali, la policy Row Level Security su ciascuna e la data in cui hai verificato l'ultima volta, dall'esterno, che un visitatore senza login non riceve niente.","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",[613,614,615,616,617,618,619,620,621,622],"supabase crittografa i dati","crittografia supabase","supabase crittografia a riposo","report soc 2 supabase","supabase è conforme soc 2","supabase iso 27001","supabase hipaa","supabase è conforme al gdpr","conformità supabase","certificazioni sicurezza supabase",{},true,"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","2026-09-30",{"title":5,"description":592},"blog\u002Fdoes-supabase-encrypt-my-data",[630,631,632],"Supabase crittografa i dati? Sì. Ogni progetto è crittografato a riposo con AES-256 e in transito con TLS, su ogni piano, senza niente da attivare.","Supabase ha anche un report SOC 2 Type 2 e un certificato ISO 27001. Puoi scaricarli entrambi dal piano Team in su, e per HIPAA serve in più un accordo firmato.","Niente di tutto questo decide a chi risponde il database. In 2.096 delle 3.680 app Supabase che abbiamo potuto controllare, una tabella consegnava le sue righe a uno sconosciuto senza login.","a2oppWl-A3o-AsUPPHz8qzZQYWOR0B0ywrqp9ZcXvCw",[635,641,647,653,659,665,671,677,683,689,695,701,702,707,714,720,726,731,737,743,749,755,761,767,773,779,785,791,797,803,809,815,821,827,833,839,845,851,857,863,869,875,881,887,893,898,904,910,916,922,928,934,940,946,951,956,962,968,973,978,984],{"path":636,"title":637,"description":638,"published":639,"category":589,"image":640,"draft":593},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" in upload","\"New row violates row-level security policy for table objects\" vuol dire che al tuo upload manca una regola insert. Rendere pubblico il bucket non ne aggiunge.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":642,"title":643,"description":644,"published":645,"category":589,"image":646,"draft":593},"\u002Fblog\u002Fbase44-security-scan","Scansione di sicurezza Base44: ciò che vede solo lei","La scansione di sicurezza Base44 controlla sette tipi di problema dall’interno. Ecco la metà che legge e che nessun altro legge, e quella che non guarda mai.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":648,"title":649,"description":650,"published":651,"category":589,"image":652,"draft":593},"\u002Fblog\u002Fapi-key-leaked-what-to-do","La tua chiave API è trapelata. L'ordine in cui muoverti","Una chiave API è trapelata e non sai da cosa cominciare. Non tutte le chiavi nel frontend lo sono, e l'ordine conta più della velocità.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":654,"title":655,"description":656,"published":657,"category":589,"image":658,"draft":593},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" senza disattivare RLS","\"Infinite recursion detected in policy for relation\" significa che la tua policy ha interrogato la tabella che protegge. Ecco come rompere il cerchio.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":660,"title":661,"description":662,"published":663,"category":589,"image":664,"draft":593},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" su Supabase, e la correzione sbagliata","\"No API key found in request\" significa che la tua richiesta è arrivata a Supabase senza chiave. Quasi tutte le risposte indicano le regole del database.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":666,"title":667,"description":668,"published":669,"category":589,"image":670,"draft":593},"\u002Fblog\u002Fis-base44-safe","Base44 è sicuro? Cosa abbiamo trovato in 5.442 app","Base44 è sicuro? Abbiamo passato nove controlli su 5.442 app Base44 online. Quasi tutte hanno preso B, per motivi che il proprietario non ha mai scelto.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":672,"title":673,"description":674,"published":675,"category":589,"image":676,"draft":593},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Nascondere una chiave API: spostala in una Edge Function Supabase","Nascondere una chiave API vuol dire toglierla dal browser, e una Edge Function Supabase è il posto più piccolo dove metterla. Due passaggi contano di più.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":678,"title":679,"description":680,"published":681,"category":589,"image":682,"draft":593},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Il tuo file .env è esposto? I dodici percorsi da provare","Il tuo file .env è esposto sul tuo server web? Dodici indirizzi te lo dicono, e una risposta significa che tutto quello che contiene è già pubblico.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":684,"title":685,"description":686,"published":687,"category":589,"image":688,"draft":593},"\u002Fblog\u002Fis-v0-safe","Sicurezza di v0: tutte le 1.790 app v0 analizzate hanno preso A","La sicurezza di v0 misurata su 1.790 app v0 online: tutte hanno preso A. Solo 17 nominavano un database, ed è soprattutto questo che misura quella A.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":690,"title":691,"description":692,"published":693,"category":589,"image":694,"draft":593},"\u002Fblog\u002Fis-bolt-safe","Bolt è sicuro? Cosa abbiamo trovato in 1.123 app Bolt","Bolt è sicuro? Abbiamo passato 1.123 app Bolt online per nove controlli. L’hosting era pulito. I rilievi erano chiavi e tabelle aperte dentro le app.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":696,"title":697,"description":698,"published":699,"category":589,"image":700,"draft":593},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase è down o è la tua app? Come capirlo","Supabase è down o è la tua app? Un progetto in pausa, un database pieno e un tuo errore sembrano la stessa cosa. Quattro controlli li separano.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":625,"title":5,"description":592,"published":626,"category":589,"image":611,"draft":593},{"path":417,"title":703,"description":704,"published":705,"category":589,"image":706,"draft":593},"Supabase: prezzi e limiti del piano gratuito, uno per uno","Prezzi e limiti del piano gratuito di Supabase: 500 MB di database, 5 GB di egress e nessun backup. Cosa succede a ogni soglia e cosa cambia Pro a $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":708,"title":709,"description":710,"published":711,"category":712,"image":713,"draft":593},"\u002Fblog\u002Ftest-your-supabase-backup","Testa il tuo backup di Supabase prima del giorno in cui serve","Come testare il tuo backup di Supabase: ripristinarlo in un progetto di prova, contare le righe, accedere e cercare la riga che manca a un file troncato.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":715,"title":716,"description":717,"published":718,"category":712,"image":719,"draft":593},"\u002Fblog\u002Fsupabase-backup-github-action","Backup gratis di Supabase con una GitHub Action, e il tranello","Un backup di Supabase con una GitHub Action è gratis e va bene per molte app. Il workflow, la connection string giusta e l'egress di ogni esecuzione.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":721,"title":722,"description":723,"published":724,"category":712,"image":725,"draft":593},"\u002Fblog\u002Fdownload-your-supabase-backup","Perché non puoi scaricare il tuo backup di Supabase","Non puoi scaricare il tuo backup di Supabase su un progetto recente, perché la copia giornaliera è uno snapshot fisico. Come verificarlo e tenere una copia tua.