[{"data":1,"prerenderedAt":924},["ShallowReactive",2],{"blog-it-move-a-secret-to-an-edge-function":3,"blog-index-it":572},{"id":4,"title":5,"body":6,"category":527,"cover":528,"coverAlt":529,"description":530,"draft":531,"extension":532,"faq":533,"image":550,"keywords":551,"meta":560,"navigation":561,"ogTitle":562,"path":563,"published":564,"seo":565,"stem":566,"tldr":567,"updated":564,"__hash__":571},"blog_it\u002Fblog\u002Fmove-a-secret-to-an-edge-function.md","Nascondere una chiave API: spostala in una Edge Function Supabase",{"type":7,"value":8,"toc":513},"minimark",[9,13,29,32,37,40,53,56,62,66,69,72,80,84,87,162,171,201,221,225,228,244,247,257,263,268,272,275,282,292,313,316,320,323,347,350,354,357,360,378,381,388,392,395,408,411,419,428,432,435,453,459,472,476,505],[10,11,12],"p",{},"Ogni guida su una chiave API finita in giro si chiude allo stesso punto: spostala\nsu un server. Poi si ferma. Ti resta un'app costruita in Lovable, Bolt o Cursor,\nnessun server all'orizzonte, e una frase che dà per scontato che tu sappia già\ncosa fare dopo.",[10,14,15,16,20,21,28],{},"Ecco la parte che guida dopo guida lascia fuori. ",[17,18,19],"strong",{},"Spostare la chiave in una Edge\nFunction Supabase la toglie dalla tua pagina, e da solo questo non impedisce a\nuno sconosciuto di usarla."," La documentazione di Supabase dice perché: il\ncontrollo che una function in produzione esegue di default\n",[22,23,27],"a",{"href":24,"rel":25},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Ffunctions\u002Fauth-headers",[26],"nofollow","accetta anche la tua chiave pubblica",",\ne la tua chiave pubblica sta nel tuo frontend, a disposizione di chi voglia\ncopiarla. Nascondere la chiave è la metà semplice. Dell'altra metà non scrive\nnessuno: decidere a chi risponde la tua nuova function.",[10,30,31],{},"Pensa alla chiave come al passe-partout di un magazzino. Adesso è attaccato\ndentro la vetrina, dove lo legge chiunque si fermi. Una Edge Function è un\nretrobottega con uno sportello: la chiave va lì dentro, e i visitatori chiedono\nallo sportello invece di entrare e servirsi. Che sia un miglioramento dipende da\nper chi si apre lo sportello.",[33,34,36],"h2",{"id":35},"dove-metto-la-mia-chiave-api-se-non-nel-frontend","Dove metto la mia chiave API, se non nel frontend?",[10,38,39],{},"Ovunque tranne il browser. Una Edge Function è la versione più piccola di quel\nposto.",[10,41,42,43,47,48,52],{},"Un browser non sa tenere un segreto. Tutto quello che serve alla tua pagina per\nfunzionare viene scaricato da ogni visitatore, e un visitatore può leggerlo\ntutto: il codice, le immagini, i valori compilati dentro il codice. Non è un\ndifetto del tuo strumento. È quello che è una pagina web.\n",[22,44,46],{"href":45},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quali chiavi API sono sicure nel frontend","\nè la versione lunga; quella corta è che una chiave ",[49,50,51],"code",{},"sk_",", una chiave OpenAI o una\nchiave segreta Supabase non sarebbe mai sopravvissuta a un viaggio nel browser.",[10,54,55],{},"Una Edge Function Supabase è un piccolo pezzo di codice che gira sulle macchine di\nSupabase. Può leggere i segreti che hai impostato sul progetto, risponde a un\nindirizzo web tutto suo, e la tua app la chiama per nome. Scrivi un file, Supabase\nlo esegue, e non c'è nessun server da affittare, aggiornare o tenere sveglio.",[57,58],"diagram",{"alt":59,"caption":60,"src":61},"Due disposizioni. Sopra, la chiave sta dentro il bundle che ogni visitatore scarica e il browser chiama il fornitore direttamente. Sotto, il bundle non porta nessuna chiave, il browser chiama la Edge Function, e la function tiene la chiave e chiama il fornitore.","Sopra: la chiave sta nel file che ogni visitatore scarica, quindi ce l'ha ogni visitatore. Sotto: il browser chiede alla function, e la chiave non esce mai da Supabase.","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fwhere-the-key-lives-1600x800.png",[33,63,65],{"id":64},"sostituisci-la-chiave-già-pubblicata-prima-di-spostare-qualsiasi-cosa","Sostituisci la chiave già pubblicata, prima di spostare qualsiasi cosa",[10,67,68],{},"La chiave che oggi sta nel tuo frontend è già pubblica, e resta pubblica dopo che\nla togli dal codice.",[10,70,71],{},"Ogni visitatore che ha caricato il tuo sito l'ha scaricata. Ogni crawler pure, e\nce ne sono di automatici che percorrono tutto il web cercando esattamente queste\nstringhe. Il tuo vecchio bundle sta inoltre ancora nella tua cronologia delle\nversioni e in ogni cache che ha una copia della tua pagina. Cancellare una riga\nda un file che controlli non cambia niente su un valore già distribuito.",[10,73,74,75,79],{},"Quindi l'ordine è: creare una chiave nuova dal fornitore, tenerla da parte un\nmomento, e revocare la vecchia appena la function qui sotto è attiva. Poi leggi\nla