[{"data":1,"prerenderedAt":663},["ShallowReactive",2],{"blog-it-missing-security-headers":3,"blog-index-it":418},{"id":4,"title":5,"body":6,"category":374,"cover":375,"coverAlt":376,"description":377,"draft":378,"extension":379,"faq":380,"image":396,"keywords":397,"meta":405,"navigation":406,"ogTitle":407,"path":408,"published":409,"seo":410,"stem":411,"tldr":412,"updated":409,"__hash__":417},"blog_it\u002Fblog\u002Fmissing-security-headers.md","Intestazioni di sicurezza mancanti: quando contano",{"type":7,"value":8,"toc":362},"minimark",[9,13,21,30,35,38,41,44,47,51,54,57,63,70,73,76,83,87,90,179,192,196,199,202,207,210,215,227,231,234,237,252,261,265,268,283,293,296,308,312,349],[10,11,12],"p",{},"La scansione torna indietro e quasi tutte le righe sono verdi. Una è ambra:\nmancano alcune intestazioni di sicurezza del browser. È l’unica cosa colorata\ndella pagina, quindi sembra la prima di cui occuparsi.",[10,14,15,16,20],{},"Ecco la parte che la maggior parte dei consigli su questo tema sbaglia. ",[17,18,19],"strong",{},"Le\nintestazioni di sicurezza mancanti sono il rilievo che stampiamo più spesso e,\nda sole, non ti dicono quasi nulla su chi possa arrivare ai tuoi dati.","\nTrattarle come una violazione significa o sistemarle nel panico prima delle cose\nche davvero decidono chi legge il tuo database, o imparare che le righe ambra\nsono rumore, il che è peggio.",[10,22,23,24,29],{},"Tra il 12 e il 14 agosto 2026 abbiamo passato gli stessi nove controlli esterni\nsu 30.998 app in produzione costruite con Lovable, Bolt, v0, Replit e Base44.\nTra le app da cui questo controllo ha ottenuto una risposta, a 30.756 su 30.981\nmancava almeno un’intestazione. I numeri completi sono nel\n",[25,26,28],"a",{"href":27},"\u002Fresearch\u002Fvibe-coded-app-security-2026","nostro rapporto di scansione",".",[31,32,34],"h2",{"id":33},"le-intestazioni-di-sicurezza-mancanti-sono-un-problema","Le intestazioni di sicurezza mancanti sono un problema?",[10,36,37],{},"È una lacuna vera ed è quasi sempre la riga meno urgente del tuo rapporto.",[10,39,40],{},"Un’intestazione di sicurezza è una breve istruzione che il tuo server allega a\nogni pagina che invia, rivolta al browser di chi visita e non alla persona. Non\nlasciare che un altro sito metta questa pagina dentro una cornice. Non indovinare\nche tipo di file sia questo. Non passare il mio indirizzo completo quando\nqualcuno clicca verso l’esterno. Sono appunti per un aiutante che fa quello che\ngli dice qualunque sito.",[10,42,43],{},"Il resto del tuo rapporto parla di serrature. Se Row Level Security è attivo, se\nc’è una chiave segreta nel tuo codice, se un bucket di storage elenca il suo\ncontenuto: sono queste cose a decidere chi può arrivare ai tuoi dati. Gli\nappunti e le serrature si vogliono entrambi, e l’appunto che non hai mai scritto\nnon è il motivo per cui si perde un database.",[10,45,46],{},"La nostra valutazione la vede così. Un’intestazione mancante toglie cinque punti\nsu cento e non mette alcun tetto, quindi un’app il cui unico rilievo è questo\nesce con 95 e voto A.",[31,48,50],{"id":49},"cosa-abbiamo-trovato-su-30998-app","Cosa abbiamo trovato su 30.998 app",[10,52,53],{},"Le intestazioni mancanti sono comparse quasi ovunque, e si sono mosse a malapena\ncon il resto del rapporto.",[10,55,56],{},"25.821 di quelle app hanno ottenuto una risposta da tutti e nove i controlli, ed\nè il gruppo in cui \"non c’era nient’altro\" significa qualcosa. Tra queste, a\n25.606 mancava almeno un’intestazione e 215 le avevano tutte e cinque.",[58,59],"diagram",{"alt":60,"caption":61,"src":62},"Una griglia di quattro numeri. Le righe sono il rilievo sulle intestazioni, disegnato come una barra piena se presente e una barra vuota tratteggiata se manca. Le colonne sono il resto del rapporto, un segno di spunta per nulla trovato e una croce per qualcosa trovato. Riga in alto: 70 e 145. Riga in basso: 17.043 e 8.563.","Le app a cui mancavano intestazioni non avevano altro che non andasse più spesso di quelle che le avevano tutte e cinque.","\u002Fblog\u002Fmissing-security-headers\u002Fdoes-it-predict-anything-1600x900.png",[10,64,65,66,69],{},"Delle 25.606 