[{"data":1,"prerenderedAt":1000},["ShallowReactive",2],{"blog-it-env-file-exposed-on-your-server":3,"blog-index-it":647},{"id":4,"title":5,"body":6,"category":602,"cover":603,"coverAlt":604,"description":605,"draft":606,"extension":607,"faq":608,"image":624,"keywords":625,"meta":634,"navigation":635,"ogTitle":636,"path":637,"published":638,"seo":639,"stem":640,"tldr":641,"updated":645,"__hash__":646},"blog_it\u002Fblog\u002Fenv-file-exposed-on-your-server.md","Il tuo file .env è esposto? I dodici percorsi da provare",{"type":7,"value":8,"toc":588},"minimark",[9,18,36,42,47,54,57,63,69,83,100,104,107,166,175,181,185,188,197,200,207,215,219,222,393,400,404,407,410,437,445,449,455,461,470,477,481,490,493,506,510,513,516,521,524,546,553,557,580],[10,11,12,13,17],"p",{},"Qualcuno ti ha detto che il tuo file ",[14,15,16],"code",{},".env"," è esposto, e dalla frase non capisci\nse sia grave. Copre due situazioni completamente diverse. Una è lo strumento che\nfunziona come deve. L’altra significa che un file che credevi privato si scarica\ndal tuo sito online, da chiunque, da quando sta lì.",[10,19,20,21,31,32,35],{},"Ecco la parte che guida dopo guida mette insieme: ",[22,23,24,25,27,28,30],"strong",{},"un valore del tuo ",[14,26,16],{}," che\nfinisce dentro il tuo JavaScript non è lo stesso fatto del file ",[14,29,16],{}," servito\ndal tuo server web."," Il primo è il build che fa quello che gli hai chiesto\nquando hai chiamato la variabile ",[14,33,34],{},"VITE_QUALCOSA",". Il secondo è un errore di\narchiviazione, ed è quello da controllare per primo, perché puoi controllarlo tu\nda fuori in circa un minuto.",[10,37,38,39,41],{},"Pensa al tuo sito online come al bancone di un negozio. Tutto quello che sta sul\nbancone è lì per essere preso: la pagina, le immagini, il JavaScript, il logo. Il\nretro contiene quello che fa funzionare il negozio, e un visitatore non ha\nnessuna strada per arrivarci. Un valore compilato dentro il tuo JavaScript è una\nriga stampata sul volantino sul bancone. Il file ",[14,40,16],{}," che risponde a un\nindirizzo pubblico è la cartella del retro, lasciata sul bancone insieme a tutto\nil resto.",[43,44,46],"h2",{"id":45},"il-mio-file-env-è-esposto","Il mio file .env è esposto?",[10,48,49,50,53],{},"Apri il tuo sito online in un browser, aggiungi ",[14,51,52],{},"\u002F.env"," in fondo all’indirizzo e\npremi invio.",[10,55,56],{},"Possono tornare tre cose, e una sola è un problema.",[10,58,59,62],{},[22,60,61],{},"Una pagina della tua app."," La maggior parte dei frontend risponde a ogni\nindirizzo sconosciuto con la propria pagina indice, perché è così che instrada\nun’app a pagina singola. Ti esce la home, o la schermata di pagina non trovata.\nSu quel percorso non viene servito niente.",[10,64,65,68],{},[22,66,67],{},"Un errore."," Un 403 o un 404 significa che al server è stato chiesto e ha\nrifiutato. È la risposta che vuoi.",[10,70,71,74,75,78,79,82],{},[22,72,73],{},"Testo semplice, con righe dentro."," Qualcosa come ",[14,76,77],{},"SUPABASE_URL=https:\u002F\u002F…"," e\n",[14,80,81],{},"SUPABASE_SERVICE_ROLE_KEY=eyJ…",", in un muro monospaziato senza alcuno stile. Il\nfile viene consegnato a chiunque lo chieda, e lo fa dal giorno in cui è stato\nservito la prima volta.",[84,85,87],"callout",{"type":86},"note",[10,88,89,92,93,96,97,99],{},[22,90,91],{},"Guarda cosa è tornato, non il codice di stato."," Un server può rispondere\n",[14,94,95],{},"200 OK"," con la tua pagina indice, che è il risultato normale e non significa\nniente di male. I browser poi disegnano un ",[14,98,16],{}," scaricato come testo nudo,\nquindi la finestra sembra rotta proprio quando il rilievo è reale. La prova è se\nstai leggendo le tue impostazioni.",[43,101,103],{"id":102},"due-cose-diverse-si-chiamano-file-env-esposto","Due cose diverse si chiamano file .env esposto",[10,105,106],{},"Una riguarda il tuo bundle. L’altra riguarda il tuo server.",[108,109,110,126],"table",{},[111,112,113],"thead",{},[114,115,116,120,123],"tr",{},[117,118,119],"th",{},"Cos’è successo",[117,121,122],{},"Dov’è il valore",[117,124,125],{},"Quanto costa rimediare",[127,128,129,152],"tbody",{},[114,130,131,146,149],{},[132,133,134,135,138,139,142,143],"td",{},"Hai chiamato una variabile ",[14,136,137],{},"VITE_",", ",[14,140,141],{},"NEXT_PUBLIC_"," o ",[14,144,145],{},"EXPO_PUBLIC_",[132,147,148],{},"Compilato nel JavaScript