tua pagina di fatturazione e i log dei consumi per tutto il periodo in cui la\nvecchia chiave è stata fuori. Sostituirla ferma quello che viene; su quello che è\ngià successo non ha nessun effetto. Se la chiave era una chiave segreta Supabase,\n",[22,76,78],{"href":77},"\u002Fblog\u002Frotate-supabase-service-role-key","l'ordine in cui lavorare"," ha una\nsfumatura che conviene leggere prima.",[33,81,83],{"id":82},"i-quattro-passaggi","I quattro passaggi",[10,85,86],{},"Salva il segreto, scrivi la function, mettila in produzione, poi cambia la tua\napp perché chiami la function invece del fornitore.",[88,89,90,106],"table",{},[91,92,93],"thead",{},[94,95,96,100,103],"tr",{},[97,98,99],"th",{},"Passaggio",[97,101,102],{},"Da riga di comando",[97,104,105],{},"Nella dashboard",[107,108,109,123,136,149],"tbody",{},[94,110,111,115,120],{},[112,113,114],"td",{},"1. Salvare il segreto",[112,116,117],{},[49,118,119],{},"supabase secrets set MY_API_KEY=…",[112,121,122],{},"Edge Functions → Secrets, poi Key e Value",[94,124,125,128,133],{},[112,126,127],{},"2. Scrivere la function",[112,129,130],{},[49,131,132],{},"supabase functions new forward-request",[112,134,135],{},"Edge Functions → Deploy a new function → Via Editor",[94,137,138,141,146],{},[112,139,140],{},"3. Metterla in produzione",[112,142,143],{},[49,144,145],{},"supabase functions deploy",[112,147,148],{},"Il bottone Deploy sotto l'editor",[94,150,151,154,159],{},[112,152,153],{},"4. Chiamarla dalla tua app",[112,155,156],{},[49,157,158],{},"supabase.functions.invoke('…')",[112,160,161],{},"Uguale, nel codice della tua app",[10,163,164,165,170],{},"Dentro la function il segreto arriva come variabile di ambiente, cioè un valore\ncon un nome che il codice può leggere e nessuno da fuori. La documentazione\nSupabase sui\n",[22,166,169],{"href":167,"rel":168},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Ffunctions\u002Fsecrets",[26],"segreti delle Edge Functions","\nha il riferimento completo, e tre dettagli lì dentro risparmiano un'ora di\nconfusione:",[172,173,174,185,191],"ul",{},[175,176,177,184],"li",{},[17,178,179,180,183],{},"Il nome di un segreto non può iniziare con ",[49,181,182],{},"SUPABASE_","."," Quel prefisso è\nriservato ai valori che Supabase imposta per te, e lo rifiutano sia la\ndashboard sia l'API.",[175,186,187,190],{},[17,188,189],{},"Un segreto nuovo è leggibile subito."," Non devi rimettere in produzione la\nfunction dopo averne cambiato uno.",[175,192,193,196,197,200],{},[17,194,195],{},"Locale e produzione sono separati."," Lo stack locale legge\n",[49,198,199],{},"supabase\u002Ffunctions\u002F.env",", che è un posto diverso dai segreti del tuo progetto\nattivo, quindi imposta il valore in entrambi, altrimenti la function funziona\nsulla tua macchina e fallisce una volta in produzione.",[10,202,203,204,207,208,211,212,215,216,220],{},"Poi cancella la vecchia variabile dal tuo frontend. Se si chiamava ",[49,205,206],{},"VITE_",",\n",[49,209,210],{},"NEXT_PUBLIC_"," o ",[49,213,214],{},"EXPO_PUBLIC_",", quel prefisso era l'istruzione di compilare il\nvalore dentro il bundle, e ",[22,217,219],{"href":218},"\u002Fblog\u002Fvite-and-next-public-env-vars","il prefisso è tutta la\nstoria"," di come ci è finito.",[33,222,224],{"id":223},"se-serve-un-token-vuol-dire-che-chiamano-solo-i-miei-utenti","Se serve un token, vuol dire che chiamano solo i miei utenti?",[10,226,227],{},"No, ed è il punto di questo articolo che vale due letture.",[10,229,230,231,234,235,238,239,243],{},"Supabase attiva di default un controllo chiamato ",[49,232,233],{},"verify_jwt",". Guarda\nl'intestazione ",[49,236,237],{},"Authorization"," prima che il tuo codice parta e rifiuta la\nrichiesta se lì non c'è niente di valido. Sembra una porta che aprono solo i tuoi\nutenti. Non lo è, perché Supabase documenta anche che lo stesso controllo\n",[22,240,242],{"href":24,"rel":241},[26],"accetta una chiave pubblica o segreta","\nsu entrambe le intestazioni, per compatibilità con i progetti più vecchi, e\naggiunge chiaramente che il controllo da solo non autentica chi chiama mandando\nsoltanto una chiave API.",[10,245,246],{},"La tua chiave pubblica sta nel tuo frontend. È corretto ed è pensata per stare\nlì. Vuol dire però anche che chi apre il tuo sito, legge la chiave e la manda\nalla tua nuova function passa il controllo della piattaforma ed entra nel tuo\ncodice.",[248,249,251],"callout",{"type":250},"warn",[10,252,253,256],{},[17,254,255],{},"È così che una chiave spostata diventa un proxy aperto."," La chiave non sta più\nnella tua pagina, quindi uno scanner che cerca stringhe a forma di chiave non\ntrova niente, e la fattura di OpenAI o di Stripe continua a crescere. Quello che è\ncambiato è che adesso le richieste passano da te. Prima uno sconosciuto aveva la\ntua chiave; adesso uno sconosciuto