[{"data":1,"prerenderedAt":865},["ShallowReactive",2],{"blog-it-lovable-security-scan":3,"blog-index-it":518},{"id":4,"title":5,"body":6,"category":474,"cover":475,"coverAlt":476,"description":477,"draft":478,"extension":479,"faq":480,"image":495,"keywords":496,"meta":506,"navigation":507,"ogTitle":508,"path":509,"published":510,"seo":511,"stem":512,"tldr":513,"updated":510,"__hash__":517},"blog_it\u002Fblog\u002Flovable-security-scan.md","Scansione di sicurezza Lovable: cosa non può dimostrare",{"type":7,"value":8,"toc":460},"minimark",[9,13,21,26,29,40,55,61,65,68,71,86,89,93,96,99,102,114,118,121,124,130,137,141,144,147,165,172,177,188,191,199,203,206,225,228,330,337,341,344,372,375,380,391,395,398,401,408,420,424,452],[10,11,12],"p",{},"Premi Publish sulla tua app Lovable e prima che esca parte una scansione. Pochi\nsecondi dopo torna pulita, oppure torna con un elenco, e in tutti e due i casi\nhai in mano un risultato che non sai giudicare. È tutto qui? Basta per metterci\npersone vere?",[10,14,15,16,20],{},"Ed ecco la parte che conviene sapere prima di decidere: ",[17,18,19],"strong",{},"la scansione di\nsicurezza di Lovable e una scansione della tua app pubblicata leggono due\noggetti diversi."," Una legge le serrature e i cablaggi. L’altra si avvicina e\nabbassa la maniglia. Valgono entrambe, e solo la seconda fa quello che fa ogni\nvisitatore della tua app tutto il giorno.",[22,23,25],"h2",{"id":24},"lovable-controlla-la-mia-app-per-problemi-di-sicurezza","Lovable controlla la mia app per problemi di sicurezza?",[10,27,28],{},"Sì, e sono due. Sono tutte e due gratuite.",[10,30,31,32,35,36,39],{},"La ",[17,33,34],{},"Quick scan"," parte da sola a ogni pubblicazione e finisce in pochi secondi.\nLa ",[17,37,38],{},"Deep scan"," legge tutto il codice della tua app e la avvii tu. Tutte e due\nleggono il tuo progetto dall’interno: le impostazioni del database, le regole di\naccesso sulle tue tabelle, l’albero delle dipendenze, il codice.",[10,41,42,43,50,51,54],{},"Tutto quello che segue è stato letto sulla\n",[44,45,49],"a",{"href":46,"rel":47},"https:\u002F\u002Fdocs.lovable.dev\u002Ffeatures\u002Fsecurity",[48],"nofollow","documentazione di sicurezza di Lovable","\nil ",[17,52,53],{},"24 settembre 2026",". Questa funzione è cambiata più di una volta in un\nanno, quindi guarda la data di qualsiasi articolo che la descriva, questo\ncompreso.",[56,57],"diagram",{"alt":58,"caption":59,"src":60},"Due pannelli. In quello di sinistra una scatola contiene in fila un database, un documento, un segno di codice e una pila di righe, e sotto una grande lente d’ingrandimento sta dentro la scatola. In quello di destra una pagina pubblicata manda una freccia a un database che sta fuori da essa, tre visitatori aspettano dall’altra parte, e una lente delle stesse dimensioni sta all’aperto in mezzo a loro.","Due scansioni, due posti dove mettersi. Quella dentro la scatola può aprire qualsiasi cosa nel progetto. Quella in strada può solo chiedere all’app cosa consegna, che è esattamente quello che fanno le tre persone accanto a lei.","\u002Fblog\u002Flovable-security-scan\u002Ftwo-vantage-points-1600x700.png",[22,62,64],{"id":63},"cosa-controlla-la-scansione-di-sicurezza-di-lovable","Cosa controlla la scansione di sicurezza di Lovable",[10,66,67],{},"Tre aree, come serie fissa di controlli, in pochi secondi, a ogni pubblicazione.",[10,69,70],{},"La documentazione di Lovable le chiama revisione del database, audit delle\ndipendenze e controllo del server MCP. La revisione del database è quella che\nconta in questo articolo, e la sua descrizione merita una lettura lenta: copre\nle tabelle senza controllo di accesso per record, cioè senza Row Level Security,\noltre alle regole di accesso che fanno passare tutti e alla protezione contro le\npassword trapelate disattivata. L’audit delle dipendenze cerca vulnerabilità\nnote nei tuoi pacchetti npm. Il controllo MCP cerca un server MCP che la tua app\nespone senza autenticazione.",[10,72,73,74,77,78,81,82,85],{},"I risultati tornano raggruppati per area ed etichettati ",[17,75,76],{},"Critical",", ",[17,79,80],{},"Warning","\no ",[17,83,84],{},"Info",". La scansione scatta in automatico dalla finestra di pubblicazione, e\npuoi anche avviarla dalla vista Security del progetto.",[10,87,88],{},"Alcuni articoli la chiamano Basic scan. Il comando nella vista Security oggi\ndice Run quick scan, quindi se un articolo e il tuo schermo non vanno d’accordo\nsul nome, quello aggiornato è il tuo schermo.",[22,90,92],{"id":91},"cosa-aggiunge-la-deep-scan","Cosa aggiunge la Deep scan",[10,94,95],{},"Legge tutto il codice della tua app, e non parte da sola.",[10,97,98],{},"La Deep scan comprende tutto quello della Quick scan e poi guarda la tua logica,\ni tuoi permessi e i tuoi dati. Lovable elenca sette aree: controllo degli\naccessi e autorizzazione, endpoint non autenticati e sfruttabili, input non\nsicuro e injection, segreti e credenziali trapelati, pagamenti e fatturazione,\nautenticazione e sicurezza degli account, e dati personali e sensibili esposti.