[{"data":1,"prerenderedAt":871},["ShallowReactive",2],{"blog-it-is-base44-safe":3,"blog-index-it":519},{"id":4,"title":5,"body":6,"category":473,"cover":474,"coverAlt":475,"description":476,"draft":477,"extension":478,"faq":479,"image":498,"keywords":499,"meta":508,"navigation":509,"ogTitle":5,"path":510,"published":511,"seo":512,"stem":513,"tldr":514,"updated":511,"__hash__":518},"blog_it\u002Fblog\u002Fis-base44-safe.md","Base44 è sicuro? Cosa abbiamo trovato in 5.442 app",{"type":7,"value":8,"toc":458},"minimark",[9,13,20,25,28,31,37,41,44,104,113,116,120,123,197,200,203,207,210,218,226,233,237,240,243,249,254,257,264,268,271,274,277,293,300,304,307,310,315,328,343,347,350,358,369,375,381,385,388,391,407,414,418,441],[10,11,12],"p",{},"Hai costruito qualcosa su Base44, funziona, e stai per metterci persone vere.\nCosì hai digitato «is base44 safe» in un motore di ricerca, e quello che è\ntornato era il blog di Base44, le sue pagine di prodotto e due guide scritte a\npartire da quelle. Niente di tutto ciò è una risposta, e il tuo report di\nscansione, se ne hai lanciata una, diceva probabilmente B e ti ha lasciato\naltrettanto al buio sul perché.",[10,14,15,16],{},"Una parte possiamo rispondertela. Nell’ultimo anno abbiamo passato gli stessi\nnove controlli su ogni app online che siamo riusciti a trovare, e 5.442 erano app\nBase44. Ecco la parte che guida dopo guida sbaglia: ",[17,18,19],"strong",{},"un’app Base44 e un’app\nLovable falliscono in punti opposti, e il report che Base44 ti dà, in gran parte,\nnon parla di te.",[21,22,24],"h2",{"id":23},"base44-è-sicuro","Base44 è sicuro?",[10,26,27],{},"Dentro quelle tre parole si nascondono tre domande diverse, e separarle è gran\nparte del lavoro.",[10,29,30],{},"La prima è se ci si possa fidare di Base44 come azienda per affidarle la propria\napp. La seconda è se il codice che scrive per te valga qualcosa. La terza è se\nl’app che hai pubblicato sia sicura da visitare per uno sconosciuto. Solo la\nterza si misura dall’esterno, e su Base44 persino quella torna risposta a metà.",[32,33],"diagram",{"alt":34,"caption":35,"src":36},"Cinque barre orizzontali sulla stessa scala, ognuna preceduta da un piccolo simbolo e seguita da un numero: 5.438 per intestazioni mancanti, 5.417 per un’intestazione API con carattere jolly, 3.229 per un source map pubblicato, 2.705 per un indirizzo che risponde senza accesso, e 95 per una chiave pubblicata. Le prime quattro barre sono grigio spento, l’ultima turchese.","Numero di app su 5.442, su una sola scala. Le barre grigie le decide Base44. Quella turchese è l’unica riga del report che è nata da qualcosa presente nell’app.","\u002Fblog\u002Fis-base44-safe\u002Fwhat-we-found-1600x680.png",[21,38,40],{"id":39},"cosa-abbiamo-trovato-in-5442-app-base44","Cosa abbiamo trovato in 5.442 app Base44",[10,42,43],{},"Quattro rilevazioni, in quasi ogni app, e tutte e quattro appartengono alla\npiattaforma.",[45,46,47,60],"table",{},[48,49,50],"thead",{},[51,52,53,57],"tr",{},[54,55,56],"th",{},"Cosa ha trovato il controllo",[54,58,59],{},"App",[61,62,63,72,80,88,96],"tbody",{},[51,64,65,69],{},[66,67,68],"td",{},"Mancano le intestazioni di sicurezza",[66,70,71],{},"5.438",[51,73,74,77],{},[66,75,76],{},"L’API risponde a qualsiasi sito",[66,78,79],{},"5.417",[51,81,82,85],{},[66,83,84],{},"Un source map pubblicato",[66,86,87],{},"3.229",[51,89,90,93],{},[66,91,92],{},"Un indirizzo che risponde senza accesso",[66,94,95],{},"2.705",[51,97,98,101],{},[66,99,100],{},"Una chiave pubblicata nella pagina",[66,102,103],{},"95",[10,105,106,107,112],{},"Le prime due sono intestazioni di risposta, e su un’app Base44 un’intestazione di\nrisposta la mette l’hosting di Base44, non qualcosa che hai scritto tu. La terza\ne la quarta sembrano allarmanti su un report e non sono tue nemmeno quelle:\nl’unico source map che risponde su un’app Base44 appartiene allo script del badge\ndi Base44, e l’indirizzo che risponde è ogni volta lo stesso. A settembre 2026\nsiamo tornati su 30 delle app segnalate e abbiamo\n",[108,109,111],"a",{"href":110},"\u002Fblog\u002Fbase44-source-maps","scritto cosa significano davvero quelle due righe",",\nperché sono le due righe più fraintese di un report Base44.",[10,114,115],{},"Restano 103 app su 5.442 che portano nella pagina qualcosa che una persona ci ha\nincollato: 95 una chiave API di Google, 11 un’altra stringa con forma di segreto,\ne una una vera chiave segreta Stripe. Sono le righe di un report Base44 che\nqualcuno ci ha messo, e le uniche che qualcuno possa togliere.",[21,117,119],{"id":118},"perché-quasi-ogni-app-base44-prende-b","Perché quasi ogni app Base44 prende B",[10,121,122],{},"Perché il voto