ha un indirizzo web tuo che usa la tua chiave\nper conto suo, quante volte vuole.",[10,258,259,260,262],{},"Nel magazzino, ",[49,261,233],{}," è un portiere che controlla che tu abbia un pass da\nvisitatore. Ce l'ha ogni visitatore, perché li distribuisci tu all'ingresso. Chi\nsta allo sportello fa un altro mestiere, ed è quello che chiede quale visitatore\nsei.",[57,264],{"alt":265,"caption":266,"src":267},"Due chiamanti arrivano alla stessa Edge Function. Uno sconosciuto che manda solo la chiave pubblica passa il controllo di piattaforma verify_jwt e poi viene rifiutato dal controllo dentro la function. Un utente autenticato che manda un token di sessione li passa entrambi e arriva all'API del fornitore.","Tutti e due passano il controllo della piattaforma. Solo il secondo passa un controllo su chi sta chiamando, e quel secondo controllo devi aggiungerlo tu.","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Ftwo-checks-1600x860.png",[33,269,271],{"id":270},"chiudere-la-function-per-non-aver-costruito-un-proxy-aperto","Chiudere la function, per non aver costruito un proxy aperto",[10,273,274],{},"Decidi quali chiamanti accetta la tua function, e scrivi quella decisione dentro\nla function.",[10,276,277,278,281],{},"Supabase fornisce un wrapper per questo, quindi è una riga e non un progetto.\nMetti ",[49,279,280],{},"auth: 'user'"," e la function accetta il token di un utente autenticato e\npassa al tuo codice un client di database già limitato alle regole di Row Level\nSecurity di quell'utente:",[283,284,290],"pre",{"className":285,"code":287,"language":288,"meta":289},[286],"language-ts","import { withSupabase } from 'npm:@supabase\u002Fserver@1'\n\nexport default {\n  fetch: withSupabase({ auth: 'user' }, async (_req, ctx) => {\n    \u002F\u002F ctx.userClaims dice chi sta chiamando. Rifiuta qui quello che non vuoi,\n    \u002F\u002F poi chiama il fornitore con il segreto preso dall'ambiente.\n    return Response.json({ ok: true })\n  }),\n}\n","ts","",[49,291,287],{"__ignoreMap":289},[10,293,294,295,300,301,304,305,308,309,312],{},"La pagina ",[22,296,299],{"href":297,"rel":298},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Ffunctions\u002Fauth",[26],"Securing Edge\nFunctions"," elenca gli altri\nmodi, e due contano per un'app normale. Una function chiamata da un'altra\nmacchina invece che da un browser usa ",[49,302,303],{},"auth: 'secret'",", con la chiave segreta\nmandata nell'intestazione ",[49,306,307],{},"apikey",". Una function che riceve webhook da Stripe o\nda GitHub non può usare nessuno dei due, perché quei fornitori non hanno nessun\ntoken tuo; mette ",[49,310,311],{},"verify_jwt = false"," e verifica la firma del fornitore dentro\nl'handler.",[10,314,315],{},"Qualunque cosa tu scelga, decidi con cura cosa succede quando arriva un chiamante\nche non ti aspettavi. L'esempio che fa Supabase di una function che può accettare\nchiunque è un controllo di stato, e un controllo di stato non costa niente quando\nlo chiama uno sconosciuto. Una function che inoltra una chiamata API a pagamento\nte la fattura una per una.",[33,317,319],{"id":318},"posso-usare-service_role-in-una-edge-function","Posso usare service_role in una Edge Function?",[10,321,322],{},"Sì. Una function è l'unico posto in cui una chiave segreta Supabase ha senso.",[10,324,325,326,329,330,333,334,337,338,341,342,346],{},"E non devi nemmeno incollarla. Supabase mette le chiavi del progetto\nnell'ambiente della function, quindi il codice le legge da lì e non da un segreto\nimpostato da te. I progetti nuovi ricevono ",[49,327,328],{},"SUPABASE_SECRET_KEYS"," e\n",[49,331,332],{},"SUPABASE_PUBLISHABLE_KEYS",", ciascuno un piccolo dizionario di chiavi con nome; i\nprogetti più vecchi ricevono ",[49,335,336],{},"SUPABASE_SERVICE_ROLE_KEY"," e ",[49,339,340],{},"SUPABASE_ANON_KEY","\ncon i loro nomi di sempre. ",[22,343,345],{"href":344},"\u002Fblog\u002Fsupabase-new-api-keys","Cos'è cambiato quando Supabase ha rinominato le sue\nchiavi"," ti dice quale coppia hai.",[10,348,349],{},"Usa la chiave segreta per il lavoro che deve davvero vedere ogni riga, per\nesempio scrivere una traccia che l'utente non possa modificare. Per tutto quello\nche un utente legge su di sé, usa il suo token e lascia filtrare le tue regole di\nRow Level Security, che servono a quello.",[33,351,353],{"id":352},"verificarlo-dal-browser-lunica-prova-che-conta","Verificarlo dal browser, l'unica prova che conta",[10,355,356],{},"Carica il tuo sito attivo, apri la scheda di rete, e guarda cosa manda davvero il\ntuo browser.",[10,358,359],{},"Le due cose da controllare:",[172,361,362,372],{},[175,363,364,367,368,371],{},[17,365,366],{},"Nessuna richiesta porta la chiave."," Percorri la parte della tua app che\nprima chiamava il fornitore. La richiesta in uscita deve andare a\n",[49,369,370],{},"…supabase.co\u002Ffunctions\u002Fv1\u002Fla-tua-function",", e l'unica credenziale lì dentro\ndeve essere la tua chiave pubblica o il token del tuo utente.",[175,373,374,377],{},[17,375,376],{},"La chiave non sta nel codice scaricato."," Usa la ricerca del browser su tutti\ni file caricati e incolla la prima dozzina di caratteri della vecchia chiave.