\nÈ gratuita anche lei.",[10,100,101],{},"La frase della documentazione su cui agire davvero è questa: la Deep scan non\nparte in automatico mentre lavori. Parte quando la fai partire tu. Un progetto\nin cui non ne è mai partita una non ha mai avuto il codice letto, per quante\nvolte sia stato pubblicato, e la finestra di pubblicazione non te lo dice. Gli\nspazi di lavoro Enterprise possono programmare Deep scan su progetti scelti dal\nWorkspace Security center, ed è l’unica configurazione in cui succede senza che\nqualcuno se ne ricordi.",[10,103,104,105,108,109,113],{},"Lovable può anche tentare delle correzioni, mentre costruisci o con ",[17,106,107],{},"Try to fix\nall"," nella vista Security. Leggi cosa ha cambiato una correzione prima di\naccettarla. La riparazione che fa sparire un errore di row level security è\nmolto spesso una policy che fa passare tutti, e quella policy\n",[44,110,112],{"href":111},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","soddisfa il controllo e lascia la tabella aperta",".",[22,115,117],{"id":116},"la-critica-del-2025-e-cosa-è-cambiato","La critica del 2025, e cosa è cambiato",[10,119,120],{},"La prima versione di questo controllo ti diceva che una policy esisteva. Non ti\ndiceva se la policy funzionava, e il ricercatore che ha trovato il problema\noriginale lo ha scritto lui stesso all’epoca.",[10,122,123],{},"A maggio 2025 Matt Palmer ha pubblicato CVE-2025-48757, sulle app Lovable le cui\ntabelle Supabase avevano il row level security assente o scritto in modo troppo\nlargo. La risposta di Lovable è stata il controllo prima della pubblicazione. Il\ntesto di Palmer descriveva il suo limite in una parentesi:",[125,126,127],"blockquote",{},[10,128,129],{},"La funzione Publish di Lovable aiuta a garantire che le policy RLS siano\nattive su tutte le tabelle e segnala quando non lo sono (ma non indica\nnecessariamente se sono sufficienti).",[10,131,132,133,113],{},"Quel vuoto ha una risposta nella documentazione attuale, che nomina le regole di\naccesso che fanno passare tutti fra le cose che la revisione del database\nsegnala. Niente in questo articolo mette alla prova quell’affermazione. Se la\nvuoi verificare, crea una tabella usa e getta con una policy che fa passare\ntutti e guarda se la scansione la nomina. La versione lunga del CVE sta in\n",[44,134,136],{"href":135},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro",[22,138,140],{"id":139},"cosa-una-scansione-dallinterno-non-può-dimostrare","Cosa una scansione dall’interno non può dimostrare",[10,142,143],{},"Se la tua app online consegna righe a qualcuno che non ha fatto il login.",[10,145,146],{},"Una serratura può essere montata, registrata e corretta sul disegno, e la porta\naprirsi lo stesso. Una policy è una dichiarazione su cosa dovrebbe succedere;\nquello che decide cosa succede è una richiesta. Tre modi in cui una regola\nrisulta presente e la tabella risponde comunque:",[148,149,150,159,162],"ul",{},[151,152,153,154,158],"li",{},"La policy fa passare tutti. Scritta come ",[155,156,157],"code",{},"using (true)",", è una policy valida,\nsoddisfa il requisito che ne esista una, e restituisce ogni riga a ogni\nchiamante.",[151,160,161],{},"La policy copre la lettura e nient’altro. Il select viene controllato, insert,\nupdate e delete non sono mai stati scritti, quindi chiunque può scrivere in\nuna tabella che nessuno può leggere per intero.",[151,163,164],{},"La condizione corrisponde a più persone di quante doveva. Doveva nominare un\ncliente solo e nomina ogni visitatore con la sessione aperta, o ogni\nvisitatore.",[10,166,167,168,171],{},"Ora la parte che decide come leggere un risultato verde. ",[17,169,170],{},"Da fuori, quei tre\ncasi e una tabella senza nessuna protezione danno la stessa risposta",", cioè\nrighe. I tuoi utenti non li distinguono. Nemmeno chiunque altro apra la tua app.",[56,173],{"alt":174,"caption":175,"src":176},"Una catena da sinistra a destra: una persona, una freccia verso una pagina pubblicata, una freccia verso un database e una freccia rossa verso un pannello con tre righe di dati. Lungo la linea non compare nessuna chiave e nessun lucchetto. Sotto la pagina, disegnata in tono tenue e collegata a nulla, c’è una scatola di progetto con un database, un documento, un segno di codice e una pila di righe.","La