Basi della sicurezza
Base44 è sicuro? Cosa abbiamo trovato in 5.442 app
Base44 è sicuro? Abbiamo passato nove controlli su 5.442 app Base44 online. Quasi tutte hanno preso B, per motivi che il proprietario non ha mai scelto.

In breve
- Base44 è sicuro? 4.231 delle 5.442 app Base44 che abbiamo valutato hanno preso B, e quattro rilevazioni che appartengono a Base44 e non al proprietario spiegano quasi tutto.
- Quello che il proprietario ha davvero sbagliato era raro: 103 di quelle app pubblicavano una chiave o un segreto nella pagina, 95 una chiave API di Google e una una vera chiave segreta Stripe.
- La domanda che quasi tutti intendono con «è sicuro?» non ha risposta dall’esterno di un’app Base44. 1.466 nominano un progetto Supabase e solo 2 ci hanno lasciato chiedere se uno sconosciuto riesce a leggerlo.
Hai costruito qualcosa su Base44, funziona, e stai per metterci persone vere. Così hai digitato «is base44 safe» in un motore di ricerca, e quello che è tornato era il blog di Base44, le sue pagine di prodotto e due guide scritte a partire da quelle. Niente di tutto ciò è una risposta, e il tuo report di scansione, se ne hai lanciata una, diceva probabilmente B e ti ha lasciato altrettanto al buio sul perché.
Una parte possiamo rispondertela. Nell’ultimo anno abbiamo passato gli stessi nove controlli su ogni app online che siamo riusciti a trovare, e 5.442 erano app Base44. Ecco la parte che guida dopo guida sbaglia: un’app Base44 e un’app Lovable falliscono in punti opposti, e il report che Base44 ti dà, in gran parte, non parla di te.
Base44 è sicuro?
Dentro quelle tre parole si nascondono tre domande diverse, e separarle è gran parte del lavoro.
La prima è se ci si possa fidare di Base44 come azienda per affidarle la propria app. La seconda è se il codice che scrive per te valga qualcosa. La terza è se l’app che hai pubblicato sia sicura da visitare per uno sconosciuto. Solo la terza si misura dall’esterno, e su Base44 persino quella torna risposta a metà.
Cosa abbiamo trovato in 5.442 app Base44
Quattro rilevazioni, in quasi ogni app, e tutte e quattro appartengono alla piattaforma.
| Cosa ha trovato il controllo | App |
|---|---|
| Mancano le intestazioni di sicurezza | 5.438 |
| L’API risponde a qualsiasi sito | 5.417 |
| Un source map pubblicato | 3.229 |
| Un indirizzo che risponde senza accesso | 2.705 |
| Una chiave pubblicata nella pagina | 95 |
Le prime due sono intestazioni di risposta, e su un’app Base44 un’intestazione di risposta la mette l’hosting di Base44, non qualcosa che hai scritto tu. La terza e la quarta sembrano allarmanti su un report e non sono tue nemmeno quelle: l’unico source map che risponde su un’app Base44 appartiene allo script del badge di Base44, e l’indirizzo che risponde è ogni volta lo stesso. A settembre 2026 siamo tornati su 30 delle app segnalate e abbiamo scritto cosa significano davvero quelle due righe, perché sono le due righe più fraintese di un report Base44.
Restano 103 app su 5.442 che portano nella pagina qualcosa che una persona ci ha incollato: 95 una chiave API di Google, 11 un’altra stringa con forma di segreto, e una una vera chiave segreta Stripe. Sono le righe di un report Base44 che qualcuno ci ha messo, e le uniche che qualcuno possa togliere.
Perché quasi ogni app Base44 prende B
Perché il voto è limitato dalla rilevazione peggiore, e quasi ogni app Base44 ha la stessa rilevazione media.
| Voto | Base44 (5.442) | Lovable (18.563) |
|---|---|---|
| A | 1.205 (22%) | 15.972 (86%) |
| B | 4.231 (78%) | 370 (2%) |
| C | 4 | 1.814 (10%) |
| D | 2 | 402 (2%) |
| F | 0 | 5 |
Leggi la forma, non la classifica. Il report di Base44 è una barra alta sulla B e quasi nulla sotto: sei app su 5.442 sotto la B, e nemmeno una F. Lovable ha l’altra forma per intero, 86% in A e circa una su otto in C o peggio. Gli stessi nove controlli hanno dato una distribuzione piatta su una piattaforma e una spaccata sull’altra, e nessuna delle due immagini è un verdetto su una singola app, nemmeno sulla tua.