app a cui mancava almeno un’intestazione, ",[17,67,68],{},"17.043 non avevano\nnient’altro che non andasse",". Due su tre. Era l’unico problema del loro\nrapporto.",[10,71,72],{},"Adesso leggi l’altra riga, che è la parte che ci ha sorpreso. Delle 215 app che\navevano tutte e cinque le intestazioni impostate, 145 avevano qualcos’altro che\nnon andava. È un tasso di problemi veri più alto che tra le app con intestazioni\nmancanti, non più basso.",[10,74,75],{},"Non abbiamo misurato il perché, e la lettura onesta è stretta: qualunque cosa\nqueste scansioni abbiano trovato, il rilievo sulle intestazioni non l’ha\nprevisto. Un’app con un insieme perfetto di intestazioni non era un’app più\nsicura nei nostri dati. La spiegazione più probabile è che impostare le\nintestazioni implichi che qualcuno abbia configurato un hosting vero, il che di\nsolito implica un’app più grande con più cose da sbagliare, ma è un’ipotesi e\nnon l’abbiamo verificata.",[10,77,78,79,29],{},"Se vuoi vedere quali di queste righe produce la tua app, la scansione è\ngratuita, richiede circa 20 secondi e non serve alcun account:\n",[25,80,82],{"href":81},"\u002Fsecurity-scanner","scansiona la tua app",[31,84,86],{"id":85},"cosa-fa-davvero-ogni-intestazione","Cosa fa davvero ogni intestazione",[10,88,89],{},"Ognuna spegne un comportamento del browser che è attivo di default.",[91,92,93,109],"table",{},[94,95,96],"thead",{},[97,98,99,103,106],"tr",{},[100,101,102],"th",{},"Intestazione",[100,104,105],{},"Cosa dice al browser",[100,107,108],{},"Cosa consente la sua assenza",[110,111,112,127,140,153,166],"tbody",{},[97,113,114,121,124],{},[115,116,117],"td",{},[118,119,120],"code",{},"Content-Security-Policy",[115,122,123],{},"Da quali posti questa pagina può caricare codice e stili",[115,125,126],{},"Uno script iniettato può mandare dati dove vuole",[97,128,129,134,137],{},[115,130,131],{},[118,132,133],{},"Strict-Transport-Security",[115,135,136],{},"Torna sempre in HTTPS, mai in HTTP semplice",[115,138,139],{},"Una visita su una rete non fidata può essere spinta giù a HTTP semplice",[97,141,142,147,150],{},[115,143,144],{},[118,145,146],{},"X-Frame-Options",[115,148,149],{},"Non lasciare che un altro sito mostri questa pagina dentro una cornice",[115,151,152],{},"La tua pagina può essere caricata in modo invisibile dentro quella di un altro",[97,154,155,160,163],{},[115,156,157],{},[118,158,159],{},"X-Content-Type-Options",[115,161,162],{},"Fidati del tipo di file che ti ho dato e non indovinarlo dal contenuto",[115,164,165],{},"Un file caricato da qualcuno può essere servito come un tipo di file diverso",[97,167,168,173,176],{},[115,169,170],{},[118,171,172],{},"Referrer-Policy",[115,174,175],{},"Quanta parte di questo indirizzo passare quando qualcuno clicca verso l’esterno",[115,177,178],{},"URL complete, con dentro tutto quello che contengono, arrivano a server di terzi",[10,180,181,182,184,185,188,189,191],{},"Due di queste si sovrappongono, e lo scanner ne tiene conto. Una\n",[118,183,120],{}," che contiene ",[118,186,187],{},"frame-ancestors"," fa lo stesso lavoro di\n",[118,190,146],{},", quindi il nostro controllo ne conta una qualsiasi delle due e\nnon le pretende entrambe.",[31,193,195],{"id":194},"quando-unintestazione-mancante-è-tutto-il-problema","Quando un’intestazione mancante è tutto il problema",[10,197,198],{},"Quando la tua app ha qualcosa che vale la pena cliccare mentre si è loggati.",[10,200,201],{},"È il caso del clickjacking, ed è l’unico che funziona senza nessun altro errore.\nQualcuno carica la tua app dentro una cornice invisibile su una pagina che\ncontrolla e mette i propri pulsanti sopra i tuoi, così chi è già loggato clicca\nsu quella che sembra la sua pagina e colpisce invece un comando tuo: il pulsante\nche cancella un account, approva un bonifico o cambia un indirizzo email.",[58,203],{"alt":204,"caption":205,"src":206},"Due righe. Nella prima una pagina viaggia verso destra e una barra la ferma prima che raggiunga un pannello vuoto e tratteggiato. Nella seconda non c’è alcuna barra, e la pagina è disegnata piccola dentro l’altro pannello, con un puntatore del mouse sopra il suo pulsante.","Con