è limitato dalla rilevazione peggiore, e quasi ogni app Base44 ha\nla stessa rilevazione media.",[45,124,125,138],{},[48,126,127],{},[51,128,129,132,135],{},[54,130,131],{},"Voto",[54,133,134],{},"Base44 (5.442)",[54,136,137],{},"Lovable (18.563)",[61,139,140,151,164,175,186],{},[51,141,142,145,148],{},[66,143,144],{},"A",[66,146,147],{},"1.205 (22%)",[66,149,150],{},"15.972 (86%)",[51,152,153,156,161],{},[66,154,155],{},"B",[66,157,158],{},[17,159,160],{},"4.231 (78%)",[66,162,163],{},"370 (2%)",[51,165,166,169,172],{},[66,167,168],{},"C",[66,170,171],{},"4",[66,173,174],{},"1.814 (10%)",[51,176,177,180,183],{},[66,178,179],{},"D",[66,181,182],{},"2",[66,184,185],{},"402 (2%)",[51,187,188,191,194],{},[66,189,190],{},"F",[66,192,193],{},"0",[66,195,196],{},"5",[10,198,199],{},"Leggi la forma, non la classifica. Il report di Base44 è una barra alta sulla B e\nquasi nulla sotto: sei app su 5.442 sotto la B, e nemmeno una F. Lovable ha\nl’altra forma per intero, 86% in A e circa una su otto in C o peggio. Gli stessi\nnove controlli hanno dato una distribuzione piatta su una piattaforma e una\nspaccata sull’altra, e nessuna delle due immagini è un verdetto su una singola\napp, nemmeno sulla tua.",[10,201,202],{},"Quindi una B su un’app Base44 è vicina al pavimento della piattaforma, e la\nlettura utile del tuo report non è la lettera. È se la riga delle chiavi e la\nriga dei segreti sono vuote.",[21,204,206],{"id":205},"le-95-chiavi-che-erano-davvero-tue","Le 95 chiavi che erano davvero tue",[10,208,209],{},"Una chiave nella tua pagina pubblicata è l’unica rilevazione di un report Base44\nche non ci ha messo nessun altro.",[10,211,212,213,217],{},"95 delle 5.442 app consegnavano una chiave API di Google e 11 consegnavano\nqualcos’altro che sembrava un segreto. Una consegnava una vera chiave segreta\nStripe, e una una chiave limitata. Una chiave API di Google in una pagina è di\nsolito innocua e a volte è una fattura, a seconda di se sia stata limitata quando\nè stata creata, e questo\n",[108,214,216],{"href":215},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","si controlla e si sistema in cinque minuti",".\nUna chiave segreta Stripe in una pagina non rientra affatto in quella categoria:\nlegge i clienti, muove denaro ed emette rimborsi, e va ruotata prima che tu\nfinisca di leggere questo.",[10,219,220,221,225],{},"Se non sai quali delle tue chiavi dovrebbero essere pubbliche, quella domanda ha\nuna risposta breve e l’abbiamo scritta:\n",[108,222,224],{"href":223},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","quali chiavi stanno in un browser e quali mai",".",[10,227,228,229,225],{},"La nostra scansione gratuita legge la tua app Base44 online dall’esterno e ti\ndice quali chiavi e quali indirizzi vede. Richiede una ventina di secondi e non\nserve un account: ",[108,230,232],{"href":231},"\u002Fsecurity-scanner","scansiona la tua app",[21,234,236],{"id":235},"lunica-cosa-che-nessuno-può-controllare-dallesterno","L’unica cosa che nessuno può controllare dall’esterno",[10,238,239],{},"Se uno sconosciuto può leggere i tuoi dati. Non noi, nessun altro scanner, e il\nmotivo è il progetto stesso di Base44.",[10,241,242],{},"Sulla maggior parte dei builder la tua app parla al suo database direttamente dal\nbrowser del visitatore. Questo significa che il database ha un indirizzo\npubblico, che la tua app se lo porta dietro e che chiunque può estrarlo e fare\ndomande al database. Se otterrà risposte dipende da un’impostazione per tabella\nche il proprietario può non aver mai visto. È la prima causa singola di dati\nusciti nelle app costruite così, e su Base44 quella strada non ti è aperta,\nperché le richieste passano da Base44.",[10,244,245,246,248],{},"La misura lo dice senza giri di parole. 1.466 delle 5.442 app Base44 nominano un\nprogetto Supabase da qualche parte nella loro pagina. Il nostro controllo Row\nLevel Security ha ottenuto una risposta utilizzabile da ",[17,247,182],{}," di esse.",[32,250],{"alt":251,"caption":252,"src":253},"Tre barre che si stringono da sinistra a destra sulla stessa scala: 5.442 app Base44, 1.466 che nominano un progetto Supabase, e una barra di 2 disegnata come un filo con un anello attorno. Un contorno tratteggiato prosegue dal filo fino alla larghezza della seconda barra, con un punto interrogativo e il numero 1.464 sotto.","La terza barra sono due app. La parte tratteggiata sono le 1.464 che non hanno dato nulla da leggere al controllo, ed è esattamente l’aspetto, visto dalla strada, di un database senza indirizzo pubblico.","\u002Fblog\u002Fis-base44-safe\u002Fwhat-nobody-can-ask-1600x620.png",[10,255,256],{},"Confrontalo con i builder dove la