Quindi una B su un’app Base44 è vicina al pavimento della piattaforma, e la lettura utile del tuo report non è la lettera. È se la riga delle chiavi e la riga dei segreti sono vuote.
Le 95 chiavi che erano davvero tue
Una chiave nella tua pagina pubblicata è l’unica rilevazione di un report Base44 che non ci ha messo nessun altro.
95 delle 5.442 app consegnavano una chiave API di Google e 11 consegnavano qualcos’altro che sembrava un segreto. Una consegnava una vera chiave segreta Stripe, e una una chiave limitata. Una chiave API di Google in una pagina è di solito innocua e a volte è una fattura, a seconda di se sia stata limitata quando è stata creata, e questo si controlla e si sistema in cinque minuti. Una chiave segreta Stripe in una pagina non rientra affatto in quella categoria: legge i clienti, muove denaro ed emette rimborsi, e va ruotata prima che tu finisca di leggere questo.
Se non sai quali delle tue chiavi dovrebbero essere pubbliche, quella domanda ha una risposta breve e l’abbiamo scritta: quali chiavi stanno in un browser e quali mai.
La nostra scansione gratuita legge la tua app Base44 online dall’esterno e ti dice quali chiavi e quali indirizzi vede. Richiede una ventina di secondi e non serve un account: scansiona la tua app.
L’unica cosa che nessuno può controllare dall’esterno
Se uno sconosciuto può leggere i tuoi dati. Non noi, nessun altro scanner, e il motivo è il progetto stesso di Base44.
Sulla maggior parte dei builder la tua app parla al suo database direttamente dal browser del visitatore. Questo significa che il database ha un indirizzo pubblico, che la tua app se lo porta dietro e che chiunque può estrarlo e fare domande al database. Se otterrà risposte dipende da un’impostazione per tabella che il proprietario può non aver mai visto. È la prima causa singola di dati usciti nelle app costruite così, e su Base44 quella strada non ti è aperta, perché le richieste passano da Base44.
La misura lo dice senza giri di parole. 1.466 delle 5.442 app Base44 nominano un progetto Supabase da qualche parte nella loro pagina. Il nostro controllo Row Level Security ha ottenuto una risposta utilizzabile da 2 di esse.
Confrontalo con i builder dove la porta dà sulla strada. Su Lovable, 6.535 app nominano un progetto Supabase, 3.553 hanno dato al controllo una risposta utilizzabile, e 2.017 di esse hanno consegnato righe a una richiesta senza accesso. Su Bolt hanno risposto 35 su 267. Su v0, nessuna su 17.
Due app non sono un tasso, e non ne pubblicheremo nessuno. Il riassunto onesto è che i tuoi dati su Base44 stanno dietro una porta che non raggiungiamo, il che è meglio di una porta spalancata, e non è la stessa cosa che sapere che è chiusa a chiave. Quello che lo decide sta dentro: chi può registrarsi, cosa vede un account registrato, e se qualche schermata è stata costruita dando per scontato che nessuno avrebbe guardato.
Vale a dire: qui conta il controllo da dentro
Base44 ne ha uno, e su un’app Base44 vede la metà che noi non vediamo.
La pagina sicurezza di Base44 dice che puoi lanciare una scansione di sicurezza dalla scheda Security di ogni app e che controlla dipendenze di terze parti, schemi di codice non sicuri, segreti esposti, controlli di accesso mancanti e regole deboli di accesso ai dati. Proprio quegli ultimi due sono le domande a cui una scansione dall’esterno non arriva su un’app Base44. Letto il 6 ottobre 2026.
Vale anche il contrario, ed è per questo che le 95 stanno in questo articolo. Uno scanner da dentro legge il tuo progetto; non ha nessun motivo particolare per andare a prendere la tua pagina pubblicata e leggere cosa ci è uscito. Quindi i due rispondono a metà diverse, e chi ha un’app Base44 e ne lancia solo uno è cieco in un modo preciso:
- La scheda Security di Base44 legge il progetto: le tue dipendenze, il tuo codice, i tuoi controlli di accesso, le tue regole di accesso ai dati.