\nNessun risultato è la risposta che vuoi.",[10,379,380],{},"Solo una ricompilazione e una nuova messa in produzione tolgono un valore dal\nbundle. Una chiave che compare ancora nella ricerca di solito vuol dire che il\nfrontend è uscito prima che ne uscisse la variabile.",[10,382,383,384,183],{},"La nostra scansione gratuita fa il secondo controllo da fuori e nomina quello che\nriesce a leggere nel tuo bundle attivo, compresa quale chiave Supabase hai\npubblicato. Impiega circa 20 secondi e non serve nessun account:\n",[22,385,387],{"href":386},"\u002Fsecurity-scanner","scansiona la tua app",[33,389,391],{"id":390},"come-farlo-da-lovable-bolt-o-replit","Come farlo da Lovable, Bolt o Replit",[10,393,394],{},"Usa la dashboard di Supabase. Lì dentro non c'è nessun passaggio da terminale.",[10,396,397,398,401,402,407],{},"Apri il tuo progetto, scegli Edge Functions nella barra laterale, poi ",[17,399,400],{},"Deploy a\nnew function → Via Editor",". La ",[22,403,406],{"href":404,"rel":405},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Ffunctions\u002Fquickstart-dashboard",[26],"guida rapida della\ndashboard"," di\nSupabase la percorre con gli screenshot, e tra i modelli che propone ce n'è uno\nper inoltrare a un fornitore di IA, cioè esattamente la forma di questo lavoro.\nLa messa in produzione impiega tra i dieci e i trenta secondi, e la function\nresta attiva a un indirizzo tutto suo. Il tuo segreto va sulla pagina Edge\nFunction Secrets, nella stessa sezione.",[10,409,410],{},"Un avvertimento da conoscere prima di affidartici: Supabase scrive che l'editor\ndella dashboard non ha controllo di versione, né versioni, né ritorno indietro, e\nlo consiglia per il lavoro veloce invece che per codice destinato a restare.\nPremere Deploy sovrascrive quello che c'era. Se la function finisce per fare\nqualcosa a cui tieni, scaricala da quella pagina e tieni il file da parte.",[10,412,413,414,418],{},"C'è anche una versione di questa domanda a forma di Replit, perché Replit ha un\nsuo archivio di segreti e la tua app lì esegue un suo server. ",[22,415,417],{"href":416},"\u002Fblog\u002Freplit-secrets-explained","Cosa fanno davvero\ni Replit Secrets"," è quella versione.",[248,420,422],{"type":421},"note",[10,423,424,427],{},[17,425,426],{},"Se la chiamata parte da un browser, la function ha bisogno delle intestazioni\nCORS."," Un browser non lascia che la tua pagina legga una risposta da un altro\nindirizzo a meno che quell'indirizzo non lo permetta. I modelli della dashboard\ndi Supabase includono le intestazioni; una function scritta da zero no, e il\nsintomo è una richiesta che sembra a posto nei log della function e fallisce\nnella tua app.",[33,429,431],{"id":430},"quando-una-edge-function-è-la-risposta-sbagliata","Quando una Edge Function è la risposta sbagliata",[10,433,434],{},"Due casi, e in tutti e due lo spostamento ti costa lavoro e non porta niente.",[10,436,437,440,441,444,445,448,449,452],{},[17,438,439],{},"La chiave era pubblica per progetto."," Una chiave Stripe ",[49,442,443],{},"pk_live_",", una chiave\npubblica Supabase o una chiave ",[49,446,447],{},"anon",", un token pubblico Mapbox: sono fatte per\nstare in un browser, e la protezione sta altrove. Metterne una dietro una\nfunction aggiunge un giro e non toglie nessun rischio. ",[22,450,451],{"href":45},"Quali chiavi\nsono"," è l'elenco.",[10,454,455,458],{},[17,456,457],{},"La chiave si può limitare al tuo sito."," Le chiavi browser di Google sono\nl'esempio solito: nella console Google puoi limitarne una ai tuoi domini, ed è\nproprio la soluzione che Google prevede per questo caso. La chiave resta\nleggibile e smette di servire a chi la copia.",[10,460,461,462,466,467,471],{},"Tutto il resto sta su un server. Una chiave OpenAI o Anthropic non ha variante\npubblica, ed è per questo che ",[22,463,465],{"href":464},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","una chiave di fornitore di IA nel tuo\nfrontend"," non ha nessuna impostazione\nche la salvi, e nessuna minificazione nasconde una ",[22,468,470],{"href":469},"\u002Fblog\u002Fstripe-secret-key-in-frontend","chiave segreta\nStripe"," a chi legge la tua pagina.",[33,473,475],{"id":474},"cosa-fare-adesso","Cosa fare adesso",[477,478,479],"key-takeaways",{},[172,480,481,484,490,493,499,502],{},[175,482,483],{},"Sostituisci prima la chiave. Creane una nuova dal fornitore, mettila nel segreto della function, e revoca la vecchia appena la function è attiva.",[175,485,486,487,489],{},"Salva