che scarica ogni visitatore",[132,150,151],{},"Spostare il lavoro su un server, poi ruotare la chiave. Il file non è mai stato servito.",[114,153,154,157,163],{},[132,155,156],{},"Il tuo server web pubblica la cartella del progetto",[132,158,159,160],{},"Nel file, su ",[14,161,162],{},"https:\u002F\u002Ftuosito\u002F.env",[132,164,165],{},"Togliere il file da quello che il server pubblica, poi ruotare tutto il contenuto.",[10,167,168,169,174],{},"La prima riga è il caso comune e ha ",[170,171,173],"a",{"href":172},"\u002Fblog\u002Fvite-and-next-public-env-vars","un suo\narticolo",": il prefisso è un’istruzione a\npubblicare, e il build l’ha seguita. Tutto quello che segue è la seconda riga.",[176,177],"diagram",{"alt":178,"caption":179,"src":180},"Due uscite dallo stesso file .env. A sinistra il build copia un valore con prefisso nel bundle JavaScript che scarica un visitatore. A destra il server web consegna il file intero all’indirizzo \u002F.env.","A sinistra: il build ha copiato un valore nel tuo JavaScript, perché il prefisso glielo chiedeva. A destra: il server consegna il file, e i prefissi lì non cambiano niente.","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Ftwo-meanings-1600x840.png",[43,182,184],{"id":183},"perché-unapp-lovable-non-può-e-una-replit-sì","Perché un’app Lovable non può e una Replit sì",[10,186,187],{},"Perché i due host pubblicano cose diverse.",[10,189,190,191,193,194,196],{},"Un builder che fa il deploy di un frontend statico consegna al suo host una\ncartella di file costruiti: un po’ di HTML, un po’ di JavaScript, qualche\nimmagine. Il tuo ",[14,192,16],{}," è stato letto durante il build e in quella cartella non\nc’è, quindi su ",[14,195,52],{}," non c’è niente da prendere. L’host non potrebbe servire il\nfile nemmeno volendo.",[10,198,199],{},"Un’app Replit di solito fa girare un server suo, nella sua cartella di progetto,\ncon i tuoi file accanto al tuo codice. Un server a cui si dice di servire la sua\ncartella serve ogni file che ci sta dentro, e non ha modo di sapere che uno di\nquelli contiene le tue chiavi. Lo stesso vale per qualunque cosa tu abbia messo\nsu una macchina tua.",[10,201,202,203,206],{},"I numeri seguono l’architettura. Su 30.761 app online dove questo controllo ha\navuto una risposta, 8 consegnavano almeno un file privato. ",[22,204,205],{},"Sette delle otto\nerano app Replit",", e le app Replit erano 3.025 delle 30.761. L’ottava stava su\nun dominio suo, cosa che dice lo stesso in un altro modo: qualcuno faceva girare\nun server proprio.",[10,208,209,210,214],{},"È il rilievo più raro che stampiamo, e l’unico dei nove senza una spiegazione\ninnocente. Se vuoi la lettura larga di cosa consegnano davvero le app Replit,\n",[170,211,213],{"href":212},"\u002Fblog\u002Fis-replit-safe","ne abbiamo scansionate 3.042",".",[43,216,218],{"id":217},"i-dodici-percorsi-da-provare","I dodici percorsi da provare",[10,220,221],{},"Dodici indirizzi, nell’ordine in cui conviene. Metti ognuno dopo il tuo dominio.",[108,223,224,237],{},[111,225,226],{},[114,227,228,231,234],{},[117,229,230],{},"Indirizzo",[117,232,233],{},"Cosa contiene",[117,235,236],{},"Se risponde con del testo",[127,238,239,251,264,276,293,306,319,332,343,354,367,380],{},[114,240,241,245,248],{},[132,242,243],{},[14,244,52],{},[132,246,247],{},"Ogni chiave con cui la tua app è stata costruita",[132,249,250],{},"Tratta tutto come pubblico e ruota",[114,252,253,258,261],{},[132,254,255],{},[14,256,257],{},"\u002F.env.local",[132,259,260],{},"Lo stesso, da un’esecuzione locale",[132,262,263],{},"Lo stesso",[114,265,266,271,274],{},[132,267,268],{},[14,269,270],{},"\u002F.env.production",[132,272,273],{},"Lo stesso, dal tuo deploy online",[132,275,263],{},[114,277,278,283,286],{},[132,279,280],{},[14,281,282],{},"\u002F.git\u002Fconfig",[132,284,285],{},"L’indirizzo remoto del tuo repository",[132,287,288,289,292],{},"Di solito tutta la directory ",[14,290,291],{},".git"," è leggibile",[114,294,295,300,303],{},[132,296,297],{},[14,298,299],{},"\u002F.git\u002FHEAD",[132,301,302],{},"Su che branch sei",[132,304,305],{},"Lo stesso, ed è il più silenzioso dei dodici",[114,307,308,313,316],{},[132,309,310],{},[14,311,312],{},"\u002F.aws\u002Fcredentials",[132,314,315],{},"Chiavi Amazon a lunga durata",[132,317,318],{},"Ruota su Amazon, poi guarda la