richiesta che lo decide, e le righe con cui è tornata. Il progetto sta sotto la pagina e non tocca la linea in nessun punto, ed è per questo che niente di quello che contiene può rispondere di quello che è successo qui.","\u002Fblog\u002Flovable-security-scan\u002Fthe-request-that-decides-1600x560.png",[10,178,179,180,183,184,113],{},"Fra il 12 e il 14 agosto 2026 abbiamo passato gli stessi nove controlli esterni\nsu 30.998 app online, e 18.554 di quelle erano pubblicate su Lovable. Fra le app\nLovable che nominavano un progetto Supabase, 3.553 ci hanno risposto in modo\nabbastanza chiaro da poter essere giudicate, e ",[17,181,182],{},"2.017 di quelle hanno restituito\nrighe a una richiesta che non portava nessun login",". Il metodo e ogni\ndenominatore stanno ",[44,185,187],{"href":186},"\u002Fresearch\u002Fvibe-coded-app-security-2026","nel rapporto",[10,189,190],{},"Una nota di onestà su quel numero. Noi stavamo sul marciapiede, e non abbiamo\nnessuna vista dentro quei progetti. Possiamo riferire cosa hanno risposto 2.017\napp pubblicate. Non possiamo riferire quante di quelle avevano fatto partire una\nscansione, né cosa gli avesse detto.",[10,192,193,194,198],{},"La tua app risponde alla stessa domanda in una ventina di secondi, e non devi\ncrederci sulla parola su quale lato delle 2.017 si trovi:\n",[44,195,197],{"href":196},"\u002Fsecurity-scanner","scansiona la tua app",". La scansione chiede a ogni tabella il\nnumero di righe che riceverebbe un chiamante senza login, legge il numero e si\nferma lì, senza tirare fuori una sola riga.",[22,200,202],{"id":201},"cosa-una-scansione-da-fuori-non-può-vedere","Cosa una scansione da fuori non può vedere",[10,204,205],{},"Abbassare la maniglia non ti dice niente su una stanza senza porta sulla strada,\ne di quelle ce ne sono quattro.",[10,207,208,209,212,213,216,217,220,221,224],{},"Il tuo ",[17,210,211],{},"albero delle dipendenze npm"," non sta nella pagina che scarica un\nbrowser. Il tuo ",[17,214,215],{},"codice lato server",", comprese le edge function e la questione\nse una route controlli chi sta chiamando, gira in un posto che non raggiungiamo\nmai. Una ",[17,218,219],{},"tabella che il tuo front-end non nomina mai"," per noi è invisibile,\nperché troviamo i nomi delle tabelle nel codice che la tua app consegna più un\nbreve elenco di nomi comuni: una tabella che nel browser non compare e che\nnessuno indovinerebbe non viene interrogata. E un ",[17,222,223],{},"server MCP"," non è qualcosa\nche una richiesta di pagina trovi.",[10,226,227],{},"Le due scansioni di Lovable fra loro leggono tutte e quattro. La nostra scrive\n\"Non è stato possibile controllare\" quando non ha potuto rispondere a una\ndomanda, invece di una spunta.",[229,230,231,247],"table",{},[232,233,234],"thead",{},[235,236,237,241,244],"tr",{},[238,239,240],"th",{},"Di cosa si tratta",[238,242,243],{},"Scansione Lovable, interna",[238,245,246],{},"Una scansione da fuori",[248,249,250,262,273,284,293,302,311,320],"tbody",{},[235,251,252,256,259],{},[253,254,255],"td",{},"Row level security disattivato su una tabella",[253,257,258],{},"Sì",[253,260,261],{},"Solo dall’effetto",[235,263,264,267,270],{},[253,265,266],{},"Una policy che fa passare tutti",[253,268,269],{},"Sì, secondo la sua doc",[253,271,272],{},"Sì, dalle righe",[235,274,275,278,281],{},[253,276,277],{},"Cosa consegna la tua app pubblicata a uno sconosciuto",[253,279,280],{},"No",[253,282,283],{},"Sì, è tutto il lavoro",[235,285,286,289,291],{},[253,287,288],{},"Le tue dipendenze npm",[253,290,258],{},[253,292,280],{},[235,294,295,298,300],{},[253,296,297],{},"Codice lato server e autenticazione delle edge function",[253,299,258],{},[253,301,280],{},[235,303,304,307,309],{},[253,305,306],{},"Una tabella che il tuo front-end non nomina mai",[253,308,258],{},[253,310,280],{},[235,312,313,316,318],{},[253,314,315],{},"Quale chiave è finita nel codice che scaricano i visitatori",[253,317,258],{},[253,319,258],{},[235,321,322,325,328],{},[253,323,324],{},"Data del certificato, data del dominio e header di pagina",[253,326,327],{},"Non nel suo elenco",[253,329,258],{},[10,331,332,333,113],{},"La riga su cosa consegna la tua app pubblicata a uno sconosciuto è il motivo per\nfarle tutte e due, ed è la riga attorno a cui la nostra scansione è costruita.