il segreto sul tuo progetto Supabase, non nel tuo repository e non in una variabile ",[49,488,206],{},". Impostalo separatamente per lo sviluppo locale e per la produzione.",[175,491,492],{},"Metti in produzione una function che usa il segreto, e cambia la tua app perché chiami la function per nome invece del fornitore.",[175,494,495,496,498],{},"Aggiungi un controllo su chi sta chiamando. ",[49,497,233],{}," da solo accetta la chiave pubblica del tuo stesso frontend, quindi non tiene fuori uno sconosciuto.",[175,500,501],{},"Cancella la vecchia variabile, ricompila, e conferma nella scheda di rete del browser che niente in uscita porta la chiave.",[175,503,504],{},"Leggi fatturazione e consumi per tutto il periodo in cui la vecchia chiave è stata pubblica. Sostituirla ferma il prossimo addebito e non l'ultimo.",[10,506,507,508,512],{},"Se preferisci passare in rassegna tutta la tua app invece di una sola chiave, la\n",[22,509,511],{"href":510},"\u002Fchecklist","checklist di sicurezza in 10 minuti"," copre questo insieme alle altre\ncose da chiudere in un'app appena lanciata.",{"title":289,"searchDepth":514,"depth":514,"links":515},3,[516,518,519,520,521,522,523,524,525,526],{"id":35,"depth":517,"text":36},2,{"id":64,"depth":517,"text":65},{"id":82,"depth":517,"text":83},{"id":223,"depth":517,"text":224},{"id":270,"depth":517,"text":271},{"id":318,"depth":517,"text":319},{"id":352,"depth":517,"text":353},{"id":390,"depth":517,"text":391},{"id":430,"depth":517,"text":431},{"id":474,"depth":517,"text":475},"Basi della sicurezza","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcover-1200x630.png","Un foglio con un buco a forma di chiave, e dietro una cassa sigillata con un lucchetto chiuso e la chiave visibile da uno sportellino.","Nascondere una chiave API vuol dire toglierla dal browser, e una Edge Function Supabase è il posto più piccolo dove metterla. Due passaggi contano di più.",false,"md",[534,536,539,542,545,547],{"q":36,"a":535},"Ovunque tranne il browser. Una Edge Function Supabase è l'opzione più piccola: salvi la chiave come segreto sul tuo progetto, scrivi un file piccolo che la usa, e la tua app chiama quella function per nome invece di chiamare il fornitore direttamente. Una rotta serverless dal tuo hosting o un server tuo funzionano allo stesso modo. Quello che hanno in comune è che la chiave viene letta dove il tuo visitatore non la vede.",{"q":537,"a":538},"Che cos'è una Edge Function Supabase?","Un piccolo pezzo di codice che gira sulle macchine di Supabase invece che nel browser del tuo visitatore. Risponde a un indirizzo web tutto suo, può leggere i segreti che hai impostato sul progetto, e la tua app lo chiama con supabase.functions.invoke. Scrivi un file, Supabase lo esegue, e non c'è nessun server da affittare o mantenere.",{"q":540,"a":541},"Devo sostituire la chiave dopo averla spostata?","Sì, e per prima cosa. La chiave che stava nel tuo frontend è stata scaricata da ogni visitatore e da ogni crawler che ha letto il tuo sito, e toglierla dal codice non cambia niente su quelle copie. Crea una chiave nuova dal fornitore, mettila nel segreto della tua Edge Function e revoca la vecchia. Poi controlla fatturazione e consumi per tutto il periodo in cui la vecchia chiave era attiva.",{"q":543,"a":544},"Chiunque può chiamare la mia Edge Function?","Di default una function rifiuta una richiesta senza nessun token, ma quel controllo è più debole di quanto sembri. Supabase documenta che il controllo della piattaforma accetta anche la tua chiave pubblica o segreta, e la tua chiave pubblica sta nel tuo frontend, dove chiunque può leggerla. Quindi il controllo ferma una richiesta vuota e non una decisa. Per accettare solo i tuoi utenti autenticati, verifica chi chiama dentro la function.",{"q":319,"a":546},"Sì. Una Edge Function è l'unico posto in cui una chiave segreta Supabase ha senso, e Supabase mette le chiavi del progetto nell'ambiente della function per te, quindi non ne incolli mai una. Usala per il lavoro che deve vedere ogni riga, e usa il token di chi chiama per tutto ciò che deve rispettare le tue regole di Row Level Security.",{"q":548,"a":549},"Posso farlo senza terminale?","Sì. La dashboard di Supabase ha una sezione Edge Functions dove scrivi una function nel browser, premi Deploy e imposti il tuo segreto sulla pagina Edge Function Secrets. Supabase avverte che l'editor della dashboard non tiene nessuna cronologia delle versioni, quindi lo consiglia per il lavoro veloce e lascia la riga di comando per quello che vuoi tenere.","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",[552,553,554,555,556,557,558,559],"nascondere chiave api edge function supabase","supabase edge function secrets","supabase secrets set","spostare la chiave api sul backend","chiamare openai da una edge function","tenere