l’intestazione il browser si rifiuta di disegnare la tua pagina dentro un altro sito. Senza, è una cosa perfettamente prevista.","\u002Fblog\u002Fmissing-security-headers\u002Floaded-inside-another-page-1600x790.png",[10,208,209],{},"Chi visita è loggato, quindi l’azione porta con sé la sua sessione. Non serve\nche nulla del tuo database sia configurato male. A rendere possibile la cosa è\nche al browser non è mai stato detto di rifiutare.",[10,211,212,214],{},[118,213,172],{}," ha una versione più piccola della stessa forma. Se una tua\npagina in sessione porta qualcosa di identificativo nell’URL e rimanda a un\nhosting di immagini o a uno script di analytics, l’indirizzo intero viaggia con\nil clic. Chi gestisce quell’altro server vede dov’era il tuo utente.",[10,216,217,218,220,221,223,224,226],{},"Le altre tre sono condizionate. Contano quando qualcos’altro è già andato\nstorto, e il loro compito è tenerlo piccolo. Una ",[118,219,120],{},"\nlimita cosa uno script iniettato può fare con il suo accesso.\n",[118,222,159],{}," conta se degli sconosciuti possono caricarti file.\n",[118,225,133],{}," copre chi usa la tua app su una rete che non\ncontrolla.",[31,228,230],{"id":229},"mi-servono-le-intestazioni-di-sicurezza","Mi servono le intestazioni di sicurezza?",[10,232,233],{},"Sì. Costano poco, e vengono dopo i rilievi che decidono chi può leggere il tuo\ndatabase.",[10,235,236],{},"L’ordine che discende dalla misura qui sopra: prima tutto quello che nel tuo\nrapporto è critico o alto, le intestazioni dopo. Se nel tuo rapporto c’è solo\nquesta riga, come per 17.043 delle app che abbiamo scansionato, allora le\nintestazioni stanno in cima alla tua lista per esclusione.",[10,238,239,240,243,244,247,248,251],{},"Due delle cinque non costano nulla da mettere a posto.\n",[118,241,242],{},"X-Content-Type-Options: nosniff"," e\n",[118,245,246],{},"Referrer-Policy: strict-origin-when-cross-origin"," sono una riga ciascuna, non\nhanno un valore sbagliato da scegliere e non possono rompere un’app che\nfunziona. Anche ",[118,249,250],{},"X-Frame-Options: DENY"," è una riga, e vale la pena guardarla\nprima se incorpori la tua app da qualche parte di proposito.",[10,253,254,256,257,260],{},[118,255,120],{}," è quella che richiede lavoro vero. Un primo tentativo\ndi solito blocca qualcosa che serviva alla tua stessa pagina, e il sintomo è una\nfunzione che smette di funzionare senza dire niente. Mandala in produzione come\n",[118,258,259],{},"Content-Security-Policy-Report-Only",", che ti dice cosa avrebbe bloccato senza\nbloccare nulla, e leggi una settimana di rapporti prima di attivarla.",[31,262,264],{"id":263},"come-aggiungerle","Come aggiungerle",[10,266,267],{},"In ciò che serve davvero la tua app a internet, che spesso non è il posto dove\nla costruisci.",[10,269,270,271,274,275,278,279,282],{},"La maggior parte dei builder distribuisce su un hosting che è padrone della\nrisposta, quindi l’impostazione vive lì. Su Vercel è ",[118,272,273],{},"headers"," dentro\n",[118,276,277],{},"vercel.json",". Su Netlify e Cloudflare Pages è un file ",[118,280,281],{},"_headers"," nella radice\ndi quello che pubblichi. Dietro il proxy di Cloudflare è una Transform Rule. Se\ngestisci un server tuo, è la tua configurazione nginx o Caddy.",[284,285,287],"callout",{"type":286},"warn",[10,288,289,292],{},[17,290,291],{},"Se la tua app sta sul sottodominio del builder, potresti non poterle\nimpostare affatto."," È la piattaforma a mandare la risposta, le intestazioni\nsono una sua scelta, e non esiste nessun file che tu possa aggiungere per\nscavalcarle. Questa è una risposta vera, non una ricerca fatta male. Collegare un\ndominio tuo è ciò che ti dà un hosting da configurare e, finché non ne vuoi uno,\nquesto rilievo può tranquillamente restare nel tuo rapporto.",[10,294,295],{},"La cosa da sapere sulle intestazioni una volta impostate è che vanno via senza\nche nessuno le tocchi. Passare a un dominio tuo, mettere un proxy davanti,\ncambiare hosting, toccare la configurazione del framework: le intestazioni che\nhai aggiunto vivono in uno di quei posti, e ognuna di quelle mosse può\nlasciarsele indietro. Nulla te lo