\nLa versione generale di dove si ferma la vista da fuori sta in\n",[44,334,336],{"href":335},"\u002Fblog\u002Fvibe-coding-security-scanner","cosa si perde una scansione da URL",[22,338,340],{"id":339},"tutte-e-due-e-in-questordine","Tutte e due, e in quest’ordine",[10,342,343],{},"La scansione dall’interno prima di pubblicare, quella da fuori dopo, perché\nquesto è l’ordine in cui le due cose accadono.",[345,346,347,353,359,364],"ol",{},[151,348,349,352],{},[17,350,351],{},"Lascia partire la Quick scan alla pubblicazione, e poi leggila."," Sono\npochi secondi, e succede comunque. Passare oltre la finestra è il modo più\ncomune in cui un risultato Critical arriva in produzione.",[151,354,355,358],{},[17,356,357],{},"Avvia una Deep scan prima che qualcosa di reale vada online",", e di nuovo\ndopo aver aggiunto il login, i pagamenti o qualsiasi tabella che contenga\npersone. Da sola non parte.",[151,360,361],{},[17,362,363],{},"Pubblica.",[151,365,366,369,370,113],{},[17,367,368],{},"Scansiona l’indirizzo pubblicato da fuori."," La nostra legge la tua app\nonline come farebbe un visitatore, richiede una ventina di secondi, non ha\nbisogno di un account e nomina i controlli che non è riuscita a finire:\n",[44,371,197],{"href":196},[10,373,374],{},"In quella sequenza c’è un buco, ed è quello con cui conviene fare i conti. La\nQuick scan gira quando pubblichi. La maggior parte di quello che apre una\ntabella non passa affatto dalla pubblicazione: cambi un’impostazione nel\npannello Supabase, accetti a mezzanotte una policy che un assistente ti ha\nscritto in una finestra di chat, crei una tabella stamattina e lo schermo che la\nlegge esce giovedì. Niente di tutto questo è una pubblicazione, quindi niente di\ntutto questo avvia una scansione, e la Deep scan non sarebbe comunque mai\npartita da sola.",[56,376],{"alt":377,"caption":378,"src":379},"Una linea del tempo orizzontale con tre punti turchese, ciascuno collegato verso l’alto a una lente d’ingrandimento dentro un cerchio. Fra il secondo e il terzo c’è un punto ambra collegato verso il basso a un interruttore di impostazioni, e da lì la linea diventa ambra fino alla fine, passando dritta sotto la terza lente.","Ogni pubblicazione avvia una scansione. Un’impostazione cambiata nel pannello Supabase non è una pubblicazione, e l’ambra prosegue oltre quella successiva, perché quella scansione legge il progetto e non la tabella.","\u002Fblog\u002Flovable-security-scan\u002Fwhen-each-one-runs-1600x600.png",[10,381,382,386,387,390],{},[44,383,385],{"href":384},"\u002Fpricing","Reeve Monitor"," fa la metà esterna nei giorni in cui non ti viene in\nmente. Ripassa tutti e nove i controlli ogni ora su un massimo di tre app,\nguarda se la tua app risponde almeno, ti dice quando un risultato ",[17,388,389],{},"cambia","\ninvece di aspettare che vada tu a guardare, e manda un rapporto a fine mese.",[22,392,394],{"id":393},"leggere-un-risultato-verde","Leggere un risultato verde",[10,396,397],{},"Un risultato pulito vuol dire che ogni domanda che quella scansione poteva porre\nè tornata pulita il giorno in cui l’hai fatta. Vale qualcosa, e non è un verdetto\nsulla tua app.",[10,399,400],{},"Lovable mette la stessa riserva nella propria documentazione: gli strumenti\naiutano a individuare problemi di sicurezza comuni e non possono garantire una\nsicurezza completa. Anche la nostra se la porta dietro, perché un controllo\nesterno automatico non è un audit e un elenco di risultati vuoto non è una\ngaranzia.",[10,402,403,404,407],{},"L’unica regola da tenere per quando le due non coincidono: ",[17,405,406],{},"se la scansione\ndall’interno è pulita e una da fuori dice che una tabella ha risposto a una\nrichiesta senza login, agisci sulla risposta da fuori."," È la risposta che\nricevono i tuoi utenti, ed è quella che riceve chiunque altro. Vai a leggere la\npolicy di quella tabella.",[10,409,410,411,415,416,113],{},"Se la tua app sta su Supabase, la guida in parole semplici per questa\npiattaforma è\n",[44,412,414],{"href":413},"\u002Fis-your-lovable-app-safe","la tua app Lovable è sicura",", e i controlli scritti\ncome comandi da eseguire tu stanno in\n",[44,417,419],{"href":418},"\u002Fblog\u002Fsupabase-security-checker","il verificatore di sicurezza Supabase",[22,421,423],{"id":422},"cosa-fare-questa-settimana","Cosa fare questa settimana",[425,426,427],"key-takeaways",{},[148,428,429,432,435,438,441,449],{},[151,430,431],{},"Leggi il risultato della Quick scan alla pubblicazione invece di passarci oltre, e tratta un’etichetta Critical come qualcosa da sistemare prima che l’app esca.",[151,433,434],{},"Avvia una Deep scan a mano. Da sola non parte, quindi un progetto in cui non ne è mai partita una non ha mai avuto il codice letto.",[151,436,437],{},"Dopo aver pubblicato, scansiona l’indirizzo online da fuori. È l’unico controllo che fa la richiesta che fa uno sconosciuto.",[151,439,440],{},"Leggi la policy di ogni tabella che contiene persone. Una che fa passare tutti lascia la tabella aperta mentre il pannello la dà per protetta.",[151,442,443,444,448],{},"Controlla che la chiave nella tua app sia quella pubblicabile. ",[44,445,447],{"href":446},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quali chiavi API sono sicure nel front-end"," spiega come distinguerle.",[151,450,451],{},"Quando le risposte dall’interno e da fuori si contraddicono, i tuoi utenti ricevono quella da fuori.",[10,453,454,455,459],{},"Se la tua app Lovable usa Supabase, apri una finestra di navigazione in incognito\ne scorri l’elenco sotto Authentication e Policies prima di venerdì.