la chiave api fuori dal frontend","variabili di ambiente edge function supabase","dove mettere una chiave segreta",{},true,"Nascondere una chiave API in una Edge Function Supabase","\u002Fblog\u002Fmove-a-secret-to-an-edge-function","2026-10-05",{"title":5,"description":530},"blog\u002Fmove-a-secret-to-an-edge-function",[568,569,570],"Niente nel browser sa tenere un segreto, quindi nascondere una chiave API vuol dire spostarla dove si può. Una Edge Function Supabase è il server più piccolo che puoi avere.","Lo spostamento sono quattro passaggi. Sostituisci prima la chiave che hai già pubblicato, perché la copia nel tuo vecchio bundle resta leggibile anche dopo che la togli.","Una function in produzione pretende un token di default, e la chiave pubblica del tuo stesso frontend soddisfa quella pretesa. Controllare chi sta chiamando è un passaggio a parte, ed è quello che impedisce a uno sconosciuto di consumare la tua quota.","m_oB4AheiSWoAHCj3cOV9Mwwfw34-8bvpPDPyJZr69E",[573,579,585,591,597,603,609,610,616,622,628,634,640,646,653,659,665,670,676,682,688,694,700,706,711,716,722,728,734,740,746,752,758,764,770,775,781,787,793,799,804,810,816,821,827,833,839,845,851,857,863,869,875,881,887,892,897,903,909,914,920],{"path":574,"title":575,"description":576,"published":577,"category":527,"image":578,"draft":531},"\u002Fblog\u002Fstorage-upload-violates-row-level-security","\"Row-level security policy for table objects\" in upload","\"New row violates row-level security policy for table objects\" vuol dire che al tuo upload manca una regola insert. Rendere pubblico il bucket non ne aggiunge.","2026-10-11","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",{"path":580,"title":581,"description":582,"published":583,"category":527,"image":584,"draft":531},"\u002Fblog\u002Fbase44-security-scan","Scansione di sicurezza Base44: ciò che vede solo lei","La scansione di sicurezza Base44 controlla sette tipi di problema dall’interno. Ecco la metà che legge e che nessun altro legge, e quella che non guarda mai.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":586,"title":587,"description":588,"published":589,"category":527,"image":590,"draft":531},"\u002Fblog\u002Fapi-key-leaked-what-to-do","La tua chiave API è trapelata. L'ordine in cui muoverti","Una chiave API è trapelata e non sai da cosa cominciare. Non tutte le chiavi nel frontend lo sono, e l'ordine conta più della velocità.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":592,"title":593,"description":594,"published":595,"category":527,"image":596,"draft":531},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" senza disattivare RLS","\"Infinite recursion detected in policy for relation\" significa che la tua policy ha interrogato la tabella che protegge. Ecco come rompere il cerchio.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":598,"title":599,"description":600,"published":601,"category":527,"image":602,"draft":531},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" su Supabase, e la correzione sbagliata","\"No API key found in request\" significa che la tua richiesta è arrivata a Supabase senza chiave. Quasi tutte le risposte indicano le regole del database.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":604,"title":605,"description":606,"published":607,"category":527,"image":608,"draft":531},"\u002Fblog\u002Fis-base44-safe","Base44 è sicuro? Cosa abbiamo trovato in 5.442 app","Base44 è sicuro? Abbiamo passato nove controlli su 5.442 app Base44 online. Quasi tutte hanno preso B, per motivi che il proprietario non ha mai scelto.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":563,"title":5,"description":530,"published":564,"category":527,"image":550,"draft":531},{"path":611,"title":612,"description":613,"published":614,"category":527,"image":615,"draft":531},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Il tuo file .env è esposto? I dodici percorsi da provare","Il tuo file .env è esposto sul tuo server web? Dodici indirizzi te lo dicono, e una risposta significa che tutto quello che contiene è già pubblico.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":617,"title":618,"description":619,"published":620,"category":527,"image":621,"draft":531},"\u002Fblog\u002Fis-v0-safe","Sicurezza di v0: tutte le 1.790 app v0 analizzate hanno preso A","La sicurezza di v0 misurata su 1.790 app v0 online: tutte hanno preso A. Solo 17 nominavano un database, ed è soprattutto questo che misura quella A.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":527,"image":627,"draft":531},"\u002Fblog\u002Fis-bolt-safe","Bolt è sicuro? Cosa abbiamo trovato in 1.123 app Bolt","Bolt è sicuro? Abbiamo passato 1.123 app Bolt online per nove controlli. L’hosting era pulito. I rilievi erano chiavi e tabelle aperte dentro le app.