porta dà sulla strada. Su Lovable, 6.535 app\nnominano un progetto Supabase, 3.553 hanno dato al controllo una risposta\nutilizzabile, e 2.017 di esse hanno consegnato righe a una richiesta senza\naccesso. Su Bolt hanno risposto 35 su 267. Su v0, nessuna su 17.",[10,258,259,260,263],{},"Due app non sono un tasso, e non ne pubblicheremo nessuno. ",[17,261,262],{},"Il riassunto onesto\nè che i tuoi dati su Base44 stanno dietro una porta che non raggiungiamo, il che\nè meglio di una porta spalancata, e non è la stessa cosa che sapere che è\nchiusa a chiave."," Quello che lo decide sta dentro: chi può registrarsi, cosa\nvede un account registrato, e se qualche schermata è stata costruita dando per\nscontato che nessuno avrebbe guardato.",[21,265,267],{"id":266},"vale-a-dire-qui-conta-il-controllo-da-dentro","Vale a dire: qui conta il controllo da dentro",[10,269,270],{},"Base44 ne ha uno, e su un’app Base44 vede la metà che noi non vediamo.",[10,272,273],{},"La pagina sicurezza di Base44 dice che puoi lanciare una scansione di sicurezza\ndalla scheda Security di ogni app e che controlla dipendenze di terze parti,\nschemi di codice non sicuri, segreti esposti, controlli di accesso mancanti e\nregole deboli di accesso ai dati. Proprio quegli ultimi due sono le domande a cui\nuna scansione dall’esterno non arriva su un’app Base44. Letto il 6 ottobre 2026.",[10,275,276],{},"Vale anche il contrario, ed è per questo che le 95 stanno in questo articolo. Uno\nscanner da dentro legge il tuo progetto; non ha nessun motivo particolare per\nandare a prendere la tua pagina pubblicata e leggere cosa ci è uscito. Quindi i\ndue rispondono a metà diverse, e chi ha un’app Base44 e ne lancia solo uno è\ncieco in un modo preciso:",[278,279,280,287],"ul",{},[281,282,283,286],"li",{},[17,284,285],{},"La scheda Security di Base44"," legge il progetto: le tue dipendenze, il tuo\ncodice, i tuoi controlli di accesso, le tue regole di accesso ai dati.",[281,288,289,292],{},[17,290,291],{},"Una scansione dall’esterno"," legge quello che ricevono i tuoi visitatori: le\nchiavi nella pagina, gli indirizzi che chiama, le intestazioni che tornano, e\nse è uscita una mappa insieme.",[10,294,295,296,225],{},"Lancia quella da dentro prima di pubblicare e quella da fuori dopo. La\ndocumentazione di Base44 descrive quella scansione più in dettaglio della loro\npagina sulla sicurezza, e l’abbiamo letta tutta: ",[108,297,299],{"href":298},"\u002Fblog\u002Fbase44-security-scan","cosa controlla, e perché può\ntornare pulita mentre la tua pagina pubblicata porta ancora una\nchiave",[21,301,303],{"id":302},"se-hai-collegato-un-tuo-progetto-supabase","Se hai collegato un tuo progetto Supabase",[10,305,306],{},"Allora la porta sulla strada torna, e l’impostazione per tabella è di nuovo tua.",[10,308,309],{},"Base44 ti lascia collegare un tuo progetto Supabase invece di usare il database\nche fornisce. Questo cambia la cosa più importante di questo articolo: il tuo\nprogetto risponde a internet direttamente, la tua pagina ne porta l’indirizzo, e\nRow Level Security diventa l’unica cosa tra uno sconosciuto e una tabella. È\nspenta per impostazione predefinita su qualsiasi tabella creata eseguendo SQL.",[32,311],{"alt":312,"caption":313,"src":314},"Due pannelli. A sinistra una freccia porta da un’app Base44 a un pannello di piattaforma Base44 con dentro un database, e la strada propria di un visitatore verso quel database è una linea tratteggiata che si ferma al muro del pannello. A destra la stessa freccia esce verso un database che sta da solo, e la strada del visitatore lo raggiunge direttamente attraverso un cancello.","A sinistra un’app Base44 sul database di Base44. A destra la stessa app con il tuo progetto Supabase collegato. Il cancello a destra è Row Level Security, ed è quello che imposti tu.","\u002Fblog\u002Fis-base44-safe\u002Fyour-own-supabase-1600x620.png",[10,316,317,318,322,323,327],{},"È l’unica strada per cui il classico problema del database aperto arriva a\nun’app Base44, ed è verificabile in entrambe le direzioni: la nostra scansione\npuò fare al tuo progetto Supabase la stessa domanda che fa su qualsiasi altro\nbuilder, e\n",[108,319,321],{"href":320},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","la versione in cinque minuti del controllo","\nè una pagina del tuo pannello. Se hai tabelle con qualunque cosa riguardi\npersone,\n",[108,324,326],{"href":325},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","accenderla su ogni tabella"," è la prima\ncosa di oggi.",[10,329,330,331,334,335,338,339,225],{},"Un progetto Supabase che è tuo è anche un database di cui la copia tocca a te.