fattura",[114,320,321,326,329],{},[132,322,323],{},[14,324,325],{},"\u002Fdatabase.sql",[132,327,328],{},"Schema e righe",[132,330,331],{},"Tutte le righe di tutte le tabelle sono pubbliche",[114,333,334,339,341],{},[132,335,336],{},[14,337,338],{},"\u002Fdump.sql",[132,340,263],{},[132,342,263],{},[114,344,345,350,352],{},[132,346,347],{},[14,348,349],{},"\u002Fbackup.sql",[132,351,263],{},[132,353,263],{},[114,355,356,361,364],{},[132,357,358],{},[14,359,360],{},"\u002Fconfig.json",[132,362,363],{},"Quello che ci hai messo dentro",[132,365,366],{},"Leggilo e guarda; i token ci stanno più spesso di quanto si pensi",[114,368,369,374,377],{},[132,370,371],{},[14,372,373],{},"\u002Fdocker-compose.yml",[132,375,376],{},"Definizioni di servizi, spesso con password dentro",[132,378,379],{},"Ruota tutto quello che ci è scritto",[114,381,382,387,390],{},[132,383,384],{},[14,385,386],{},"\u002F.npmrc",[132,388,389],{},"Un token di registro",[132,391,392],{},"Revoca il token",[10,394,395,396,214],{},"La nostra scansione legge tutti e dodici da fuori e ti nomina quelli che hanno\nrisposto. Prende una ventina di secondi e non chiede un account: ",[170,397,399],{"href":398},"\u002Fsecurity-scanner","scansiona la\ntua app",[43,401,403],{"id":402},"cosa-significa-davvero-una-risposta","Cosa significa davvero una risposta",[10,405,406],{},"Tutto quello che sta in quel file è pubblico adesso, e lo è dal giorno in cui è\nstato servito la prima volta.",[10,408,409],{},"Non scoprirai chi l’ha letto. Un builder non ti dà nessun log di file prelevati\nche tu possa andare a guardare, e la richiesta somiglia a qualunque altra\nrichiesta per qualunque altro file. Quello di cui puoi essere certo è che\nqualcuno ci ha provato: ci sono crawler automatici che percorrono esattamente\nquesti dodici indirizzi su tutta internet, senza sosta, e non hanno bisogno di\nsapere chi sei per trovare il tuo.",[10,411,412,413,415,416,138,418,421,422,425,426,138,429,432,433,436],{},"Cinque delle otto app che abbiamo trovato consegnavano una delle quattro che\ncostano subito: ",[14,414,16],{},", una directory ",[14,417,291],{},[14,419,420],{},".aws\u002Fcredentials"," o un dump\n",[14,423,424],{},".sql",". Le altre tre consegnavano ",[14,427,428],{},"config.json",[14,430,431],{},"docker-compose.yml"," o\n",[14,434,435],{},".npmrc",". Quei tre sono quelli che tutti danno per innocui, ed è esattamente il\nmotivo per cui finiscono per contenere token e password di database.",[10,438,439,440,444],{},"Quello che tutto questo non è, è un verdetto sulla tua app. Un controllo esterno\nlegge cosa il tuo sito consegna a uno sconosciuto, e dodici percorsi che\nrispondono con niente sono dodici percorsi che rispondono con niente. ",[170,441,443],{"href":442},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Cos’altro\nesce da un’app vibe-coded"," è\nl’elenco lungo.",[43,446,448],{"id":447},"quello-che-rovina-una-settimana-una-directory-git","Quello che rovina una settimana: una directory .git",[10,450,451,452,454],{},"Una directory ",[14,453,291],{}," non è un file. È tutta la tua cronologia.",[10,456,457,458,460],{},"Ogni commit sta lì dentro, compreso quello in cui hai incollato una chiave e\nquello dopo in cui l’hai tolta. È la parte che la gente capisce male di una\nfuga ",[14,459,291],{},": cancellare un segreto dal codice che hai oggi non fa niente alla\nversione in cui c’era ancora, e quella versione sta nella stessa directory che il\ntuo server pubblica.",[10,462,463,464,466,467,469],{},"Il controllo legge ",[14,465,282],{}," e ",[14,468,299],{}," perché sono piccoli, il loro\ncontenuto non si confonde, e uno qualsiasi dei due che risponde significa che la\ndirectory stessa viene servita. Da lì in poi chi legge non ha bisogno di nessuno\nstrumento speciale. Il formato è documentato e software qualunque lo clona.",[10,471,472,473,214],{},"Se una chiave è stata in un commit, ruotarla è l’unica cosa che aiuta. Quale\nvenga prima dipende da se la copia è già fuori, e ",[170,474,476],{"href":475},"\u002Fblog\u002Frotate-supabase-service-role-key","quell’ordine vale la pena\nazzeccarlo",[43,478,480],{"id":479},"il-dump-che-qualcuno-ha-lasciato-nella-cartella","Il dump che qualcuno ha lasciato nella cartella",[10,482,483,484,138,486,78,488,214],{},"Tre dei dodici percorsi sono dump di database: ",[14,485,325],{},[14,487,338],{},[14,489,349],{},[10,491,492],{},"Un dump è ogni riga di ogni tabella in un file, con lo schema sopra. Indirizzi\nemail, password con hash, ordini, messaggi, qualunque cosa la tua app conservi.