[{"data":1,"prerenderedAt":584},["ShallowReactive",2],{"blog-it-replit-secrets-explained":3,"blog-index-it":342},{"id":4,"title":5,"body":6,"category":299,"cover":300,"coverAlt":301,"description":302,"draft":303,"extension":304,"faq":305,"image":320,"keywords":321,"meta":328,"navigation":329,"ogTitle":330,"path":331,"published":332,"seo":333,"stem":334,"tldr":335,"updated":340,"__hash__":341},"blog_it\u002Fblog\u002Freplit-secrets-explained.md","Come usare i secret su Replit, e cosa viene comunque pubblicato",{"type":7,"value":8,"toc":288},"minimark",[9,13,21,24,33,38,41,80,83,90,94,97,100,103,107,110,113,116,122,136,147,160,167,171,174,184,190,195,205,208,212,215,218,221,232,238,246,250,276],[10,11,12],"p",{},"Da qualche parte fra il costruire la tua app e il pubblicarla, Replit ti ha detto\ndi smettere di mettere la chiave API nel codice. Così hai cercato come usare i\nsecret su Replit, hai spostato la chiave nello strumento Secrets e l’avviso è\nsparito. Poi qualcosa ti ha detto che la chiave è ancora visibile nella tua app\npubblicata, e le due cose sembrano vere allo stesso tempo.",[10,14,15,16,20],{},"Lo sono. Ecco la parte che quasi tutti i consigli su questo tralasciano: ",[17,18,19],"strong",{},"lo\nstrumento Secrets decide dove un valore è custodito. Il tuo codice decide dove\nviene portato."," Sono due domande separate, e solo la prima ha a che fare con lo\nstrumento.",[10,22,23],{},"Su Replit questo morde più che altrove, perché la metà della tua app che gira\nsulla macchina di Replit e la metà che gira sul portatile del tuo visitatore\nstanno nello stesso progetto, spesso in file vicini. Niente nell’editor traccia\nuna linea fra le due.",[10,25,26,27,32],{},"Fra il 12 e il 14 agosto 2026 abbiamo eseguito gli stessi nove controlli esterni\nsu 30.998 app in linea, di cui 3.042 pubblicate su Replit. In 219 di quelle app\nReplit c’era qualcosa a forma di chiave dentro il codice che un visitatore\nscarica. Su tutto il campione, la maggior parte di ciò che quel controllo trova è\nuna chiave Google, che con una restrizione di solito va bene. Quelle che non\nvanno bene sono proprio quelle che uno strumento di secret avrebbe dovuto\nevitare. I numeri completi sono nel\n",[28,29,31],"a",{"href":30},"\u002Fresearch\u002Fvibe-coded-app-security-2026","nostro rapporto di scansione",".",[34,35,37],"h2",{"id":36},"come-uso-i-secret-su-replit","Come uso i secret su Replit?",[10,39,40],{},"Apri lo strumento Secrets, aggiungi un nome e un valore e rileggi quel valore nel\ntuo codice come variabile di ambiente. Ci vuole circa un minuto.",[42,43,44,52,64,67,77],"ol",{},[45,46,47,48,51],"li",{},"Nel tuo progetto apri ",[17,49,50],{},"Secrets",". Sta nell’elenco degli strumenti, e cercare\nla parola in quel pannello lo trova.",[45,53,54,55,58,59,63],{},"Scegli ",[17,56,57],{},"+ New secret",". Dagli un nome in maiuscolo con trattini bassi, per\nesempio ",[60,61,62],"code",{},"OPENAI_API_KEY",". Quel nome è ciò che userà il tuo codice, quindi\nconta più di quanto sembri.",[45,65,66],{},"Incolla il valore nel secondo campo e salva. Replit lo cifra e lo tiene fuori\ndai file del progetto.",[45,68,69,70,73,74,32],{},"Rileggilo nel codice. In JavaScript è ",[60,71,72],{},"process.env.OPENAI_API_KEY",", in Python\nè ",[60,75,76],{},"os.getenv(\"OPENAI_API_KEY\")",[45,78,79],{},"Torna indietro e cancella il valore da dove stava prima.",[10,81,82],{},"Il quinto passo è quello che si salta, ed è quello da cui dipende se tutto il\nresto è servito. Creare un secret non rimuove la copia che avevi già. Una chiave\nincollata in un file la settimana scorsa è ancora in quel file, ancora nella\ncronologia del progetto e ancora dentro ogni copia della tua app pubblicata da\nallora.",[10,84,85,86,89],{},"Un file ",[60,87,88],{},".env"," fa lo stesso lavoro dello strumento Secrets, con una differenza\nche conta: è un file, quindi viaggia con il progetto quando qualcuno lo forka o\nlo collega a un repository.",[34,91,93],{"id":92},"i-secret-di-replit-sono-sicuri","I secret di Replit sono sicuri?",[10,95,96],{},"Per quello che fanno, sì. Il valore è cifrato, sta fuori dal tuo codice sorgente,\ne i tre modi più comuni