- Una scansione dall’esterno legge quello che ricevono i tuoi visitatori: le chiavi nella pagina, gli indirizzi che chiama, le intestazioni che tornano, e se è uscita una mappa insieme.
Lancia quella da dentro prima di pubblicare e quella da fuori dopo. La documentazione di Base44 descrive quella scansione più in dettaglio della loro pagina sulla sicurezza, e l’abbiamo letta tutta: cosa controlla, e perché può tornare pulita mentre la tua pagina pubblicata porta ancora una chiave.
Se hai collegato un tuo progetto Supabase
Allora la porta sulla strada torna, e l’impostazione per tabella è di nuovo tua.
Base44 ti lascia collegare un tuo progetto Supabase invece di usare il database che fornisce. Questo cambia la cosa più importante di questo articolo: il tuo progetto risponde a internet direttamente, la tua pagina ne porta l’indirizzo, e Row Level Security diventa l’unica cosa tra uno sconosciuto e una tabella. È spenta per impostazione predefinita su qualsiasi tabella creata eseguendo SQL.
È l’unica strada per cui il classico problema del database aperto arriva a un’app Base44, ed è verificabile in entrambe le direzioni: la nostra scansione può fare al tuo progetto Supabase la stessa domanda che fa su qualsiasi altro builder, e la versione in cinque minuti del controllo è una pagina del tuo pannello. Se hai tabelle con qualunque cosa riguardi persone, accenderla su ogni tabella è la prima cosa di oggi.
Un progetto Supabase che è tuo è anche un database di cui la copia tocca a te. Care tiene una copia del tuo database Supabase con una cadenza fissa e ti dà un ripristino in un clic, e se colleghi una credenziale Storage i tuoi file caricati vengono insieme. Copre Supabase, quindi riguarda questo ramo dell’articolo e non un’app Base44 sul database di Base44. Come funzionano i backup.
Il controllo di cinque minuti sulla tua app Base44
Quattro cose, nell’ordine in cui conviene farle.
Apri la tua app pubblicata e guarda cosa è uscito insieme a lei. Premi F12, apri la scheda Network, ricarica e leggi le richieste. Stai cercando una chiave in un URL o in una risposta, e un indirizzo che non riconosci. La nostra scansione lo fa dall’esterno ed elenca cosa ha trovato, il che è più veloce che leggerlo da soli: scansiona la tua app.
Se trovi una chiave, identificala prima di farti prendere dal panico. Una
chiave API di Google va limitata, non ruotata. Qualsiasi cosa cominci con sk_
va ruotata adesso.
Apri la scheda Security di Base44 e lancia anche quella scansione. È l’unica delle due che può vedere i tuoi controlli di accesso e le tue regole di accesso ai dati.
E poi registrati alla tua stessa app come farebbe uno sconosciuto. Crea un secondo account, non dargli niente e guarda fin dove arriva. È la domanda che la scansione dall’esterno non può fare, e una registrazione le risponde.
La tua app cambia a ogni pubblicazione
Una scansione è la lettura di un momento, e il momento finisce la volta successiva che premi pubblica.
Non è un problema di Base44, è come funzionano tutti questi builder: un prompt che aggiunge una funzione può aggiungere una chiave, una pagina nuova o un indirizzo che risponde. Le 95 app in cui abbiamo trovato una chiave non sono state costruite da gente che voleva una chiave nella pagina. Sono state costruite un prompt alla volta.
- Monitor ripassa i nove controlli con una cadenza fissa e ti avvisa quando una risposta cambia.
- Care aggiunge una copia del tuo database Supabase, tenuta con una cadenza fissa, con ripristino in un clic.
Entrambi leggono gli stessi nove controlli su cui è costruito questo articolo: guarda cosa copre ciascuno.
Cosa fare questa settimana
Cosa fare
- Leggi la riga delle chiavi e la riga dei segreti del tuo report, non la lettera. Una B su un’app Base44 è il pavimento della piattaforma, e 4.231 delle 5.442 app valutate ci stanno sopra.
- Se c’è una chiave nella tua pagina pubblicata, identificala prima. Una chiave API di Google si limita; qualsiasi cosa cominci con
sk_si ruota oggi. - Lancia anche la scansione di Base44 dalla scheda Security della tua app. Su un’app Base44 è l’unica delle due che può vedere i tuoi controlli di accesso e le tue regole di accesso ai dati.