\nRisponde a un indirizzo pubblico per il motivo più noioso di tutto questo\narticolo: qualcuno ha fatto la cosa responsabile, ha preso una copia del suo\ndatabase e l’ha salvata nella cartella di progetto in cui si trovava.",[10,494,495,496,500,501,505],{},"Così il file fatto per proteggere i dati è diventato la via più rapida per\nleggerli tutti. Dove vive una copia è decisione tanto quanto il farla. ",[170,497,499],{"href":498},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi\nper fare il backup di un database\nSupabase"," passa in rassegna le\nopzioni, e ",[170,502,504],{"href":503},"\u002Fsupabase-backups","Reeve Care"," tiene una copia del tuo database\nSupabase fuori dal tuo server, verificata prima di contare come backup.",[43,507,509],{"id":508},"come-sistemarlo-e-perché-lordine-conta","Come sistemarlo, e perché l’ordine conta",[10,511,512],{},"Togli il file da quello che il tuo server pubblica. Poi ruota ogni segreto che\nconteneva. In quest’ordine.",[10,514,515],{},"Ruotare per primo sembra la metà urgente, ed è la metà che spreca il lavoro. Le\ntue chiavi nuove vanno nello stesso file, il file risponde ancora allo stesso\nindirizzo, e hai ruotato dritto dentro la fuga. Niente è più sicuro di dieci\nminuti fa.",[176,517],{"alt":518,"caption":519,"src":520},"Due sequenze. Ruotare prima di spostare il file rimette la chiave nuova nel file che il server sta ancora servendo. Spostare prima il file fa atterrare la chiave ruotata dove nessuno può arrivare.","Ruota per primo e la chiave nuova atterra nel file che viene ancora consegnato. Sposta per primo e non resta niente da consegnare.","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Ffix-order-1600x760.png",[10,522,523],{},"Dove metterlo invece, a seconda di cosa fai girare:",[525,526,527,534,540],"ul",{},[528,529,530,533],"li",{},[22,531,532],{},"Un host con un suo archivio di segreti."," Replit Secrets, le variabili\nd’ambiente di una piattaforma, il pannello del tuo hosting. Il valore viene\nletto dal tuo server a runtime e non sta mai in un file dentro la cartella\npubblicata.",[528,535,536,539],{},[22,537,538],{},"Fuori dalla cartella servita."," Se controlli la configurazione del server,\npuntalo a una cartella di output del build invece che alla radice del progetto.\nCosì un file nella radice non ha nessun indirizzo.",[528,541,542,545],{},[22,543,544],{},"Nemmeno nel repository",", che è un’abitudine a parte e buona. Per il problema\ndi oggi non fa niente.",[10,547,548,549,552],{},"L’ultimo punto va detto chiaro, perché ",[14,550,551],{},".gitignore"," è la risposta a cui tutti si\naggrappano. Tiene il file fuori dal tuo repository. Il file sul tuo server ci è\nfinito perché il server sta seduto nella tua cartella di progetto, e git non ha\nopinioni al riguardo.",[43,554,556],{"id":555},"cosa-fare-adesso","Cosa fare adesso",[558,559,560],"key-takeaways",{},[525,561,562,565,568,571,574],{},[528,563,564],{},"Scrivi tutti e dodici gli indirizzi dopo il tuo dominio, oppure lancia la scansione gratuita e lascia scrivere lei. Leggi cosa torna, non il codice di stato.",[528,566,567],{},"Se uno risponde con le tue impostazioni, togli il file dalla cartella che il tuo server pubblica e rifai il deploy. È il passo che lo ferma.",[528,569,570],{},"Poi ruota ogni chiave, password e token che il file conteneva, presso ogni fornitore. Ruotare prima di spostare il file rimette i valori nuovi dove stavano i vecchi.",[528,572,573],{},"Guarda fatturazione e log del fornitore dopo. Ruotare ferma quello che viene dopo e non fa niente a quello che è già successo.",[528,575,576,577,579],{},"Se una directory ",[14,578,291],{}," era leggibile, ruota tutto quello che è mai stato in un commit, non solo quello che oggi sta nel codice.",[10,581,582,583,587],{},"Se preferisci passare la tua app come una lista, la ",[170,584,586],{"href":585},"\u002Fchecklist","checklist di sicurezza in 10\nminuti"," copre questo insieme alle altre cose da chiudere in un’app\nappena lanciata.",{"title":589,"searchDepth":590,"depth":590,"links":591},"",3,[592,594,595,596,597,598,599,600,601],{"id":45,"depth":593,"text":46},2,{"id":102,"depth":593,"text":103},{"id":183,"depth":593,"text":184},{"id":217,"depth":593,"text":218},{"id":402,"depth":593,"text":403},{"id":447,"depth":593,"text":448},{"id":479,"depth":593,"text":480},{"id":508,"depth":593,"text":509},{"id":555,"depth":593,"text":556},"Basi