in cui una chiave sfugge di mano sono tutti chiusi da\nquesto: condividi il progetto con un collaboratore, lo colleghi a un repository,\noppure qualcuno ti guarda lavorare.",[10,98,99],{},"Pensalo come un cassetto chiuso a chiave. Quello che sta nel cassetto è fuori\ndalla vista di chiunque legga i tuoi file. Quello che il cassetto non può\ndecidere è cosa fa la tua app con il contenuto una volta che il tuo codice lo ha\naperto e se n’è andato.",[10,101,102],{},"E un’app Replit pubblicata se ne va con parecchio. A ogni visitatore che carica\nil tuo sito viene spedita tutta la metà anteriore, perché un browser non può\ndisegnare una pagina che non gli è stata mandata. Se il codice che apre il\ncassetto è codice che viene spedito ai visitatori, il valore che ha tirato fuori\nviaggia con lui.",[34,104,106],{"id":105},"quale-metà-della-tua-app-legge-la-chiave","Quale metà della tua app legge la chiave?",[10,108,109],{},"La metà che gira sulla macchina di Replit può leggere un secret senza rischio. La\nmetà che gira nel browser del tuo visitatore non può, e il modo consueto di farla\nfunzionare è anche il modo in cui la chiave diventa pubblica.",[10,111,112],{},"Il tuo codice server è la parte che Replit esegue: una rotta Express, un handler\nPython, una funzione che parla con OpenAI o Stripe e restituisce una risposta\nalla tua app. Legge un secret, lo usa, e il valore non lascia mai la macchina.",[10,114,115],{},"Il tuo codice del browser è tutto ciò che esegue il portatile del tuo visitatore.\nIn un progetto React è la maggior parte di quello che hai modificato. Viene\ncompilato in un pacchetto di JavaScript e scaricato per intero da chiunque apra\nil tuo sito.",[117,118],"diagram",{"alt":119,"caption":120,"src":121},"Un deposito chiuso di valori dentro una cornice tratteggiata che rappresenta la macchina di Replit, con due percorsi in uscita. Il percorso superiore raggiunge un server che resta dentro la cornice, dove il valore è ancora disegnato come punti nascosti e porta un segno di spunta. Il percorso inferiore raggiunge una finestra del browser marcata VITE_, poi attraversa la cornice e finisce su una persona che tiene lo stesso valore come una barra leggibile, barrata.","Un cassetto, due lettori. Il valore va dove va il codice che lo ha aperto.","\u002Fblog\u002Freplit-secrets-explained\u002Fwhich-half-reads-it-1600x760.png",[10,123,124,127,128,131,132,135],{},[60,125,126],{},"process.env"," non esiste in un browser, quindi il codice del browser che lo legge\nnon ottiene proprio niente. Per far arrivare il valore, qualcuno lo rinomina:\n",[60,129,130],{},"VITE_OPENAI_API_KEY"," in un progetto Vite, oppure ",[60,133,134],{},"NEXT_PUBLIC_OPENAI_API_KEY"," in\nuno Next.js. Funziona subito, perché quel prefisso è un’istruzione allo strumento\ndi build di scrivere il valore dentro il pacchetto. La documentazione di Vite lo\ndice con queste parole e sconsiglia di metterci chiavi API proprio per questo\nmotivo.",[10,137,138,139,142,143,146],{},"Quindi il controllo più rapido di questo articolo è una ricerca. Apri il progetto\ne cerca ",[60,140,141],{},"VITE_"," e ",[60,144,145],{},"NEXT_PUBLIC_",". Ogni risultato è un valore che il tuo strumento\ndi build ha ordine di pubblicare.",[10,148,149,150,154,155,159],{},"Per alcuni è corretto. Una chiave pubblicabile di Supabase è fatta per stare in\nun browser, e lo è anche una chiave di Google Maps con una\n",[28,151,153],{"href":152},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","restrizione di referrer",". È sbagliato\nper tutto ciò che spende soldi o legge un database senza chiedere chi sta\nbussando, e\n",[28,156,158],{"href":157},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","distinguere le due"," richiede\ncirca un minuto per chiave.",[10,161,162,163,32],{},"Se preferisci vedere cosa sta consegnando la tua app pubblicata prima di andare\nfile per file, la nostra scansione gratuita legge il tuo sito da fuori e ti dice\ncosa riesce a trovarci. Richiede circa 20 secondi e non serve un account:\n",[28,164,166],{"href":165},"\u002Fsecurity-scanner","scansiona la tua app",[34,168,170],{"id":169},"perché-il-mio-secret-di-replit-non-funziona","Perché