- Registrati alla tua stessa app come uno sconosciuto e guarda fin dove arriva il nuovo account. Nessuna scansione dall’esterno risponde a questo, su nessun builder.
- Se hai collegato un tuo progetto Supabase, accendi Row Level Security su ogni tabella e poi controlla che funzioni davvero, perché quella è l’unica via per cui uno sconosciuto arriva dritto ai tuoi dati.
Se preferisci affrontarlo come un elenco, la checklist di sicurezza da 10 minuti copre questo e le altre cose da spegnere in un’app appena lanciata. La spiegazione in parole semplici per questa piattaforma è la tua app Base44 è sicura, e il confronto tra builder sta in un articolo a parte.
FAQ
Base44 va bene per un prodotto vero?
Su quello che riusciamo a leggere dall’esterno, le app Base44 sono tranquille. Su 5.442 valutate, sei hanno fatto peggio di B e nessuna ha preso F. Quello che ci impedisce di rispondere davvero è che un’app Base44 tiene i dati dietro Base44 e non a un indirizzo pubblico: il controllo che ha condannato migliaia di app su altri builder qui non può proprio girare. È davvero meglio di un database pubblico lasciato aperto, e non è la stessa cosa di un certificato di buona salute. La parte su cui puoi agire oggi sono le tue chiavi: 95 di quelle 5.442 app consegnavano una chiave API di Google nella pagina.
Perché la mia app Base44 prende B?
Quasi certamente per due intestazioni di risposta che Base44 mette su ogni app che ospita, e non per qualcosa che hai costruito tu. A 5.438 delle 5.442 app valutate mancavano le intestazioni di sicurezza, e 5.417 dicevano a qualsiasi sito del mondo che poteva chiamare la loro API. Entrambe le decide l’hosting. Anche la riga del source map nel tuo report è la piattaforma e non tu: l’unica mappa che risponde su un’app Base44 appartiene allo script del badge di Base44.
La gente può vedere il codice della mia app Base44?
Può leggere la metà che sta nel browser di qualsiasi app, perché un browser non disegna una pagina che non ha ricevuto. I tuoi file originali, con commenti e nomi, sono un’altra cosa, e sulle app Base44 che abbiamo ricontrollato a settembre 2026 non erano pubblicati. 3.229 app su 5.442 erano segnalate per un source map, e tutte quelle che abbiamo aperto contenevano il codice dello script del badge di Base44, non il tuo. Lo abbiamo scritto a parte.
I miei dati sono al sicuro in un’app Base44?
Nessuno fuori dalla tua app può dirtelo, noi compresi, ed è un fatto su come è costruito Base44, non un buco nella nostra scansione. La tua app chiede i dati a Base44 e Base44 li chiede al database, quindi non esiste un indirizzo che uno sconosciuto possa digitare. Le domande che decidono la risposta stanno quindi tutte dentro: chi può registrarsi, cosa vede un account registrato, e se qualche schermata è stata costruita dando per scontato che nessuno avrebbe guardato. La scansione di sicurezza di Base44 legge quella metà. Una scansione dall’esterno legge l’altra.
La scansione di sicurezza di Base44 se ne accorge?
Legge la metà che noi non leggiamo. La pagina sicurezza di Base44 dice che puoi lanciare una scansione dalla scheda Security di ogni app e che controlla dipendenze di terze parti, schemi di codice non sicuri, segreti esposti, controlli di accesso mancanti e regole deboli di accesso ai dati. Proprio quegli ultimi due sono ciò che una scansione dall’esterno, per struttura, non può vedere su un’app Base44. Quello che lei non ha motivo di guardare è cosa consegna a un visitatore la tua pagina pubblicata, ed è lì che abbiamo trovato le 95 chiavi API di Google. Lanciale entrambe e leggile come due metà di una risposta.
Base44 è più sicuro di Lovable?
I loro report sembrano opposti e la differenza è reale. 15.972 app Lovable su 18.563 hanno preso A, e circa una su otto ha preso C o peggio, perché un’app Lovable parla al database direttamente dal browser e quel database resta spesso leggibile. Base44 non ha quasi coda grave: sei app su 5.442 sotto la B. Quello che cedi in cambio è la possibilità di controllarlo tu stesso dall’esterno. Confrontiamo tutti e cinque i builder in un articolo a parte invece di ripetere qui la tabella.