\n",[44,456,458],{"href":457},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Chiunque può leggere il tuo database Supabase","\nè lo stesso test scritto come comandi da incollare in un terminale.",{"title":461,"searchDepth":462,"depth":462,"links":463},"",3,[464,466,467,468,469,470,471,472,473],{"id":24,"depth":465,"text":25},2,{"id":63,"depth":465,"text":64},{"id":91,"depth":465,"text":92},{"id":116,"depth":465,"text":117},{"id":139,"depth":465,"text":140},{"id":201,"depth":465,"text":202},{"id":339,"depth":465,"text":340},{"id":393,"depth":465,"text":394},{"id":422,"depth":465,"text":423},"Basi della sicurezza","\u002Fblog\u002Flovable-security-scan\u002Fcover-1200x630.png","Un pannello di rapporto con una colonna di spunte e, dietro, un database che esce dal bordo dell’immagine con delle righe che scivolano via.","Scansione di sicurezza Lovable: cosa controllano Quick scan e Deep scan, quando parte ciascuno, e l’unica cosa che nessuna scansione dall’interno dimostra.",false,"md",[481,483,486,489,492],{"q":25,"a":482},"Sì, e le scansioni sono due. La Quick scan parte da sola a ogni pubblicazione e finisce in pochi secondi, coprendo le regole di accesso del tuo database, le tue dipendenze npm e qualsiasi server MCP che la tua app espone senza autenticazione. La Deep scan legge tutto il codice della tua app e devi avviarla tu dalla vista Security del progetto. Sono entrambe gratuite, ed entrambe leggono il tuo progetto invece della tua app pubblicata.",{"q":484,"a":485},"Qual è la differenza tra Quick scan e Deep scan?","Velocità e profondità. La Quick scan esegue una serie fissa di controlli in pochi secondi, automaticamente alla pubblicazione, e copre le impostazioni del database, le dipendenze e l’esposizione MCP. La Deep scan comprende tutto quello della Quick scan e poi legge il codice della tua app cercando problemi legati alla tua logica e ai tuoi dati: controllo degli accessi, endpoint non autenticati, injection, credenziali trapelate, pagamenti, sicurezza degli account e dati personali esposti. La Deep scan non parte da sola mentre lavori, quindi un progetto in cui non ne è mai partita una non ha mai avuto il codice letto.",{"q":487,"a":488},"Basta la scansione di sicurezza di Lovable?","È un controllo vero e vede cose che nessuno strumento esterno può vedere, come il tuo albero delle dipendenze e una tabella che il tuo front-end non nomina mai. Quello che non può fare è la richiesta che fanno i tuoi visitatori. Una policy può esistere, sembrare valida e restituire lo stesso tutte le righe, e l’unica cosa che lo risolve è interrogare la tua app pubblicata da fuori senza login. Lovable dice la stessa cosa nella propria documentazione: gli strumenti aiutano a individuare problemi di sicurezza comuni e non possono garantire una sicurezza completa.",{"q":490,"a":491},"Perché uno scanner esterno trova cose che la scansione di Lovable ha lasciato passare?","Perché le due leggono oggetti diversi. Una scansione dall’interno legge il tuo progetto: lo schema, le policy, l’albero delle dipendenze, il codice. Una scansione da fuori legge quello che l’app pubblicata consegna a uno sconosciuto senza login. Da fuori, una tabella senza nessuna protezione e una tabella con una policy che fa passare tutti danno la stessa risposta, cioè righe. Quella risposta è quella che ricevono davvero i tuoi utenti e chiunque altro, quindi quando le due si contraddicono è quella su cui agire.",{"q":493,"a":494},"Mi servono tutte e due?","Rispondono a domande diverse, quindi farne una non sostituisce l’altra. L’ordine utile è l’ordine in cui le due cose accadono: lascia partire la Quick scan alla pubblicazione, avvia una Deep scan prima che qualcosa di reale vada online e dopo aver aggiunto il login, i pagamenti o una tabella con delle persone dentro, poi scansiona l’indirizzo pubblicato da fuori. Una scansione da fuori richiede una ventina di secondi e non serve un account.","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",[497,498,499,500,501,502,503,504,505],"scansione di sicurezza lovable","lovable security scan","lovable deep scan","lovable quick scan","lovable controlla la sicurezza","lovable rls","controllo