dice. La pagina continua a funzionare e\nl’impostazione non c’è più.",[10,297,298,299,303,304,29],{},"È per questo genere di cose che esiste ",[25,300,302],{"href":301},"\u002F#pricing","Reeve Monitor",". Ripassa il\ncontrollo completo ogni ora su un massimo di tre app, sorveglia la\nraggiungibilità ogni 60 secondi e ti avvisa quando un risultato cambia, invece\ndi aspettare che tu guardi. Monitor sorveglia e nient’altro, quindi se vuoi\nanche una copia del tuo database da qualche parte dove il tuo builder non\narriva, ",[25,305,307],{"href":306},"\u002Fsupabase-backups","quello è Care, e copre Supabase",[31,309,311],{"id":310},"cosa-fare-adesso","Cosa fare adesso",[313,314,315],"key-takeaways",{},[316,317,318,322,331,337,343,346],"ul",{},[319,320,321],"li",{},"Leggi prima il resto del rapporto. Se c’è qualcosa segnato come critico o alto, il lavoro è quello, e le intestazioni aspettano.",[319,323,324,325,327,328,330],{},"Metti oggi ",[118,326,242],{}," e ",[118,329,246],{},". Una riga ciascuna, niente da decidere, niente da rompere.",[319,332,333,334,336],{},"Metti ",[118,335,250],{}," se le persone fanno il login nella tua app e possono fare qualcosa di pesante con un solo clic.",[319,338,339,340,342],{},"Tieni ",[118,341,120],{}," per ultima e partì in modalità report-only, così scopri prima tu dei tuoi visitatori cosa rompe.",[319,344,345],{},"Se stai su un sottodominio di un builder senza impostazione per le intestazioni, lascia stare il rilievo. Non è ancora tuo.",[319,347,348],{},"Ricontrollale dopo che hai cambiato dominio, aggiunto un proxy o cambiato hosting. È allora che spariscono.",[10,350,351,352,356,357,361],{},"Le intestazioni valgono un pomeriggio tranquillo una volta che il resto del\nrapporto è pulito. Se preferisci percorrere tutta la lista in ordine, la\n",[25,353,355],{"href":354},"\u002Fchecklist","checklist di sicurezza in 10 minuti"," copre cosa spegnere in un’app\nappena lanciata, e\n",[25,358,360],{"href":359},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","i rilievi che davvero decidono chi legge il tuo database","\nsono i primi da togliere di mezzo.",{"title":363,"searchDepth":364,"depth":364,"links":365},"",3,[366,368,369,370,371,372,373],{"id":33,"depth":367,"text":34},2,{"id":49,"depth":367,"text":50},{"id":85,"depth":367,"text":86},{"id":194,"depth":367,"text":195},{"id":229,"depth":367,"text":230},{"id":263,"depth":367,"text":264},{"id":310,"depth":367,"text":311},"Basi della sicurezza","\u002Fblog\u002Fmissing-security-headers\u002Fcover-1200x630.png","L'elenco delle intestazioni che un sito restituisce con ogni pagina, quattro delle sue righe rigate e vuote dove starebbe un valore.","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.",false,"md",[381,384,387,390,393],{"q":382,"a":383},"La scansione dice che mancano intestazioni di sicurezza. La mia app è stata violata?","No. Un’intestazione mancante è un’impostazione che non è mai stata attivata, e non è la prova che sia successo qualcosa. Nel rilievo non c’è nessuno che sia arrivato ai tuoi dati o al tuo account. Descrive un’istruzione che il tuo sito potrebbe dare ai browser che lo visitano e che al momento non dà.",{"q":385,"a":386},"Quale intestazione di sicurezza dovrei mettere per prima?","X-Content-Type-Options e Referrer-Policy, perché sono entrambe una riga sola, nessuna delle due ha un valore sbagliato da scegliere e nessuna può rompere un’app che funziona. Poi X-Frame-Options, se le persone fanno il login nella tua app. Poi Strict-Transport-Security. Content-Security-Policy per ultima, perché è l’unica delle cinque che richiede vero ragionamento e l’unica che può impedire ai tuoi script di girare.",{"q":388,"a":389},"Sono sul dominio predefinito del mio builder e non c’è nessuna impostazione per le intestazioni. E adesso?","Lasciale stare. Quando la tua app viene servita da un sottodominio della piattaforma, le intestazioni di risposta sono una scelta della piattaforma e non tua, e non esiste nessun file che tu possa aggiungere per cambiarle. Collega un dominio tuo se vuoi il controllo su questo, perché è il dominio a permetterti di mettere un hosting tuo o un proxy davanti all’app. Fino