\n",[17,332,333],{},"Care"," tiene una copia del tuo database ",[17,336,337],{},"Supabase"," con una cadenza fissa e ti\ndà un ripristino in un clic, e se colleghi una credenziale Storage i tuoi file\ncaricati vengono insieme. Copre Supabase, quindi riguarda questo ramo\ndell’articolo e non un’app Base44 sul database di Base44.\n",[108,340,342],{"href":341},"\u002Fsupabase-backups","Come funzionano i backup",[21,344,346],{"id":345},"il-controllo-di-cinque-minuti-sulla-tua-app-base44","Il controllo di cinque minuti sulla tua app Base44",[10,348,349],{},"Quattro cose, nell’ordine in cui conviene farle.",[10,351,352,355,356,225],{},[17,353,354],{},"Apri la tua app pubblicata e guarda cosa è uscito insieme a lei."," Premi F12,\napri la scheda Network, ricarica e leggi le richieste. Stai cercando una chiave\nin un URL o in una risposta, e un indirizzo che non riconosci. La nostra\nscansione lo fa dall’esterno ed elenca cosa ha trovato, il che è più veloce che\nleggerlo da soli: ",[108,357,232],{"href":231},[10,359,360,363,364,368],{},[17,361,362],{},"Se trovi una chiave, identificala prima di farti prendere dal panico."," Una\nchiave API di Google va limitata, non ruotata. Qualsiasi cosa cominci con ",[365,366,367],"code",{},"sk_","\nva ruotata adesso.",[10,370,371,374],{},[17,372,373],{},"Apri la scheda Security di Base44 e lancia anche quella scansione."," È l’unica\ndelle due che può vedere i tuoi controlli di accesso e le tue regole di accesso\nai dati.",[10,376,377,380],{},[17,378,379],{},"E poi registrati alla tua stessa app come farebbe uno sconosciuto."," Crea un\nsecondo account, non dargli niente e guarda fin dove arriva. È la domanda che la\nscansione dall’esterno non può fare, e una registrazione le risponde.",[21,382,384],{"id":383},"la-tua-app-cambia-a-ogni-pubblicazione","La tua app cambia a ogni pubblicazione",[10,386,387],{},"Una scansione è la lettura di un momento, e il momento finisce la volta\nsuccessiva che premi pubblica.",[10,389,390],{},"Non è un problema di Base44, è come funzionano tutti questi builder: un prompt\nche aggiunge una funzione può aggiungere una chiave, una pagina nuova o un\nindirizzo che risponde. Le 95 app in cui abbiamo trovato una chiave non sono\nstate costruite da gente che voleva una chiave nella pagina. Sono state costruite\nun prompt alla volta.",[278,392,393,399],{},[281,394,395,398],{},[17,396,397],{},"Monitor"," ripassa i nove controlli con una cadenza fissa e ti avvisa quando\nuna risposta cambia.",[281,400,401,403,404,406],{},[17,402,333],{}," aggiunge una copia del tuo database ",[17,405,337],{},", tenuta con una\ncadenza fissa, con ripristino in un clic.",[10,408,409,410,225],{},"Entrambi leggono gli stessi nove controlli su cui è costruito questo articolo:\n",[108,411,413],{"href":412},"\u002Fpricing","guarda cosa copre ciascuno",[21,415,417],{"id":416},"cosa-fare-questa-settimana","Cosa fare questa settimana",[419,420,421],"key-takeaways",{},[278,422,423,426,432,435,438],{},[281,424,425],{},"Leggi la riga delle chiavi e la riga dei segreti del tuo report, non la lettera. Una B su un’app Base44 è il pavimento della piattaforma, e 4.231 delle 5.442 app valutate ci stanno sopra.",[281,427,428,429,431],{},"Se c’è una chiave nella tua pagina pubblicata, identificala prima. Una chiave API di Google si limita; qualsiasi cosa cominci con ",[365,430,367],{}," si ruota oggi.",[281,433,434],{},"Lancia anche la scansione di Base44 dalla scheda Security della tua app. Su un’app Base44 è l’unica delle due che può vedere i tuoi controlli di accesso e le tue regole di accesso ai dati.",[281,436,437],{},"Registrati alla tua stessa app come uno sconosciuto e guarda fin dove arriva il nuovo account. Nessuna scansione dall’esterno risponde a questo, su nessun builder.",[281,439,440],{},"Se hai collegato un tuo progetto Supabase, accendi Row Level Security su ogni tabella e poi controlla che funzioni davvero, perché quella è l’unica via per cui uno sconosciuto arriva dritto ai tuoi dati.",[10,442,443,444,448,449,453,454,225],{},"Se preferisci affrontarlo come un elenco, la\n",[108,445,447],{"href":446},"\u002Fchecklist","checklist di sicurezza da 10 minuti"," copre questo e le altre cose da\nspegnere in un’app appena lanciata. La spiegazione in parole semplici per questa\npiattaforma è ",[108,450,452],{"href":451},"\u002Fis-your-base44-app-safe","la tua app Base44 è sicura",", e il\nconfronto tra builder sta ",[108,455,457],{"href":456},"\u002Fblog\u002Fsafest-ai-app-builder","in un articolo a