il mio secret di Replit non funziona?",[10,172,173],{},"Due motivi, e da dove sei producono lo stesso sintomo: un valore vuoto e un’app\nche non funziona.",[10,175,176,179,180,183],{},[17,177,178],{},"Il codice che lo legge gira nel browser."," Lì non c’è nessun ambiente da\nleggere, quindi ",[60,181,182],{},"process.env.LA_TUA_CHIAVE"," è vuoto e resterà tale. Questo non è\nun problema di configurazione, e ricreare il secret quante volte vuoi non lo\nsposta di un millimetro. La chiamata che ha bisogno della chiave deve traslocare\nnella metà server della tua app.",[10,185,186,189],{},[17,187,188],{},"La tua app pubblicata sta girando in una versione più vecchia."," Replit tiene\ndue insiemi di valori, quelli del tuo workspace e quelli con cui gira la tua app\npubblicata. Si sincronizzano, quindi un secret che aggiungi di norma arriva al\ndeployment. Quello che l’app in linea usa davvero, però, è ciò che c’era\nl’ultima volta che l’hai pubblicata. Aggiungi un secret dopo e l’app in funzione\nnon ne saprà nulla finché non pubblichi di nuovo.",[117,191],{"alt":192,"caption":193,"src":194},"Due pannelli affiancati. Nel pannello dell’editor il deposito chiuso contiene un valore pieno e l’anteprima accanto porta un segno di spunta. Nel pannello dell’app pubblicata lo stesso deposito ha uno spazio vuoto, l’app in linea accanto è barrata, e sotto compare la parola undefined.","Lo stesso nome in entrambi i posti. L’app in linea gira sui valori che c’erano l’ultima volta che hai pubblicato.","\u002Fblog\u002Freplit-secrets-explained\u002Ftwo-stores-one-name-1600x560.png",[10,196,197,198,201,202,204],{},"La guida di Replit per un’app che funziona nell’editor e si rompe una volta\npubblicata comincia esattamente da qui, quindi conviene aprire i secret di\ndeployment e leggerne i nomi prima di dare qualcosa per rotto. Un nome scritto\n",[60,199,200],{},"OPENAI_KEY"," da una parte e ",[60,203,62],{}," dall’altra produce lo stesso valore\nvuoto di un secret mancante.",[10,206,207],{},"Un deploy che fallisce a mezzanotte è il momento in cui si prende la scorciatoia.\nIncollare il valore direttamente nel codice sblocca tutto in pochi secondi, l’app\ntorna su, e la chiave sta nel tuo pacchetto pubblicato da quel momento in poi.",[34,209,211],{"id":210},"la-chiave-è-già-nella-mia-app-pubblicata-e-adesso","La chiave è già nella mia app pubblicata. E adesso?",[10,213,214],{},"Ruotala, prima di cambiare qualsiasi riga di codice. Nel pannello del fornitore,\ngenera una chiave nuova e revoca quella vecchia.",[10,216,217],{},"Quest’ordine conta perché la rotazione è l’unico passo che rende inutilizzabile\nil valore esposto. Modificare il codice lo toglie dalla versione attuale e lo\nlascia nella cronologia del progetto, e non fa assolutamente nulla contro le\ncopie del tuo pacchetto già scaricate, messe in cache e indicizzate. Nemmeno il\nfatto che la tua app sia piccola aiuta: i crawler automatici leggono di continuo\ni siti pubblici in cerca di stringhe a forma di chiave, senza la minima idea di\nchi tu sia.",[10,219,220],{},"Poi, in quest’ordine:",[42,222,223,226,229],{},[45,224,225],{},"Metti la chiave nuova in Secrets e leggila solo da codice server.",[45,227,228],{},"Sposta la chiamata che ne aveva bisogno. Tutto ciò che parla con OpenAI,\nAnthropic, Stripe o con il tuo database usando una chiave amministrativa sta\ndietro una rotta che la tua app chiama, così il browser chiede al tuo server e\nil tuo server tiene la chiave.",[45,230,231],{},"Controlla le pagine di utilizzo e fatturazione del fornitore per il periodo in\ncui la vecchia chiave era pubblica. La rotazione ferma quello che succede da\nora in poi e non dice niente di quello che è già successo.",[10,233,234,235,237],{},"Le chiavi dei fornitori di modelli sono le prime da controllare su Replit.