ad allora, metti l’impegno sui rilievi che tocca a te sistemare.",{"q":391,"a":392},"Una Content-Security-Policy può rompere la mia app?","Sì, ed è il risultato normale di un primo tentativo. Una policy che non consente gli script inline fermerà gli script inline, compresi quelli generati dal tuo builder, e la pagina resta bianca o perde una funzione, con un errore visibile solo nella console del browser. Parti con Content-Security-Policy-Report-Only, che segnala cosa avrebbe bloccato senza bloccare nulla, e leggi i rapporti per una settimana prima di attivarla sul serio.",{"q":394,"a":395},"Le intestazioni di sicurezza aiutano se il mio database è leggibile da chiunque?","No. Le intestazioni sono istruzioni per i browser che visitano il tuo sito, e chi legge il tuo database direttamente non sta usando un browser né visitando il tuo sito. Quella richiesta va dritta al tuo fornitore di database e non tocca mai le tue pagine, quindi nessuna intestazione messa lì la riguarda. Quello lo decide Row Level Security.","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",[398,399,400,401,402,403,404],"intestazioni di sicurezza mancanti","content-security-policy mancante","x-frame-options mancante","mi servono le intestazioni di sicurezza","controllare intestazioni di sicurezza","strict-transport-security mancante","intestazioni di sicurezza mancanti problema",{},true,"Intestazioni di sicurezza mancanti: contano?","\u002Fblog\u002Fmissing-security-headers","2026-09-04",{"title":5,"description":377},"blog\u002Fmissing-security-headers",[413,414,415,416],"Le intestazioni di sicurezza mancanti sono il rilievo più comune che esista e, da sole, dicono quasi nulla su chi possa arrivare ai tuoi dati.","Abbiamo scansionato 30.998 app in produzione. Due su tre di quelle a cui mancavano intestazioni non avevano nient’altro che non andasse.","Vale comunque la pena sistemarle, e vengono dopo le cose che decidono chi può leggere il tuo database.","Su alcuni domini dei builder non puoi impostarle da solo, e lasciarle lì è una risposta ragionevole.","wHTp9OBH5dOU7G9UgqP6WnXI89rxwr-vdFD6npM7rFQ",[419,426,432,438,444,450,456,462,468,474,480,486,492,498,504,510,516,522,528,534,535,541,547,553,559,565,571,577,583,589,595,601,607,613,619,624,629,635,641,647,652,658],{"path":420,"title":421,"description":422,"published":423,"category":424,"image":425,"draft":378},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":427,"title":428,"description":429,"published":430,"category":374,"image":431,"draft":378},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":433,"title":434,"description":435,"published":436,"category":374,"image":437,"draft":378},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":439,"title":440,"description":441,"published":442,"category":374,"image":443,"draft":378},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":445,"title":446,"description":447,"published":448,"category":374,"image":449,"draft":378},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":451,"title":452,"description":453,"published":454,"category":374,"image":455,"draft":378},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":457,"title":458,"description":459,"published":460,"category":374,"image":461,"draft":378},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":463,"title":464,"description":465,"published":466,"category":374,"image":467,"draft":378},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":469,"title":470,"description":471,"published":472,"category":374,"image":473,"draft":378},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":475,"title":476,"description":477,"published":478,"category":424,"image":479,"draft":378},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":481,"title":482,"description":483,"published":484,"category":424,"image":485,"draft":378},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":487,"title":488,"description":489,"published":490,"category":424,"image":491,"draft":378},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":493,"title":494,"description":495,"published":496,"category":374,"image":497,"draft":378},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