Vai al contenuto

Basi della sicurezza

Supabase è sicuro? Sì. Il tuo progetto è un'altra questione

Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.

Vlad Tkachenko8 min di lettura
Un edificio dalle finestre illuminate con un'anta aperta a un piano alto, che lascia un vuoto scuro in una facciata per il resto chiusa.

In breve

  • Supabase è sicuro? La piattaforma sì: SOC 2 Type 2, ISO 27001, AES-256 a riposo, TLS in transito e penetration test regolari.
  • La documentazione SOC 2 di Supabase dice che quella conformità finisce al confine del loro prodotto. Le tue tabelle, le tue chiavi e i tuoi bucket Storage stanno dall'altra parte di quella linea.
  • Ad agosto 2026 abbiamo scansionato 30.998 app dal vivo. In 2.096 delle 3.680 che siamo riusciti a controllare, una tabella ha risposto a uno sconosciuto, su una piattaforma che funzionava esattamente come progettata.

Qualcuno ti ha detto che Supabase non va bene per dati veri degli utenti. Qualcun altro ti ha detto che ci girano metà delle app di cui hai sentito parlare quest'anno. Erano sicuri entrambi, e nessuno dei due aveva aperto la tua app.

Ecco la parte che guida dopo guida sbaglia: "Supabase è sicuro" e "il mio progetto Supabase è sicuro" hanno due risposte date da due persone diverse. Supabase risponde alla prima, e risponde bene. La seconda è tua, che qualcuno ti abbia detto o no che ti era stata passata.

Supabase è sicuro?

Sì. Revisori esterni hanno esaminato la piattaforma, e le sue certificazioni sono agli atti.

Supabase è conforme SOC 2 Type 2 e certificato ISO 27001. I dati dei clienti sono cifrati a riposo con AES-256 e in transito con TLS. Esiste un'offerta HIPAA per i dati sanitari, che richiede un componente aggiuntivo e un accordo firmato. Fanno penetration test regolari con esperti esterni, e pubblicano tutto sulla loro pagina sulla sicurezza.

Pensalo come un palazzo. Le fondamenta reggono, le porte tagliafuoco funzionano, all'ingresso c'è un portiere, e al muro c'è un certificato di qualcuno che è venuto a controllare. È davvero quello che stai comprando.

Il tuo progetto è un appartamento dentro quel palazzo.

Che cosa copre davvero quel certificato?

Il palazzo. Supabase mette per iscritto il confine in una sola frase, nella sua documentazione SOC 2:

La conformità SOC 2 di Supabase non si trasferisce ad ambienti fuori dal prodotto Supabase o dal controllo di Supabase.

La stessa pagina aggiunge che i dati sul lato cliente di quel confine sono responsabilità del cliente, e il loro modello di responsabilità condivisa stabilisce quale lato è quale. Supabase gestisce l'infrastruttura, il sistema operativo, gli aggiornamenti di Postgres e il monitoraggio della piattaforma. Dalla tua parte stanno il tuo account e chi vi accede, i tuoi dati, i segreti del tuo database e le chiavi API, e Row Level Security, che quella pagina ti consiglia di applicare sempre.

Quest'ultimo punto è tutto questo articolo. Row Level Security è la regola su ogni tabella che dice chi può leggere quali righe. Resta spenta finché qualcuno non la accende, e si accende dentro il tuo progetto, su una pagina che forse non hai mai aperto.

Il muro esterno è ispezionato e certificato. La richiesta che arriva alle tue righe è passata da un varco nel muro interno, quello che disegna il tuo progetto.

Il certificato riguarda il palazzo. L'unica cosa che la piattaforma fa con gli appartamenti è indicare le porte: il Security Advisor nella tua dashboard nomina ogni tabella con la regola spenta, e lascia la decisione a te.

Allora perché tante app Supabase lasciano uscire dati?

Perché tutto quello che sta dalla tua parte di quella linea continua a funzionare benissimo mentre è spalancato.

Ad agosto 2026 abbiamo scansionato 30.998 app dal vivo costruite con Lovable, Base44, Replit, v0 e Bolt. In 3.680 di queste siamo riusciti a portare a termine il controllo che chiede a un database, senza alcun login, se consegnerà delle righe. 2.096 hanno detto sì su almeno una tabella. Storage raccontava la stessa storia da un'altra angolazione: delle 27.269 app che siamo riusciti a controllare, 792 avevano un bucket che uno sconosciuto poteva elencare.

Niente di tutto questo è stato un cedimento di Supabase. Ognuna di quelle risposte veniva da un database aggiornato e cifrato su una piattaforma certificata, che faceva esattamente ciò che il suo progetto gli aveva detto di fare. Il palazzo stava bene. Le porte al suo interno erano aperte.