della sicurezza","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcover-1200x630.png","Quattro cartelle sigillate dietro un muro e, davanti, una cartella aperta con le righe in vista sotto una fascia ambra.","Il tuo file .env è esposto sul tuo server web? Dodici indirizzi te lo dicono, e una risposta significa che tutto quello che contiene è già pubblico.",false,"md",[609,612,615,618,621],{"q":610,"a":611},"Come faccio a sapere se il mio file .env è pubblico?","Apri il tuo sito online in un browser, aggiungi \u002F.env in fondo all’indirizzo e premi invio. Se torna una pagina della tua app, su quel percorso non viene servito niente. Se torna testo semplice, con righe come SUPABASE_URL=https:\u002F\u002Fabcdefghij.supabase.co, il file viene consegnato a chiunque lo chieda. Fai lo stesso con \u002F.env.local e \u002F.env.production, perché un server che ne pubblica uno di solito li pubblica tutti e tre.",{"q":613,"a":614},"Un file .env dentro il mio bundle è la stessa cosa?","No, e il rimedio è diverso. Un valore che finisce dentro il tuo JavaScript ci è arrivato perché al build era stato chiesto, con una variabile chiamata VITE_ o NEXT_PUBLIC_ o EXPO_PUBLIC_. Il file non ha mai lasciato la tua macchina; il valore sì. Quello è un problema a parte con un suo articolo. Qui si parla del file in sé, servito dal tuo server web, cosa che rende pubblico ogni valore che contiene, con prefisso o senza.",{"q":616,"a":617},"Perché qualcuno può scaricare la mia cartella .git?","Perché il tuo server punta alla cartella del progetto e .git è una directory al suo interno come tutte le altre. Un server non sa che una di quelle è la tua cronologia delle versioni. Se \u002F.git\u002Fconfig o \u002F.git\u002FHEAD risponde con del testo, di solito l’intera directory è leggibile, e questo comprende ogni commit che hai mai fatto, non solo il codice che hai oggi.",{"q":619,"a":620},"Ho trovato un backup.sql sul mio sito, e adesso?","Toglilo dalla cartella che il tuo server pubblica prima di fare qualunque altra cosa, perché il file viene consegnato mentre leggi queste righe. Poi tratta come pubblici ogni password, ogni chiave e ogni dato personale che contiene: un dump porta lo schema e tutte le righe di tutte le tabelle. Poi scopri come ci è finito, di solito qualcuno ha fatto una copia nella cartella del progetto e non l’ha mai spostata.",{"q":622,"a":623},"Ruoto le chiavi o cancello prima il file?","Sposta prima il file, poi ruota. Ruotare mentre il file viene ancora servito scrive i valori nuovi dentro qualcosa che chiunque può scaricare, quindi spendi il lavoro e torni al punto di partenza. Quando su quel percorso non risponde più nulla, ruota ogni segreto che il file conteneva, presso ogni fornitore, e poi guarda fatturazione e log.","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",[626,627,628,629,630,631,632,633],"file .env esposto","file env accessibile pubblicamente",".env esposto sul server","scaricare .env da un sito","cartella .git esposta","il mio file .env è pubblico","backup.sql esposto","config.json esposto",{},true,"Il tuo file .env è esposto? Dodici percorsi da provare","\u002Fblog\u002Fenv-file-exposed-on-your-server","2026-10-04",{"title":5,"description":605},"blog\u002Fenv-file-exposed-on-your-server",[642,643,644],"Due problemi diversi si chiamano allo stesso modo: un file .env esposto. Questo è il file stesso che sta sul tuo server web, scaricabile da chiunque scriva l’indirizzo.","Un host che serve solo il tuo frontend già costruito non può farlo. Un server vero sì, ed è per questo che sette delle otto app che abbiamo trovato erano app Replit.","Su 30.761 app online dove il nostro controllo ha avuto una risposta, 8 consegnavano un file privato. Dodici indirizzi ti dicono se sei la nona.","2026-10-05","bGqxJ829QoBmNZSvPQsIvhSYp5DoZEpkV_P1n17vPq8",[648,654,660,666,672,678,684,689,690,696,702,708,714,720,727,733,739,744,750,756,762,768,774,780,786,791,797,803,808,814,820,826,832,838,844,849,855,861,867,873,879,884,890,896,902,908,914,920,926,932,938,944,950,956,962,967,973,979,985,990,995],{"path":649,"title":650,"description":651,"published":652,"category":602,"image":653,"draft":606},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" in upload","\"New row violates row-level security policy for table objects\" vuol dire che al tuo upload manca una regola insert. Rendere pubblico il bucket non ne aggiunge.