lovable prima di pubblicare","revisione di sicurezza lovable","basta la scansione di lovable",{},true,"Scansione di sicurezza Lovable: cosa non dimostra","\u002Fblog\u002Flovable-security-scan","2026-09-24",{"title":5,"description":477},"blog\u002Flovable-security-scan",[514,515,516],"La scansione di sicurezza di Lovable in realtà sono due scansioni, entrambe gratuite: una Quick scan che parte da sola a ogni pubblicazione, e una Deep scan che avvii tu e che legge tutto il codice della tua app.","Tutte e due leggono il tuo progetto dall’interno. Nessuna delle due fa la richiesta che fa uno sconosciuto, quindi nessuna può dimostrare cosa consegna la tua app pubblicata.","Delle 3.553 app Lovable il cui database Supabase abbiamo potuto interrogare da fuori, 2.017 hanno risposto a una richiesta senza login. Fai partire la scansione dall’interno prima di pubblicare e una da fuori dopo.","m40QOWbSClDjQGZfzmhyRKm6dr3BwuSxqNImVfbkajk",[519,525,531,537,543,549,555,561,567,573,579,585,591,598,604,610,615,621,622,628,634,639,645,651,657,663,669,675,681,687,693,699,705,711,717,723,728,733,739,745,751,757,763,769,775,781,787,793,799,805,811,817,823,828,833,839,845,850,855,861],{"path":520,"title":521,"description":522,"published":523,"category":474,"image":524,"draft":478},"\u002Fblog\u002Fbase44-security-scan","Scansione di sicurezza Base44: ciò che vede solo lei","La scansione di sicurezza Base44 controlla sette tipi di problema dall’interno. Ecco la metà che legge e che nessun altro legge, e quella che non guarda mai.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":526,"title":527,"description":528,"published":529,"category":474,"image":530,"draft":478},"\u002Fblog\u002Fapi-key-leaked-what-to-do","La tua chiave API è trapelata. L'ordine in cui muoverti","Una chiave API è trapelata e non sai da cosa cominciare. Non tutte le chiavi nel frontend lo sono, e l'ordine conta più della velocità.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":532,"title":533,"description":534,"published":535,"category":474,"image":536,"draft":478},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" senza disattivare RLS","\"Infinite recursion detected in policy for relation\" significa che la tua policy ha interrogato la tabella che protegge. Ecco come rompere il cerchio.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":538,"title":539,"description":540,"published":541,"category":474,"image":542,"draft":478},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" su Supabase, e la correzione sbagliata","\"No API key found in request\" significa che la tua richiesta è arrivata a Supabase senza chiave. Quasi tutte le risposte indicano le regole del database.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":544,"title":545,"description":546,"published":547,"category":474,"image":548,"draft":478},"\u002Fblog\u002Fis-base44-safe","Base44 è sicuro? Cosa abbiamo trovato in 5.442 app","Base44 è sicuro? Abbiamo passato nove controlli su 5.442 app Base44 online. Quasi tutte hanno preso B, per motivi che il proprietario non ha mai scelto.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":550,"title":551,"description":552,"published":553,"category":474,"image":554,"draft":478},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Nascondere una chiave API: spostala in una Edge Function Supabase","Nascondere una chiave API vuol dire toglierla dal browser, e una Edge Function Supabase è il posto più piccolo dove metterla. Due passaggi contano di più.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":556,"title":557,"description":558,"published":559,"category":474,"image":560,"draft":478},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Il tuo file .env è esposto? I dodici percorsi da provare","Il tuo file .env è esposto sul tuo server web? Dodici indirizzi te lo dicono, e una risposta significa che tutto quello che contiene è già pubblico.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":562,"title":563,"description":564,"published":565,"category":474,"image":566,"draft":478},"\u002Fblog\u002Fis-v0-safe","Sicurezza di v0: tutte le 1.790 app v0 analizzate hanno preso A","La sicurezza di v0 misurata su 1.790 app v0 online: tutte hanno preso A. Solo 17 nominavano un database, ed è soprattutto questo che misura quella A.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":568,"title":569,"description":570,"published":571,"category":474,"image":572,"draft":478},"\u002Fblog\u002Fis-bolt-safe","Bolt è sicuro? Cosa abbiamo trovato in 1.123 app Bolt","Bolt è sicuro? Abbiamo passato 1.123 app Bolt online per nove controlli. L’hosting era pulito. I rilievi erano chiavi e tabelle aperte dentro le app.