parte",{"title":459,"searchDepth":460,"depth":460,"links":461},"",3,[462,464,465,466,467,468,469,470,471,472],{"id":23,"depth":463,"text":24},2,{"id":39,"depth":463,"text":40},{"id":118,"depth":463,"text":119},{"id":205,"depth":463,"text":206},{"id":235,"depth":463,"text":236},{"id":266,"depth":463,"text":267},{"id":302,"depth":463,"text":303},{"id":345,"depth":463,"text":346},{"id":383,"depth":463,"text":384},{"id":416,"depth":463,"text":417},"Basi della sicurezza","\u002Fblog\u002Fis-base44-safe\u002Fcover-1200x630.png","Una scheda di app Base44 davanti a un pannello di piattaforma chiuso con dentro un database, e visitatori che raggiungono l’app da destra.","Base44 è sicuro? Abbiamo passato nove controlli su 5.442 app Base44 online. Quasi tutte hanno preso B, per motivi che il proprietario non ha mai scelto.",false,"md",[480,483,486,489,492,495],{"q":481,"a":482},"Base44 va bene per un prodotto vero?","Su quello che riusciamo a leggere dall’esterno, le app Base44 sono tranquille. Su 5.442 valutate, sei hanno fatto peggio di B e nessuna ha preso F. Quello che ci impedisce di rispondere davvero è che un’app Base44 tiene i dati dietro Base44 e non a un indirizzo pubblico: il controllo che ha condannato migliaia di app su altri builder qui non può proprio girare. È davvero meglio di un database pubblico lasciato aperto, e non è la stessa cosa di un certificato di buona salute. La parte su cui puoi agire oggi sono le tue chiavi: 95 di quelle 5.442 app consegnavano una chiave API di Google nella pagina.",{"q":484,"a":485},"Perché la mia app Base44 prende B?","Quasi certamente per due intestazioni di risposta che Base44 mette su ogni app che ospita, e non per qualcosa che hai costruito tu. A 5.438 delle 5.442 app valutate mancavano le intestazioni di sicurezza, e 5.417 dicevano a qualsiasi sito del mondo che poteva chiamare la loro API. Entrambe le decide l’hosting. Anche la riga del source map nel tuo report è la piattaforma e non tu: l’unica mappa che risponde su un’app Base44 appartiene allo script del badge di Base44.",{"q":487,"a":488},"La gente può vedere il codice della mia app Base44?","Può leggere la metà che sta nel browser di qualsiasi app, perché un browser non disegna una pagina che non ha ricevuto. I tuoi file originali, con commenti e nomi, sono un’altra cosa, e sulle app Base44 che abbiamo ricontrollato a settembre 2026 non erano pubblicati. 3.229 app su 5.442 erano segnalate per un source map, e tutte quelle che abbiamo aperto contenevano il codice dello script del badge di Base44, non il tuo. Lo abbiamo scritto a parte.",{"q":490,"a":491},"I miei dati sono al sicuro in un’app Base44?","Nessuno fuori dalla tua app può dirtelo, noi compresi, ed è un fatto su come è costruito Base44, non un buco nella nostra scansione. La tua app chiede i dati a Base44 e Base44 li chiede al database, quindi non esiste un indirizzo che uno sconosciuto possa digitare. Le domande che decidono la risposta stanno quindi tutte dentro: chi può registrarsi, cosa vede un account registrato, e se qualche schermata è stata costruita dando per scontato che nessuno avrebbe guardato. La scansione di sicurezza di Base44 legge quella metà. Una scansione dall’esterno legge l’altra.",{"q":493,"a":494},"La scansione di sicurezza di Base44 se ne accorge?","Legge la metà che noi non leggiamo. La pagina sicurezza di Base44 dice che puoi lanciare una scansione dalla scheda Security di ogni app e che controlla dipendenze di terze parti, schemi di codice non sicuri, segreti esposti, controlli di accesso mancanti e regole deboli di accesso ai dati. Proprio quegli ultimi due sono ciò che una scansione dall’esterno, per struttura, non può vedere su un’app Base44. Quello che lei non ha motivo di guardare è cosa consegna a un visitatore la tua pagina pubblicata, ed è lì che abbiamo trovato le 95 chiavi API di Google. Lanciale entrambe e leggile come due metà di una risposta.",{"q":496,"a":497},"Base44 è più sicuro di Lovable?","I loro report sembrano opposti e la differenza è reale. 15.972 app Lovable su 18.563 hanno preso A, e circa una su otto ha preso C o peggio, perché un’app Lovable parla al database direttamente dal browser e quel database resta spesso leggibile. Base44 non ha quasi coda grave: sei app su 5.442 sotto la B. Quello che cedi in cambio è la possibilità di controllarlo tu stesso dall’esterno. Confrontiamo tutti e cinque i builder in un articolo a parte invece di ripetere qui la tabella.","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",[500,501,502,503,504,505,506,507],"base44 è sicuro","base44 sicurezza","sicurezza app base44","le app base44 sono sicure","base44 sicurezza dei dati","base44 supabase sicurezza","is base44 safe","base44 review",{},true,"\u002Fblog\u002Fis-base44-safe","2026-10-06",{"title":5,"description":476},"blog\u002Fis-base44-safe",[515,516,517],"Base44 è sicuro? 