":499,"title":500,"description":501,"published":502,"category":374,"image":503,"draft":378},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":505,"title":506,"description":507,"published":508,"category":374,"image":509,"draft":378},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":511,"title":512,"description":513,"published":514,"category":374,"image":515,"draft":378},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":517,"title":518,"description":519,"published":520,"category":374,"image":521,"draft":378},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":523,"title":524,"description":525,"published":526,"category":374,"image":527,"draft":378},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":529,"title":530,"description":531,"published":532,"category":374,"image":533,"draft":378},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":408,"title":5,"description":377,"published":409,"category":374,"image":396,"draft":378},{"path":536,"title":537,"description":538,"published":539,"category":374,"image":540,"draft":378},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":542,"title":543,"description":544,"published":545,"category":374,"image":546,"draft":378},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":548,"title":549,"description":550,"published":551,"category":424,"image":552,"draft":378},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":554,"title":555,"description":556,"published":557,"category":374,"image":558,"draft":378},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":560,"title":561,"description":562,"published":563,"category":424,"image":564,"draft":378},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":566,"title":567,"description":568,"published":569,"category":374,"image":570,"draft":378},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":572,"title":573,"description":574,"published":575,"category":374,"image":576,"draft":378},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":578,"title":579,"description":580,"published":581,"category":374,"image":582,"draft":378},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":584,"title":585,"description":586,"published":587,"category":374,"image":588,"draft":378},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":590,"title":591,"description":592,"published":593,"category":424,"image":594,"draft":378},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":596,"title":597,"description":598,"published":599,"category":424,"image":600,"draft":378},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":602,"title":603,"description":604,"published":605,"category":374,"image":606,"draft":378},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":608,"title":609,"description":610,"published":611,"category":374,"image":612,"draft":378},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":614,"title":615,"description":616,"published":617,"category":424,"image":618,"draft":378},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":359,"title":620,"description":621,"published":622,"category":374,"image":623,"draft":378},"Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":625,"title":626,"description":627,"published":622,"category":374,"image":628,"draft":378},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":630,"title":631,"description":632,"published":633,"category":374,"image":634,"draft":378},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":636,"title":637,"description":638,"published":639,"category":424,"image":640,"draft":378},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":642,"title":643,"description":644,"published":645,"category":374,"image":646,"draft":378},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":648,"title":649,"description":650,"published":645,"category":424,"image":651,"draft":378},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":653,"title":654,"description":655,"published":656,"category":424,"image":657,"draft":378},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":659,"title":660,"description":661,"published":656,"category":374,"image":662,"draft":378},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150956080]