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":574,"title":575,"description":576,"published":577,"category":474,"image":578,"draft":478},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase è down o è la tua app? Come capirlo","Supabase è down o è la tua app? Un progetto in pausa, un database pieno e un tuo errore sembrano la stessa cosa. Quattro controlli li separano.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":580,"title":581,"description":582,"published":583,"category":474,"image":584,"draft":478},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase crittografa i miei dati? Sì. Ecco da cosa protegge","Supabase crittografa i dati? Sì: AES-256 a riposo, TLS in transito, SOC 2 e ISO 27001. Cosa copre ciascuno, e la fuga di dati che nessuno di questi ferma.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":586,"title":587,"description":588,"published":589,"category":474,"image":590,"draft":478},"\u002Fblog\u002Fsupabase-free-plan-limits","Supabase: prezzi e limiti del piano gratuito, uno per uno","Prezzi e limiti del piano gratuito di Supabase: 500 MB di database, 5 GB di egress e nessun backup. Cosa succede a ogni soglia e cosa cambia Pro a $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":592,"title":593,"description":594,"published":595,"category":596,"image":597,"draft":478},"\u002Fblog\u002Ftest-your-supabase-backup","Testa il tuo backup di Supabase prima del giorno in cui serve","Come testare il tuo backup di Supabase: ripristinarlo in un progetto di prova, contare le righe, accedere e cercare la riga che manca a un file troncato.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":599,"title":600,"description":601,"published":602,"category":596,"image":603,"draft":478},"\u002Fblog\u002Fsupabase-backup-github-action","Backup gratis di Supabase con una GitHub Action, e il tranello","Un backup di Supabase con una GitHub Action è gratis e va bene per molte app. Il workflow, la connection string giusta e l'egress di ogni esecuzione.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":605,"title":606,"description":607,"published":608,"category":596,"image":609,"draft":478},"\u002Fblog\u002Fdownload-your-supabase-backup","Perché non puoi scaricare il tuo backup di Supabase","Non puoi scaricare il tuo backup di Supabase su un progetto recente, perché la copia giornaliera è uno snapshot fisico. Come verificarlo e tenere una copia tua.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":611,"title":612,"description":613,"published":608,"category":474,"image":614,"draft":478},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\": il grant mancante","Dal 30 ottobre una nuova tabella di Supabase risponde \"permission denied for table\" finché non concedi l'accesso. Il grant della mail è metà della soluzione.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":616,"title":617,"description":618,"published":619,"category":474,"image":620,"draft":478},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint API aperto è un problema di sicurezza? Leggi il JSON","La tua scansione ha segnalato un endpoint API aperto. Quanto conti dipende da che cosa è tornato, e la maggior parte di quelli trovati era della piattaforma.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":509,"title":5,"description":477,"published":510,"category":474,"image":495,"draft":478},{"path":623,"title":624,"description":625,"published":626,"category":596,"image":627,"draft":478},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":632,"category":474,"image":633,"draft":478},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":135,"title":635,"description":636,"published":637,"category":474,"image":638,"draft":478},"Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":640,"title":641,"description":642,"published":643,"category":474,"image":644,"draft":478},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":646,"title":647,"description":648,"published":649,"category":474,"image":650,"draft":478},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":652,"title":653,"description":654,"published":655,"category":474,"image":656,"draft":478},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":658,"title":659,"description":660,"published":661,"category":474,"image":662,"draft":478},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":664,"title":665,"description":666,"published":667,"category":474,"image":668,"draft":478},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":670,"title":671,"description":672,"published":673,"category":474,"image":674,"draft":478},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":676,"title":677,"description":678,"published":679,"category":596,"image":680,"draft":478},