4.231 delle 5.442 app Base44 che abbiamo valutato hanno preso B, e quattro rilevazioni che appartengono a Base44 e non al proprietario spiegano quasi tutto.","Quello che il proprietario ha davvero sbagliato era raro: 103 di quelle app pubblicavano una chiave o un segreto nella pagina, 95 una chiave API di Google e una una vera chiave segreta Stripe.","La domanda che quasi tutti intendono con «è sicuro?» non ha risposta dall’esterno di un’app Base44. 1.466 nominano un progetto Supabase e solo 2 ci hanno lasciato chiedere se uno sconosciuto riesce a leggerlo.","ZjzUY2VVJdWlx9V4t1Uew7hNQJwVOsgQBdxOmrOEsMM",[520,526,531,537,543,549,550,556,562,568,574,580,586,592,599,605,611,616,622,628,634,640,646,652,658,664,669,675,681,687,693,699,704,709,715,721,727,733,739,745,751,757,763,769,775,781,787,793,799,805,811,817,822,828,833,838,844,850,856,861,867],{"path":521,"title":522,"description":523,"published":524,"category":473,"image":525,"draft":477},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" in upload","\"New row violates row-level security policy for table objects\" vuol dire che al tuo upload manca una regola insert. Rendere pubblico il bucket non ne aggiunge.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":298,"title":527,"description":528,"published":529,"category":473,"image":530,"draft":477},"Scansione di sicurezza Base44: ciò che vede solo lei","La scansione di sicurezza Base44 controlla sette tipi di problema dall’interno. Ecco la metà che legge e che nessun altro legge, e quella che non guarda mai.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":532,"title":533,"description":534,"published":535,"category":473,"image":536,"draft":477},"\u002Fblog\u002Fapi-key-leaked-what-to-do","La tua chiave API è trapelata. L'ordine in cui muoverti","Una chiave API è trapelata e non sai da cosa cominciare. Non tutte le chiavi nel frontend lo sono, e l'ordine conta più della velocità.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":538,"title":539,"description":540,"published":541,"category":473,"image":542,"draft":477},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" senza disattivare RLS","\"Infinite recursion detected in policy for relation\" significa che la tua policy ha interrogato la tabella che protegge. Ecco come rompere il cerchio.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":544,"title":545,"description":546,"published":547,"category":473,"image":548,"draft":477},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" su Supabase, e la correzione sbagliata","\"No API key found in request\" significa che la tua richiesta è arrivata a Supabase senza chiave. Quasi tutte le risposte indicano le regole del database.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":510,"title":5,"description":476,"published":511,"category":473,"image":498,"draft":477},{"path":551,"title":552,"description":553,"published":554,"category":473,"image":555,"draft":477},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Nascondere una chiave API: spostala in una Edge Function Supabase","Nascondere una chiave API vuol dire toglierla dal browser, e una Edge Function Supabase è il posto più piccolo dove metterla. Due passaggi contano di più.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":557,"title":558,"description":559,"published":560,"category":473,"image":561,"draft":477},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Il tuo file .env è esposto? I dodici percorsi da provare","Il tuo file .env è esposto sul tuo server web? Dodici indirizzi te lo dicono, e una risposta significa che tutto quello che contiene è già pubblico.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":563,"title":564,"description":565,"published":566,"category":473,"image":567,"draft":477},"\u002Fblog\u002Fis-v0-safe","Sicurezza di v0: tutte le 1.790 app v0 analizzate hanno preso A","La sicurezza di v0 misurata su 1.790 app v0 online: tutte hanno preso A. Solo 17 nominavano un database, ed è soprattutto questo che misura quella A.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":569,"title":570,"description":571,"published":572,"category":473,"image":573,"draft":477},"\u002Fblog\u002Fis-bolt-safe","Bolt è sicuro? Cosa abbiamo trovato in 1.123 app Bolt","Bolt è sicuro? Abbiamo passato 1.123 app Bolt online per nove controlli. L’hosting era pulito. I rilievi erano chiavi e tabelle aperte dentro le app.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":575,"title":576,"description":577,"published":578,"category":473,"image":579,"draft":477},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase è down o è la tua app? Come capirlo","Supabase è down o è la tua app? Un progetto in pausa, un database pieno e un tuo errore sembrano la stessa cosa. Quattro controlli li separano.