Succede per l'ordine in cui si costruiscono le cose. La tua app funziona dal primo giorno, e funziona che le regole siano scritte o no, quindi non c'è un momento in cui qualcosa si rompe e ti spinge a guardare. La misurazione completa spiega quanto di tutto ciò siamo riusciti a vedere e quanto no.

Se vuoi la risposta per la tua app invece che per la piattaforma, la nostra scansione gratuita fa la stessa richiesta anonima dall'esterno e ti dice quali delle tue tabelle hanno risposto. Una ventina di secondi, senza account: scansiona la tua app.

Supabase va bene per la produzione?

Sì, e quello che devi farci tu è poco, perché Supabase ha già fatto la metà lunga.

QuestioneChi se ne occupaChe cosa significa per te
Patch dei server, aggiornamenti Postgres, sistemaSupabaseNiente da fare
Cifratura a riposo e in transitoSupabaseNiente da fare
Sicurezza fisica, sicurezza di rete, pentestSupabaseNiente da fare
Backup del tuo databaseSupabaseGiornalieri sui piani a pagamento, assenti su quello gratuito. Guarda quale hai
Quali righe un visitatore può leggereTuUna policy Row Level Security su ogni tabella con dati veri
Quale chiave è finita nella tua appTuLa chiave pubblicabile ci sta. service_role e sb_secret_ mai
Quali file uno sconosciuto può elencareTuL'interruttore pubblico di ogni bucket, separato dalle regole delle tabelle
Chi può entrare nel tuo account SupabaseTuUna password che non ha nessun altro, e il secondo fattore sull'account

Ogni riga della metà bassa è un'impostazione, e ogni impostazione sono pochi minuti in una dashboard. La piattaforma arriva pronta per la produzione. La configurazione arriva nello stato in cui l'ha lasciata il tuo builder.

Come controllo il mio progetto?

Tre posti, e nessuno ti chiede di leggere una riga di SQL.

Apri il Security Advisor nella tua dashboard Supabase. Elenca ogni tabella con Row Level Security spento, che è la versione più grossolana del problema, e Supabase è bravo a segnalarlo. Un progetto con quella lista vuota ha chiuso la prima domanda.

Poi leggi la policy su ogni tabella che contiene persone. L'Advisor non può decidere se una policy permissiva fosse voluta, perché su un catalogo prodotti sarebbe corretta. Una tabella può avere l'interruttore acceso, una policy valida e una spunta verde nella dashboard, e consegnare comunque le sue righe a chiunque chieda; i quattro stati in cui può trovarsi una tabella spiegano come riconoscere il tuo.

Poi guarda Storage. I bucket hanno impostazioni proprie e le regole delle tue tabelle non arrivano fin lì, quindi un database ben chiuso non ti dice niente su i file che i tuoi utenti hanno caricato.

Il muro dietro lo ispeziona qualcun altro. Queste tre maniglie stanno dentro il tuo progetto, e ognuna è una pagina della tua dashboard.

C'è una quarta domanda a cui la dashboard non può rispondere: quale chiave è davvero finita nella tua app. La pagina delle impostazioni elenca le chiavi che il tuo progetto possiede, e la tua app è l'unico posto che registra quale di esse ci è entrata. Leggere la chiave sulla tua pagina dal vivo è roba da due minuti, oppure la nostra scansione gratuita la legge per te insieme a tutto il resto: scansiona la tua app.

Cosa fare adesso

Cosa fare

  • Smetti di chiederti se Supabase è sicuro. Lo è, con un report SOC 2 Type 2, ISO 27001, cifratura AES-256 a riposo e penetration test regolari dietro l'affermazione.
  • Leggi il confine con le loro parole. La conformità copre il prodotto Supabase, e le tue policy Row Level Security, le tue chiavi e i tuoi bucket stanno dalla tua parte.
  • Apri prima il Security Advisor. Costa un minuto e risponde alla versione più grossolana della domanda.
  • Leggi la policy su ogni tabella che contiene persone, perché una policy permissiva nella dashboard si vede come una tabella protetta.
  • Controlla Storage separatamente dalle tue tabelle. I due hanno impostazioni diverse e un database severo non dice niente sui tuoi file.

Se preferisci passare tutto in rassegna come lista, la checklist di sicurezza da 10 minuti copre questo insieme alle altre impostazioni da chiudere in un'app appena lanciata, e c'è una spiegazione in parole semplici per le app Supabase.

Passare quella lista è una serata, e la risposta che ti dà è vera la sera in cui lo fai. Tenerla vera è la parte che in una serata non ci sta, ed è per questo che abbiamo costruito Reeve Care: rifà quegli stessi controlli sulla tua app secondo un calendario e ti scrive quando uno di loro comincia a rispondere diversamente. Cosa sorveglia e quanto costa.