\n",[60,236,62],{}," è l’esempio a cui ricorre la documentazione di Replit quando ti\nmostra come aggiungere un secret, e di una chiave OpenAI o Anthropic non esiste\nuna variante pubblicabile. Ognuna di esse addebita direttamente sul tuo account.",[10,239,240,241,245],{},"Un altro posto da guardare già che ci sei: se il tuo progetto pubblica le\n",[28,242,244],{"href":243},"\u002Fblog\u002Fsource-maps-exposed-in-production","source map",", un visitatore può leggere\nquel pacchetto come i file originali che hai scritto, con i tuoi nomi di\nvariabile ancora sopra.",[34,247,249],{"id":248},"cosa-fare-questa-settimana","Cosa fare questa settimana",[251,252,253],"key-takeaways",{},[254,255,256,259,267,270,273],"ul",{},[45,257,258],{},"Sposta ogni chiave nello strumento Secrets, poi cancella le copie che hai lasciato nei file. Creare un secret non rimuove il vecchio valore.",[45,260,261,262,142,264,266],{},"Cerca ",[60,263,141],{},[60,265,145],{}," nel tuo progetto. Ogni risultato è un valore che il tuo strumento di build pubblica apposta, e ognuno deve essere una chiave che si poteva pubblicare.",[45,268,269],{},"Per ogni chiave che non lo è, sposta la chiamata che la usa nella tua metà server, così il browser chiede alla tua app e la tua app tiene la chiave.",[45,271,272],{},"Se un secret è vuoto nell’app pubblicata ma funziona nell’editor, pubblica di nuovo e controlla il nome nei tuoi secret di deployment prima di toccare il codice.",[45,274,275],{},"Ruota dal fornitore tutto ciò che è già uscito, prima di toccare il codice. Poi leggi la pagina di fatturazione delle settimane in cui era pubblica.",[10,277,278,279,283,284,32],{},"Fai prima la ricerca. Richiede un minuto, non ha bisogno di installare niente e\nti dice quali delle chiavi nel tuo progetto sono già pubbliche. La\n",[28,280,282],{"href":281},"\u002Fchecklist","checklist di sicurezza in 10 minuti"," copre il resto di quello che\nvale la pena verificare in un’app appena lanciata, e la guida in linguaggio\nsemplice per questa piattaforma è\n",[28,285,287],{"href":286},"\u002Fis-your-replit-app-safe","la tua app Replit è sicura?",{"title":289,"searchDepth":290,"depth":290,"links":291},"",3,[292,294,295,296,297,298],{"id":36,"depth":293,"text":37},2,{"id":92,"depth":293,"text":93},{"id":105,"depth":293,"text":106},{"id":169,"depth":293,"text":170},{"id":210,"depth":293,"text":211},{"id":248,"depth":293,"text":249},"Basi della sicurezza","\u002Fblog\u002Freplit-secrets-explained\u002Fcover-1200x630.png","Il logo di Replit, una freccia verso un deposito chiuso di valori nascosti e un’altra verso l’app in funzione che li legge.","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.",false,"md",[306,308,311,314,317],{"q":93,"a":307},"Per quello che fanno, sì. Replit cifra i valori e li tiene fuori dai tuoi file, così condividere il progetto, collegarlo a un repository o farsi guardare mentre lavori non consegna più la chiave a chi sta osservando. Quello che lo strumento non può decidere è dove la tua app porta il valore dopo. Una chiave letta da codice che gira sulla macchina di Replit resta su Replit. La stessa chiave letta da codice che gira nel browser del tuo visitatore finisce dentro ciò che pubblichi, e averla messa prima in Secrets non cambia nulla.",{"q":309,"a":310},"Perché il mio secret di Replit risulta undefined?","Due cause, e da dove ti trovi sembrano identiche. O il codice che lo legge gira nel browser, dove non c’è nessun ambiente da leggere e process.env non contiene niente, oppure la tua app pubblicata sta girando in una versione distribuita prima che tu creassi il secret. Per il secondo caso pubblica di nuovo: un’app in linea usa i valori che c’erano l’ultima volta che è uscita.",{"q":312,"a":313},"Posso usare un secret nel mio frontend React su Replit?","Puoi metterci un valore, e non sarà segreto. Il codice React gira sulla macchina del tuo visitatore, quindi tutto ciò che legge deve prima essere spedito lì. Gli strumenti di build lo rendono esplicito con un prefisso: Vite espone al codice del browser solo le variabili che cominciano per VITE_, e Next.js solo quelle NEXT_PUBLIC_. Aggiungere il prefisso è il modo in cui si fa funzionare una chiave nel frontend, ed è anche il momento in cui quella chiave diventa pubblica. Le chiavi pubblicabili stanno lì. Tutto ciò che spende soldi o legge un database sta sul server.",{"q":315,"a":316},"Devo aggiungere di nuovo i miei secret quando pubblico?","Di solito no, perché i secret di deployment