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":581,"title":582,"description":583,"published":584,"category":473,"image":585,"draft":477},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase crittografa i miei dati? Sì. Ecco da cosa protegge","Supabase crittografa i dati? Sì: AES-256 a riposo, TLS in transito, SOC 2 e ISO 27001. Cosa copre ciascuno, e la fuga di dati che nessuno di questi ferma.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":587,"title":588,"description":589,"published":590,"category":473,"image":591,"draft":477},"\u002Fblog\u002Fsupabase-free-plan-limits","Supabase: prezzi e limiti del piano gratuito, uno per uno","Prezzi e limiti del piano gratuito di Supabase: 500 MB di database, 5 GB di egress e nessun backup. Cosa succede a ogni soglia e cosa cambia Pro a $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":593,"title":594,"description":595,"published":596,"category":597,"image":598,"draft":477},"\u002Fblog\u002Ftest-your-supabase-backup","Testa il tuo backup di Supabase prima del giorno in cui serve","Come testare il tuo backup di Supabase: ripristinarlo in un progetto di prova, contare le righe, accedere e cercare la riga che manca a un file troncato.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":600,"title":601,"description":602,"published":603,"category":597,"image":604,"draft":477},"\u002Fblog\u002Fsupabase-backup-github-action","Backup gratis di Supabase con una GitHub Action, e il tranello","Un backup di Supabase con una GitHub Action è gratis e va bene per molte app. Il workflow, la connection string giusta e l'egress di ogni esecuzione.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":606,"title":607,"description":608,"published":609,"category":597,"image":610,"draft":477},"\u002Fblog\u002Fdownload-your-supabase-backup","Perché non puoi scaricare il tuo backup di Supabase","Non puoi scaricare il tuo backup di Supabase su un progetto recente, perché la copia giornaliera è uno snapshot fisico. Come verificarlo e tenere una copia tua.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":612,"title":613,"description":614,"published":609,"category":473,"image":615,"draft":477},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\": il grant mancante","Dal 30 ottobre una nuova tabella di Supabase risponde \"permission denied for table\" finché non concedi l'accesso. Il grant della mail è metà della soluzione.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":617,"title":618,"description":619,"published":620,"category":473,"image":621,"draft":477},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint API aperto è un problema di sicurezza? Leggi il JSON","La tua scansione ha segnalato un endpoint API aperto. Quanto conti dipende da che cosa è tornato, e la maggior parte di quelli trovati era della piattaforma.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":473,"image":627,"draft":477},"\u002Fblog\u002Flovable-security-scan","Scansione di sicurezza Lovable: cosa non può dimostrare","Scansione di sicurezza Lovable: cosa controllano Quick scan e Deep scan, quando parte ciascuno, e l’unica cosa che nessuna scansione dall’interno dimostra.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":632,"category":597,"image":633,"draft":477},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":635,"title":636,"description":637,"published":638,"category":473,"image":639,"draft":477},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":641,"title":642,"description":643,"published":644,"category":473,"image":645,"draft":477},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":647,"title":648,"description":649,"published":650,"category":473,"image":651,"draft":477},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":653,"title":654,"description":655,"published":656,"category":473,"image":657,"draft":477},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":659,"title":660,"description":661,"published":662,"category":473,"image":663,"draft":477},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":110,"title":665,"description":666,"published":667,"category":473,"image":668,"draft":477},"Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":670,"title":671,"description":672,"published":673,"category":473,"image":674,"draft":477},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":676,"title":677,"description":678,"published":679,"category":473,"image":680,"draft":477},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":682,"title":683,"description":684,"published":685,"category":597,"image":686,"draft":477},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