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":632,"category":527,"image":633,"draft":531},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase è down o è la tua app? Come capirlo","Supabase è down o è la tua app? Un progetto in pausa, un database pieno e un tuo errore sembrano la stessa cosa. Quattro controlli li separano.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":635,"title":636,"description":637,"published":638,"category":527,"image":639,"draft":531},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase crittografa i miei dati? Sì. Ecco da cosa protegge","Supabase crittografa i dati? Sì: AES-256 a riposo, TLS in transito, SOC 2 e ISO 27001. Cosa copre ciascuno, e la fuga di dati che nessuno di questi ferma.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":641,"title":642,"description":643,"published":644,"category":527,"image":645,"draft":531},"\u002Fblog\u002Fsupabase-free-plan-limits","Supabase: prezzi e limiti del piano gratuito, uno per uno","Prezzi e limiti del piano gratuito di Supabase: 500 MB di database, 5 GB di egress e nessun backup. Cosa succede a ogni soglia e cosa cambia Pro a $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":647,"title":648,"description":649,"published":650,"category":651,"image":652,"draft":531},"\u002Fblog\u002Ftest-your-supabase-backup","Testa il tuo backup di Supabase prima del giorno in cui serve","Come testare il tuo backup di Supabase: ripristinarlo in un progetto di prova, contare le righe, accedere e cercare la riga che manca a un file troncato.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":654,"title":655,"description":656,"published":657,"category":651,"image":658,"draft":531},"\u002Fblog\u002Fsupabase-backup-github-action","Backup gratis di Supabase con una GitHub Action, e il tranello","Un backup di Supabase con una GitHub Action è gratis e va bene per molte app. Il workflow, la connection string giusta e l'egress di ogni esecuzione.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":660,"title":661,"description":662,"published":663,"category":651,"image":664,"draft":531},"\u002Fblog\u002Fdownload-your-supabase-backup","Perché non puoi scaricare il tuo backup di Supabase","Non puoi scaricare il tuo backup di Supabase su un progetto recente, perché la copia giornaliera è uno snapshot fisico. Come verificarlo e tenere una copia tua.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":666,"title":667,"description":668,"published":663,"category":527,"image":669,"draft":531},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\": il grant mancante","Dal 30 ottobre una nuova tabella di Supabase risponde \"permission denied for table\" finché non concedi l'accesso. Il grant della mail è metà della soluzione.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":671,"title":672,"description":673,"published":674,"category":527,"image":675,"draft":531},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint API aperto è un problema di sicurezza? Leggi il JSON","La tua scansione ha segnalato un endpoint API aperto. Quanto conti dipende da che cosa è tornato, e la maggior parte di quelli trovati era della piattaforma.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":677,"title":678,"description":679,"published":680,"category":527,"image":681,"draft":531},"\u002Fblog\u002Flovable-security-scan","Scansione di sicurezza Lovable: cosa non può dimostrare","Scansione di sicurezza Lovable: cosa controllano Quick scan e Deep scan, quando parte ciascuno, e l’unica cosa che nessuna scansione dall’interno dimostra.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":683,"title":684,"description":685,"published":686,"category":651,"image":687,"draft":531},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":689,"title":690,"description":691,"published":692,"category":527,"image":693,"draft":531},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":695,"title":696,"description":697,"published":698,"category":527,"image":699,"draft":531},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":701,"title":702,"description":703,"published":704,"category":527,"image":705,"draft":531},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":469,"title":707,"description":708,"published":709,"category":527,"image":710,"draft":531},"Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":218,"title":712,"description":713,"published":714,"category":527,"image":715,"draft":531},"Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":717,"title":718,"description":719,"published":720,"category":527,"image":721,"draft":531},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":723,"title":724,"description":725,"published":726,"category":527,"image":727,"draft":531},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":729,"title":730,"description":731,"published":732,"category":527,"image":733,"draft":531},