Reeve tiene una copia del tuo database Supabase

Fuori dall'account da cui viene, secondo un calendario, e verificata prima di contare. La prima delle tre è quella che i backup di Supabase non possono fare per te.

Supabase prende una copia giornaliera sui piani a pagamento e nessuna su quello gratuito, e in entrambi i casi quella copia vive dentro il progetto da cui è stata presa. È lo strumento giusto per il pomeriggio in cui rompi i tuoi stessi dati. È fuori portata il giorno in cui il problema è l'account: un pagamento saltato, una cancellazione, un accesso in cui non entra più nessuno.

Reeve Care tiene una copia da un'altra parte. Presa secondo il calendario che fissa il tuo piano, cifrata prima di lasciare la macchina che l'ha prodotta, e riletta e controllata prima che la contiamo come backup, così la data sulla tua dashboard è la data in cui una copia è stata dimostrata esistente e non la data in cui è partito un lavoro. Copre il tuo database Supabase, e i file caricati dai tuoi utenti appena li colleghi.

Un ripristino fa tre cose attorno al riversamento vero e proprio. Controlla che la copia stia ancora nel tuo database prima di rimettere una sola riga, prende prima un'istantanea di sicurezza di quello che c'è adesso, e dopo dimostra che il database accetta scritture scrivendoci, perché un ripristino che ti lascia in sola lettura non ha finito. Puoi anche scaricare qualunque copia teniamo e andartene con quella.

Ogni controllo di questa pagina ti dice dove sta la tua app oggi. I backup sono per il giorno in cui qualcosa è già andato storto. Cosa salva Reeve su Supabase, con che frequenza, e cosa fa un ripristino.

FAQ

Supabase è abbastanza sicuro per dati reali dei clienti?

Sì. Supabase è conforme SOC 2 Type 2 e certificato ISO 27001, cifra i dati dei clienti a riposo con AES-256 e in transito con TLS, e fa penetration test regolari. Quello che non ti dice è se le regole dentro il tuo progetto lasciano che uno sconosciuto legga le tue tabelle, perché quell'impostazione appartiene al tuo progetto e non alla piattaforma.

Supabase è conforme SOC 2?

Sì, SOC 2 Type 2. I clienti Enterprise e Team possono richiedere il report dalla loro dashboard. Il perimetro è il prodotto Supabase stesso: la loro infrastruttura, i loro controlli, il loro monitoraggio.

Il report SOC 2 di Supabase copre la mia app?

No, e Supabase lo scrive nero su bianco. La loro documentazione SOC 2 afferma che la conformità non si trasferisce ad ambienti fuori dal prodotto Supabase o fuori dal controllo di Supabase, e che i dati sul lato cliente di quel confine sono responsabilità del cliente. Le tue policy Row Level Security, le tue chiavi API e le tue impostazioni Storage stanno tutte dalla tua parte.

Supabase va bene per la produzione?

Sì, e il lavoro dalla tua parte è corto. Attiva Row Level Security su ogni tabella con dati veri e scrivi una policy che nomini una condizione, tieni la chiave segreta fuori da tutto ciò che i tuoi visitatori scaricano, e guarda quali bucket Storage sono segnati come pubblici. Sono quelle tre impostazioni a decidere se uno sconosciuto arriva ai tuoi dati, ed è da lì che partiamo quando scansioniamo un'app.

Supabase è conforme HIPAA?

Supabase offre la conformità HIPAA, e non arriva da sola. Richiede il componente aggiuntivo HIPAA e un Business Associate Agreement firmato, e la loro documentazione dice esplicitamente che SOC 2 non lo sostituisce. Le informazioni sanitarie protette portano anche regole su dove puoi metterle, tra cui la disposizione di non conservarle in bucket Storage pubblici.

Supabase è più sicuro di un backend fatto da me?

Sulle parti di cui si occupa Supabase, quasi certamente. Le patch dei server, gli aggiornamenti del database, la cifratura a riposo, la sicurezza di rete e un regime di accessi verificato sono cose che chi lavora da solo raramente fa con la stessa cura. Le parti che restano tue sono le stesse in entrambi i casi, e con un backend tuo ce n'è una in più: il codice tra la tua app e il tuo database.

Scritto da

Vlad Tkachenko

Fondatore di Reeve

Passo le giornate a guardare app costruite con Lovable, Bolt, v0, Cursor e Replit, e la breve lista di errori che vi ricompaiono di continuo.

Altro sull'autore

Da leggere dopo

Tutti gli articoli

Non sai come sta messa la tua app?

Esegui una scansione gratuita e ottieni un voto chiaro da A a F in una ventina di secondi. Senza account e senza carta.

Scansiona la tua app gratis

Controllo esterno automatizzato, non un audit completo. L'assenza di risultati non è una garanzia di sicurezza.