":688,"title":689,"description":690,"published":691,"category":597,"image":692,"draft":477},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":694,"title":695,"description":696,"published":697,"category":597,"image":698,"draft":477},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":456,"title":700,"description":701,"published":702,"category":473,"image":703,"draft":477},"Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":325,"title":705,"description":706,"published":707,"category":473,"image":708,"draft":477},"Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":710,"title":711,"description":712,"published":713,"category":473,"image":714,"draft":477},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":716,"title":717,"description":718,"published":719,"category":473,"image":720,"draft":477},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":722,"title":723,"description":724,"published":725,"category":473,"image":726,"draft":477},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":728,"title":729,"description":730,"published":731,"category":473,"image":732,"draft":477},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":734,"title":735,"description":736,"published":737,"category":473,"image":738,"draft":477},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":740,"title":741,"description":742,"published":743,"category":473,"image":744,"draft":477},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":746,"title":747,"description":748,"published":749,"category":473,"image":750,"draft":477},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":752,"title":753,"description":754,"published":755,"category":473,"image":756,"draft":477},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":758,"title":759,"description":760,"published":761,"category":597,"image":762,"draft":477},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":764,"title":765,"description":766,"published":767,"category":473,"image":768,"draft":477},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":770,"title":771,"description":772,"published":773,"category":597,"image":774,"draft":477},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":776,"title":777,"description":778,"published":779,"category":473,"image":780,"draft":477},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":782,"title":783,"description":784,"published":785,"category":473,"image":786,"draft":477},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":788,"title":789,"description":790,"published":791,"category":473,"image":792,"draft":477},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":794,"title":795,"description":796,"published":797,"category":473,"image":798,"draft":477},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":800,"title":801,"description":802,"published":803,"category":597,"image":804,"draft":477},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":806,"title":807,"description":808,"published":809,"category":597,"image":810,"draft":477},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":812,"title":813,"description":814,"published":815,"category":473,"image":816,"draft":477},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":215,"title":818,"description":819,"published":820,"category":473,"image":821,"draft":477},"Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":823,"title":824,"description":825,"published":826,"category":597,"image":827,"draft":477},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":320,"title":829,"description":830,"published":831,"category":473,"image":832,"draft":477},"Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":834,"title":835,"description":836,"published":831,"category":473,"image":837,"draft":477},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":839,"title":840,"description":841,"published":842,"category":473,"image":843,"draft":477},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":845,"title":846,"description":847,"published":848,"category":597,"image":849,"draft":477},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":851,"title":852,"description":853,"published":854,"category":473,"image":855,"draft":477},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":857,"title":858,"description":859,"published":854,"category":597,"image":860,"draft":477},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":862,"title":863,"description":864,"published":865,"category":597,"image":866,"draft":477},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":223,"title":868,"description":869,"published":865,"category":473,"image":870,"draft":477},"Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705965123]