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":727,"title":728,"description":729,"published":724,"category":589,"image":730,"draft":593},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\": il grant mancante","Dal 30 ottobre una nuova tabella di Supabase risponde \"permission denied for table\" finché non concedi l'accesso. Il grant della mail è metà della soluzione.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":732,"title":733,"description":734,"published":735,"category":589,"image":736,"draft":593},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint API aperto è un problema di sicurezza? Leggi il JSON","La tua scansione ha segnalato un endpoint API aperto. Quanto conti dipende da che cosa è tornato, e la maggior parte di quelli trovati era della piattaforma.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":738,"title":739,"description":740,"published":741,"category":589,"image":742,"draft":593},"\u002Fblog\u002Flovable-security-scan","Scansione di sicurezza Lovable: cosa non può dimostrare","Scansione di sicurezza Lovable: cosa controllano Quick scan e Deep scan, quando parte ciascuno, e l’unica cosa che nessuna scansione dall’interno dimostra.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":744,"title":745,"description":746,"published":747,"category":712,"image":748,"draft":593},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":750,"title":751,"description":752,"published":753,"category":589,"image":754,"draft":593},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":756,"title":757,"description":758,"published":759,"category":589,"image":760,"draft":593},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":762,"title":763,"description":764,"published":765,"category":589,"image":766,"draft":593},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":768,"title":769,"description":770,"published":771,"category":589,"image":772,"draft":593},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":774,"title":775,"description":776,"published":777,"category":589,"image":778,"draft":593},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":780,"title":781,"description":782,"published":783,"category":589,"image":784,"draft":593},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":786,"title":787,"description":788,"published":789,"category":589,"image":790,"draft":593},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":792,"title":793,"description":794,"published":795,"category":589,"image":796,"draft":593},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":798,"title":799,"description":800,"published":801,"category":712,"image":802,"draft":593},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":804,"title":805,"description":806,"published":807,"category":712,"image":808,"draft":593},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":810,"title":811,"description":812,"published":813,"category":712,"image":814,"draft":593},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":816,"title":817,"description":818,"published":819,"category":589,"image":820,"draft":593},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":822,"title":823,"description":824,"published":825,"category":589,"image":826,"draft":593},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":828,"title":829,"description":830,"published":831,"category":589,"image":832,"draft":593},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":834,"title":835,"description":836,"published":837,"category":589,"image":838,"draft":593},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":840,"title":841,"description":842,"published":843,"category":589,"image":844,"draft":593},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":846,"title":847,"description":848,"published":849,"category":589,"image":850,"draft":593},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":852,"title":853,"description":854,"published":855,"category":589,"image":856,"draft":593},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":858,"title":859,"description":860,"published":861,"category":589,"image":862,"draft":593},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":864,"title":865,"description":866,"published":867,"category":589,"image":868,"draft":593},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":870,"title":871,"description":872,"published":873,"category":589,"image":874,"draft":593},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":876,"title":877,"description":878,"published":879,"category":712,"image":880,"draft":593},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":882,"title":883,"description":884,"published":885,"category":589,"image":886,"draft":593},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":888,"title":889,"description":890,"published":891,"category":712,"image":892,"draft":593},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":234,"title":894,"description":895,"published":896,"category":589,"image":897,"draft":593},"Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":899,"title":900,"description":901,"published":902,"category":589,"image":903,"draft":593},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":905,"title":906,"description":907,"published":908,"category":589,"image":909,"draft":593},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":911,"title":912,"description":913,"published":914,"category":589,"image":915,"draft":593},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":917,"title":918,"description":919,"published":920,"category":712,"image":921,"draft":593},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":923,"title":924,"description":925,"published":926,"category":712,"image":927,"draft":593},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":929,"title":930,"description":931,"published":932,"category":589,"image":933,"draft":593},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":935,"title":936,"description":937,"published":938,"category":589,"image":939,"draft":593},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":941,"title":942,"description":943,"published":944,"category":712,"image":945,"draft":593},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":191,"title":947,"description":948,"published":949,"category":589,"image":950,"draft":593},"Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":952,"title":953,"description":954,"published":949,"category":589,"image":955,"draft":593},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":957,"title":958,"description":959,"published":960,"category":589,"image":961,"draft":593},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":963,"title":964,"description":965,"published":966,"category":712,"image":967,"draft":593},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":475,"title":969,"description":970,"published":971,"category":589,"image":972,"draft":593},"Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":974,"title":975,"description":976,"published":971,"category":712,"image":977,"draft":593},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":979,"title":980,"description":981,"published":982,"category":712,"image":983,"draft":593},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":985,"title":986,"description":987,"published":982,"category":589,"image":988,"draft":593},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705965140]