si sincronizzano con quelli del tuo workspace, ma il valore che usa la tua app in linea è quello presente alla tua ultima pubblicazione. Un secret aggiunto dopo arriva al deployment con la successiva. La guida di Replit per un’app che funziona nell’editor e fallisce una volta pubblicata comincia proprio da qui, quindi se al momento del deploy manca qualcosa, apri i secret di deployment e controlla che il nome ci sia e sia scritto uguale.",{"q":318,"a":319},"Ho incollato una chiave API in un file prima di scoprire lo strumento Secrets. Basta cancellare il file?","No. Ruota prima la chiave dal fornitore, perché è questo che chiude davvero la porta, e poi sposta il valore in Secrets. Cancellare una riga di codice la toglie dalla versione attuale e non dalla cronologia del progetto, né da una copia della tua app pubblicata che qualcuno ha già. La rotazione è l’unico passo che rende inutilizzabile il vecchio valore, e di solito richiede circa un minuto nel pannello del fornitore.","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",[322,323,324,325,326,327],"come usare i secret su replit","replit secrets","replit secrets non funzionano","i secret di replit sono sicuri","variabili di ambiente replit","secret replit",{},true,"Come usare i secret su Replit","\u002Fblog\u002Freplit-secrets-explained","2026-08-31",{"title":5,"description":302},"blog\u002Freplit-secrets-explained",[336,337,338,339],"Come usare i secret su Replit: apri lo strumento Secrets, aggiungi un nome e un valore e rileggi quel valore nel codice come variabile di ambiente.","Questo tiene la chiave fuori dai tuoi file. Non la tiene fuori dalla tua app pubblicata, perché quello che legge il codice del browser finisce dentro ciò che ogni visitatore scarica.","La spia è il nome. Una variabile che comincia per VITE_ o NEXT_PUBLIC_ è stata messa nel browser apposta dal tuo strumento di build.","Un secret vuoto nell’app pubblicata di solito vuol dire che la versione in linea è stata pubblicata prima che tu lo creassi. Pubblica di nuovo.","2026-09-21","nw3Uu-ns06oc3ekLiwgMCMq5HxfBZIg-9_xhsTY02L8",[343,350,356,361,367,373,379,385,391,397,403,409,415,421,427,433,439,445,451,457,463,469,475,481,482,488,494,500,506,512,518,524,530,535,541,547,551,557,563,569,574,580],{"path":344,"title":345,"description":346,"published":347,"category":348,"image":349,"draft":303},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":351,"title":352,"description":353,"published":354,"category":299,"image":355,"draft":303},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":357,"title":358,"description":359,"published":340,"category":299,"image":360,"draft":303},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":362,"title":363,"description":364,"published":365,"category":299,"image":366,"draft":303},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":368,"title":369,"description":370,"published":371,"category":299,"image":372,"draft":303},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":374,"title":375,"description":376,"published":377,"category":299,"image":378,"draft":303},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":380,"title":381,"description":382,"published":383,"category":299,"image":384,"draft":303},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":386,"title":387,"description":388,"published":389,"category":299,"image":390,"draft":303},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":392,"title":393,"description":394,"published":395,"category":299,"image":396,"draft":303},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":398,"title":399,"description":400,"published":401,"category":348,"image":402,"draft":303},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":404,"title":405,"description":406,"published":407,"category":348,"image":408,"draft":303},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":410,"title":411,"description":412,"published":413,"category":348,"image":414,"draft":303},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":416,"title":417,"description":418,"published":419,"category":299,"image":420,"draft":303},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":422,"title