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":682,"title":683,"description":684,"published":685,"category":596,"image":686,"draft":478},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":688,"title":689,"description":690,"published":691,"category":596,"image":692,"draft":478},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":694,"title":695,"description":696,"published":697,"category":474,"image":698,"draft":478},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":700,"title":701,"description":702,"published":703,"category":474,"image":704,"draft":478},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":706,"title":707,"description":708,"published":709,"category":474,"image":710,"draft":478},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":712,"title":713,"description":714,"published":715,"category":474,"image":716,"draft":478},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":718,"title":719,"description":720,"published":721,"category":474,"image":722,"draft":478},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":418,"title":724,"description":725,"published":726,"category":474,"image":727,"draft":478},"Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":335,"title":729,"description":730,"published":731,"category":474,"image":732,"draft":478},"Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":734,"title":735,"description":736,"published":737,"category":474,"image":738,"draft":478},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":740,"title":741,"description":742,"published":743,"category":474,"image":744,"draft":478},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":746,"title":747,"description":748,"published":749,"category":474,"image":750,"draft":478},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":752,"title":753,"description":754,"published":755,"category":596,"image":756,"draft":478},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":758,"title":759,"description":760,"published":761,"category":474,"image":762,"draft":478},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":764,"title":765,"description":766,"published":767,"category":596,"image":768,"draft":478},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":770,"title":771,"description":772,"published":773,"category":474,"image":774,"draft":478},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":776,"title":777,"description":778,"published":779,"category":474,"image":780,"draft":478},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":782,"title":783,"description":784,"published":785,"category":474,"image":786,"draft":478},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":788,"title":789,"description":790,"published":791,"category":474,"image":792,"draft":478},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":794,"title":795,"description":796,"published":797,"category":596,"image":798,"draft":478},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":800,"title":801,"description":802,"published":803,"category":596,"image":804,"draft":478},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":806,"title":807,"description":808,"published":809,"category":474,"image":810,"draft":478},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":812,"title":813,"description":814,"published":815,"category":474,"image":816,"draft":478},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":818,"title":819,"description":820,"published":821,"category":596,"image":822,"draft":478},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":457,"title":824,"description":825,"published":826,"category":474,"image":827,"draft":478},"Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":829,"title":830,"description":831,"published":826,"category":474,"image":832,"draft":478},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":834,"title":835,"description":836,"published":837,"category":474,"image":838,"draft":478},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":840,"title":841,"description":842,"published":843,"category":596,"image":844,"draft":478},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":111,"title":846,"description":847,"published":848,"category":474,"image":849,"draft":478},"Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":851,"title":852,"description":853,"published":848,"category":596,"image":854,"draft":478},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":856,"title":857,"description":858,"published":859,"category":596,"image":860,"draft":478},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":446,"title":862,"description":863,"published":859,"category":474,"image":864,"draft":478},"Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791618973726]