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":655,"title":656,"description":657,"published":658,"category":602,"image":659,"draft":606},"\u002Fblog\u002Fbase44-security-scan","Scansione di sicurezza Base44: ciò che vede solo lei","La scansione di sicurezza Base44 controlla sette tipi di problema dall’interno. Ecco la metà che legge e che nessun altro legge, e quella che non guarda mai.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":661,"title":662,"description":663,"published":664,"category":602,"image":665,"draft":606},"\u002Fblog\u002Fapi-key-leaked-what-to-do","La tua chiave API è trapelata. L'ordine in cui muoverti","Una chiave API è trapelata e non sai da cosa cominciare. Non tutte le chiavi nel frontend lo sono, e l'ordine conta più della velocità.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":667,"title":668,"description":669,"published":670,"category":602,"image":671,"draft":606},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" senza disattivare RLS","\"Infinite recursion detected in policy for relation\" significa che la tua policy ha interrogato la tabella che protegge. Ecco come rompere il cerchio.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":673,"title":674,"description":675,"published":676,"category":602,"image":677,"draft":606},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" su Supabase, e la correzione sbagliata","\"No API key found in request\" significa che la tua richiesta è arrivata a Supabase senza chiave. Quasi tutte le risposte indicano le regole del database.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":679,"title":680,"description":681,"published":682,"category":602,"image":683,"draft":606},"\u002Fblog\u002Fis-base44-safe","Base44 è sicuro? Cosa abbiamo trovato in 5.442 app","Base44 è sicuro? Abbiamo passato nove controlli su 5.442 app Base44 online. Quasi tutte hanno preso B, per motivi che il proprietario non ha mai scelto.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":685,"title":686,"description":687,"published":645,"category":602,"image":688,"draft":606},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Nascondere una chiave API: spostala in una Edge Function Supabase","Nascondere una chiave API vuol dire toglierla dal browser, e una Edge Function Supabase è il posto più piccolo dove metterla. Due passaggi contano di più.","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":637,"title":5,"description":605,"published":638,"category":602,"image":624,"draft":606},{"path":691,"title":692,"description":693,"published":694,"category":602,"image":695,"draft":606},"\u002Fblog\u002Fis-v0-safe","Sicurezza di v0: tutte le 1.790 app v0 analizzate hanno preso A","La sicurezza di v0 misurata su 1.790 app v0 online: tutte hanno preso A. Solo 17 nominavano un database, ed è soprattutto questo che misura quella A.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":697,"title":698,"description":699,"published":700,"category":602,"image":701,"draft":606},"\u002Fblog\u002Fis-bolt-safe","Bolt è sicuro? Cosa abbiamo trovato in 1.123 app Bolt","Bolt è sicuro? Abbiamo passato 1.123 app Bolt online per nove controlli. L’hosting era pulito. I rilievi erano chiavi e tabelle aperte dentro le app.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":703,"title":704,"description":705,"published":706,"category":602,"image":707,"draft":606},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase è down o è la tua app? Come capirlo","Supabase è down o è la tua app? Un progetto in pausa, un database pieno e un tuo errore sembrano la stessa cosa. Quattro controlli li separano.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":709,"title":710,"description":711,"published":712,"category":602,"image":713,"draft":606},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase crittografa i miei dati? Sì. Ecco da cosa protegge","Supabase crittografa i dati? Sì: AES-256 a riposo, TLS in transito, SOC 2 e ISO 27001. Cosa copre ciascuno, e la fuga di dati che nessuno di questi ferma.