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":735,"title":736,"description":737,"published":738,"category":651,"image":739,"draft":531},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":741,"title":742,"description":743,"published":744,"category":651,"image":745,"draft":531},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":747,"title":748,"description":749,"published":750,"category":651,"image":751,"draft":531},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":753,"title":754,"description":755,"published":756,"category":527,"image":757,"draft":531},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":759,"title":760,"description":761,"published":762,"category":527,"image":763,"draft":531},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":765,"title":766,"description":767,"published":768,"category":527,"image":769,"draft":531},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":77,"title":771,"description":772,"published":773,"category":527,"image":774,"draft":531},"Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":776,"title":777,"description":778,"published":779,"category":527,"image":780,"draft":531},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":782,"title":783,"description":784,"published":785,"category":527,"image":786,"draft":531},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":788,"title":789,"description":790,"published":791,"category":527,"image":792,"draft":531},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":794,"title":795,"description":796,"published":797,"category":527,"image":798,"draft":531},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":464,"title":800,"description":801,"published":802,"category":527,"image":803,"draft":531},"La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":805,"title":806,"description":807,"published":808,"category":527,"image":809,"draft":531},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":811,"title":812,"description":813,"published":814,"category":651,"image":815,"draft":531},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":416,"title":817,"description":818,"published":819,"category":527,"image":820,"draft":531},"Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":822,"title":823,"description":824,"published":825,"category":651,"image":826,"draft":531},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":828,"title":829,"description":830,"published":831,"category":527,"image":832,"draft":531},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":834,"title":835,"description":836,"published":837,"category":527,"image":838,"draft":531},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":840,"title":841,"description":842,"published":843,"category":527,"image":844,"draft":531},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":846,"title":847,"description":848,"published":849,"category":527,"image":850,"draft":531},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":852,"title":853,"description":854,"published":855,"category":651,"image":856,"draft":531},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":858,"title":859,"description":860,"published":861,"category":651,"image":862,"draft":531},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":864,"title":865,"description":866,"published":867,"category":527,"image":868,"draft":531},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":870,"title":871,"description":872,"published":873,"category":527,"image":874,"draft":531},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":876,"title":877,"description":878,"published":879,"category":651,"image":880,"draft":531},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":882,"title":883,"description":884,"published":885,"category":527,"image":886,"draft":531},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":888,"title":889,"description":890,"published":885,"category":527,"image":891,"draft":531},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":344,"title":893,"description":894,"published":895,"category":527,"image":896,"draft":531},"Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":898,"title":899,"description":900,"published":901,"category":651,"image":902,"draft":531},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":904,"title":905,"description":906,"published":907,"category":527,"image":908,"draft":531},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":910,"title":911,"description":912,"published":907,"category":651,"image":913,"draft":531},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":915,"title":916,"description":917,"published":918,"category":651,"image":919,"draft":531},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":45,"title":921,"description":922,"published":918,"category":527,"image":923,"draft":531},"Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705965126]