":423,"description":424,"published":425,"category":299,"image":426,"draft":303},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":428,"title":429,"description":430,"published":431,"category":299,"image":432,"draft":303},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":434,"title":435,"description":436,"published":437,"category":299,"image":438,"draft":303},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":440,"title":441,"description":442,"published":443,"category":299,"image":444,"draft":303},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":446,"title":447,"description":448,"published":449,"category":299,"image":450,"draft":303},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":452,"title":453,"description":454,"published":455,"category":299,"image":456,"draft":303},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":458,"title":459,"description":460,"published":461,"category":299,"image":462,"draft":303},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":464,"title":465,"description":466,"published":467,"category":299,"image":468,"draft":303},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":470,"title":471,"description":472,"published":473,"category":299,"image":474,"draft":303},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":476,"title":477,"description":478,"published":479,"category":348,"image":480,"draft":303},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":331,"title":5,"description":302,"published":332,"category":299,"image":320,"draft":303},{"path":483,"title":484,"description":485,"published":486,"category":348,"image":487,"draft":303},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":489,"title":490,"description":491,"published":492,"category":299,"image":493,"draft":303},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":495,"title":496,"description":497,"published":498,"category":299,"image":499,"draft":303},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":501,"title":502,"description":503,"published":504,"category":299,"image":505,"draft":303},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":507,"title":508,"description":509,"published":510,"category":299,"image":511,"draft":303},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":513,"title":514,"description":515,"published":516,"category":348,"image":517,"draft":303},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":519,"title":520,"description":521,"published":522,"category":348,"image":523,"draft":303},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":525,"title":526,"description":527,"published":528,"category":299,"image":529,"draft":303},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":152,"title":531,"description":532,"published":533,"category":299,"image":534,"draft":303},"Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":536,"title":537,"description":538,"published":539,"category":348,"image":540,"draft":303},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":542,"title":543,"description":544,"published":545,"category":299,"image":546,"draft":303},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":243,"title":548,"description":549,"published":545,"category":299,"image":550,"draft":303},"Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":552,"title":553,"description":554,"published":555,"category":299,"image":556,"draft":303},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":558,"title":559,"description":560,"published":561,"category":348,"image":562,"draft":303},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":564,"title":565,"description":566,"published":567,"category":299,"image":568,"draft":303},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":570,"title":571,"description":572,"published":567,"category":348,"image":573,"draft":303},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":575,"title":576,"description":577,"published":578,"category":348,"image":579,"draft":303},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":157,"title":581,"description":582,"published":578,"category":299,"image":583,"draft":303},"Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150956092]