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":715,"title":716,"description":717,"published":718,"category":602,"image":719,"draft":606},"\u002Fblog\u002Fsupabase-free-plan-limits","Supabase: prezzi e limiti del piano gratuito, uno per uno","Prezzi e limiti del piano gratuito di Supabase: 500 MB di database, 5 GB di egress e nessun backup. Cosa succede a ogni soglia e cosa cambia Pro a $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":721,"title":722,"description":723,"published":724,"category":725,"image":726,"draft":606},"\u002Fblog\u002Ftest-your-supabase-backup","Testa il tuo backup di Supabase prima del giorno in cui serve","Come testare il tuo backup di Supabase: ripristinarlo in un progetto di prova, contare le righe, accedere e cercare la riga che manca a un file troncato.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":728,"title":729,"description":730,"published":731,"category":725,"image":732,"draft":606},"\u002Fblog\u002Fsupabase-backup-github-action","Backup gratis di Supabase con una GitHub Action, e il tranello","Un backup di Supabase con una GitHub Action è gratis e va bene per molte app. Il workflow, la connection string giusta e l'egress di ogni esecuzione.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":734,"title":735,"description":736,"published":737,"category":725,"image":738,"draft":606},"\u002Fblog\u002Fdownload-your-supabase-backup","Perché non puoi scaricare il tuo backup di Supabase","Non puoi scaricare il tuo backup di Supabase su un progetto recente, perché la copia giornaliera è uno snapshot fisico. Come verificarlo e tenere una copia tua.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":740,"title":741,"description":742,"published":737,"category":602,"image":743,"draft":606},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\": il grant mancante","Dal 30 ottobre una nuova tabella di Supabase risponde \"permission denied for table\" finché non concedi l'accesso. Il grant della mail è metà della soluzione.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":745,"title":746,"description":747,"published":748,"category":602,"image":749,"draft":606},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint API aperto è un problema di sicurezza? Leggi il JSON","La tua scansione ha segnalato un endpoint API aperto. Quanto conti dipende da che cosa è tornato, e la maggior parte di quelli trovati era della piattaforma.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":751,"title":752,"description":753,"published":754,"category":602,"image":755,"draft":606},"\u002Fblog\u002Flovable-security-scan","Scansione di sicurezza Lovable: cosa non può dimostrare","Scansione di sicurezza Lovable: cosa controllano Quick scan e Deep scan, quando parte ciascuno, e l’unica cosa che nessuna scansione dall’interno dimostra.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":757,"title":758,"description":759,"published":760,"category":725,"image":761,"draft":606},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":763,"title":764,"description":765,"published":766,"category":602,"image":767,"draft":606},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":769,"title":770,"description":771,"published":772,"category":602,"image":773,"draft":606},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":775,"title":776,"description":777,"published":778,"category":602,"image":779,"draft":606},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":781,"title":782,"description":783,"published":784,"category":602,"image":785,"draft":606},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":172,"title":787,"description":788,"published":789,"category":602,"image":790,"draft":606},"Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":792,"title":793,"description":794,"published":795,"category":602,"image":796,"draft":606},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":798,"title":799,"description":800,"published":801,"category":602,"image":802,"draft":606},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":212,"title":804,"description":805,"published":806,"category":602,"image":807,"draft":606},"Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":809,"title":810,"description":811,"published":812,"category":725,"image":813,"draft":606},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":815,"title":816,"description":817,"published":818,"category":725,"image":819,"draft":606},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":821,"title":822,"description":823,"published":824,"category":725,"image":825,"draft":606},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":827,"title":828,"description":829,"published":830,"category":602,"image":831,"draft":606},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":833,"title":834,"description":835,"published":836,"category":602,"image":837,"draft":606},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":839,"title":840,"description":841,"published":842,"category":602,"image":843,"draft":606},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":475,"title":845,"description":846,"published":847,"category":602,"image":848,"draft":606},"Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":850,"title":851,"description":852,"published":853,"category":602,"image":854,"draft":606},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":856,"title":857,"description":858,"published":859,"category":602,"image":860,"draft":606},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":862,"title":863,"description":864,"published":865,"category":602,"image":866,"draft":606},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":868,"title":869,"description":870,"published":871,"category":602,"image":872,"draft":606},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":874,"title":875,"description":876,"published":877,"category":602,"image":878,"draft":606},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":442,"title":880,"description":881,"published":882,"category":602,"image":883,"draft":606},"Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":885,"title":886,"description":887,"published":888,"category":725,"image":889,"draft":606},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":891,"title":892,"description":893,"published":894,"category":602,"image":895,"draft":606},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":897,"title":898,"description":899,"published":900,"category":725,"image":901,"draft":606},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":903,"title":904,"description":905,"published":906,"category":602,"image":907,"draft":606},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":909,"title":910,"description":911,"published":912,"category":602,"image":913,"draft":606},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":915,"title":916,"description":917,"published":918,"category":602,"image":919,"draft":606},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":921,"title":922,"description":923,"published":924,"category":602,"image":925,"draft":606},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":927,"title":928,"description":929,"published":930,"category":725,"image":931,"draft":606},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":933,"title":934,"description":935,"published":936,"category":725,"image":937,"draft":606},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":939,"title":940,"description":941,"published":942,"category":602,"image":943,"draft":606},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":945,"title":946,"description":947,"published":948,"category":602,"image":949,"draft":606},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":951,"title":952,"description":953,"published":954,"category":725,"image":955,"draft":606},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":957,"title":958,"description":959,"published":960,"category":602,"image":961,"draft":606},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":963,"title":964,"description":965,"published":960,"category":602,"image":966,"draft":606},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":968,"title":969,"description":970,"published":971,"category":602,"image":972,"draft":606},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":974,"title":975,"description":976,"published":977,"category":725,"image":978,"draft":606},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":980,"title":981,"description":982,"published":983,"category":602,"image":984,"draft":606},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":986,"title":987,"description":988,"published":983,"category":725,"image":989,"draft":606},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":498,"title":991,"description":992,"published":993,"category":725,"image":994,"draft":606},"Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":996,"title":997,"description":998,"published":993,"category":602,"image":999,"draft":606},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705965129]