Vai al contenuto

Basi della sicurezza

Qual è il builder di app con IA più sicuro? 30.998 app testate

Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.

Vlad Tkachenko8 min di lettura
Cinque riquadri bianchi identici in fila su sfondo scuro, della stessa dimensione e ben distanziati, ognuno con il logo di un builder.

In breve

  • Non esiste un builder di app con IA più sicuro. Tutti e cinque quelli che abbiamo scansionato stanno tra il 99% e il 100% con almeno un rilievo, e quasi tutto è un header del browser impostato dal loro hosting.
  • Quello che cambia tra i builder sono le impostazioni di default, e le distanze sono ampie. Le 3.229 source map di Base44 su 5.434 sono lo script del badge della piattaforma, non l'app di qualcuno; le 225 di Lovable su 18.553 sono codice del proprietario.
  • A decidere un voto serio non è il builder. È se hai collegato un database e lasciato una tabella leggibile.

Hai scelto un builder prima di sapere qualcosa di uno qualsiasi di loro. Forse un thread ne consigliava uno, forse ti è piaciuta la demo, forse era quello che usava un tuo amico. E a un certo punto, da allora, hai visto qualcuno sostenere che proprio quello che hai scelto è quello insicuro, e ti sei chiesto se il builder di app con IA più sicuro fosse uno degli altri fin dall'inizio.

Così l'abbiamo misurato. Ad agosto 2026 abbiamo scansionato 30.998 app online pubblicate da Lovable, Base44, Replit, v0 e Bolt, e abbiamo fatto girare gli stessi nove controlli esterni su ognuna.

Ecco la parte che i confronti sbagliano: il builder che hai scelto non è quasi mai quello che decide se la tua app è esposta. Tutti e cinque sono tornati tra il 99% e il 100% con almeno un rilievo. Le differenze vere tra loro sono ampie, e sono differenze di default più che di sicurezza.

Qual è il builder di app con IA più sicuro?

Nessuno, e la classifica che stai cercando non esiste.

Ogni builder di questa scansione ha prodotto app con rilievi, più o meno allo stesso ritmo, perché il rilievo più comune lo imposta l'hosting e non la persona che ha costruito l'app. Sotto quel titolo i builder divergono parecchio, ma divergono su cose come se il tuo codice sorgente venga pubblicato insieme alla tua app, non su se uno sconosciuto possa leggere i tuoi utenti.

Quello che separa una A da una D è qualcosa che hai fatto dopo aver scelto il builder. Di solito è una decisione: hai collegato un database.

Cosa abbiamo misurato

Gli stessi nove controlli che faremmo girare sulla tua app, letti da fuori, senza login e senza accesso all'account di nessuno.

Abbiamo scansionato ogni app tra il 12 e il 14 agosto 2026, e 30.998 di esse hanno prodotto un risultato che siamo riusciti a classificare. Ogni percentuale qui sotto è una quota delle app su cui quel controllo ha davvero risposto, mai una quota di tutto quello che abbiamo scansionato. Un controllo che non è riuscito a concludersi viene registrato come sconosciuto, non come superato, ed è per questo che i denominatori si muovono nelle tabelle. Il metodo completo e i dati alla base sono nel report.

Due cose che non abbiamo fatto. Non abbiamo fatto login da nessuna parte e non abbiamo letto le righe di nessuno: dove una tabella ha risposto, abbiamo chiesto al database quante righe avrebbe consegnato e ci siamo fermati lì. Nessuna app è nominata qui né in nulla di quello che pubblichiamo.

Ogni builder è al 99%, e quel numero dice meno di quanto sembri

Perché quasi tutto è un solo rilievo, e quel rilievo è della piattaforma.

Header di sicurezza mancanti sono comparsi su 18.539 app Lovable su 18.554, su tutte e 5.438 le app Base44, su 1.790 app v0 su 1.790, su 1.121 app Bolt su 1.123 e su 2.924 app Replit su 3.042. Gli header li manda ciò che serve la tua app, quindi sul dominio di un builder sono una proprietà di quel dominio e identici su ogni app che ci sta sopra.

È un rilievo reale e vale la pena chiuderlo quando passi al tuo dominio. Ma è la riga meno urgente di un report, ed è la maggior parte di quello che la frase "il 99% delle app ha un problema" sta contando.

La differenza vera tra builder sono i default

Ogni builder consegna un insieme diverso di impostazioni di default, e quelle compaiono in quasi ogni app che costruisce.

BuilderApp scansionateAlmeno un rilievoCodice sorgente pubblicatoRilievo cross-originChiave segreta pubblicataVoto D o F
Lovable18.55499%225 su 18.5538 su 18.518822 (4%)407
Base445.438100%3.229 su 5.434 (59%)5.418 su 5.419 (99%)103 (2%)2
Replit3.04299%168 su 3.041 (6%)1.129 su 3.037 (37%)219 (7%)9
v01.790100%0 su 1.7900 su 1.78600
Bolt1.123100%13 su 1.1235 su 1.12075 (7%)15

La colonna delle source map è quella da leggere con attenzione, perché su Base44 non misura la stessa cosa che sulle altre quattro. A settembre abbiamo riaperto 30 app Base44 segnalate: su 27 l'unica mappa che rispondeva era /static/js/badge.js.map, quella dello script del badge di Base44, e su nessuna delle 30 una mappa copriva i file del proprietario. Quel 59% è quindi una piattaforma che pubblica un proprio file su ogni app che ospita, non 3.229 proprietari che perdono il codice. Su Lovable, Replit e Bolt la stessa colonna significa davvero il codice del proprietario, ed è per questo che 1%, 6% e 59% non si leggono dall'alto in basso come una classifica. Cosa abbiamo trovato dentro quelle mappe Base44 è il resoconto completo.

La colonna del 99% è quella vera, ed è anch'essa opera di Base44: la piattaforma imposta il CORS per ogni app che ospita e non offre alcuna impostazione per singola app. Codice sorgente pubblicato significa, quando è il tuo, che i file originali dietro la tua app sono leggibili dagli strumenti per sviluppatori del browser. Cosa espone e cosa no vale una lettura se sei su una delle altre quattro.

La colonna delle chiavi segrete è quella che tutti si aspettano domini, e non domina. Una chiave degna di nota è comparsa nel 4% al 7% delle app su tre dei cinque builder, e in nessuna delle app v0.

Se vuoi la versione in parole semplici per il builder che usi davvero, ognuno ha la sua pagina: Lovable, Base44, Replit, v0 e Bolt.

Oppure salta la lettura: la nostra scansione gratuita fa girare questi stessi controlli sul tuo sito online e ti dice su quali la tua app inciampa. Circa 20 secondi, senza account: scansiona la tua app.

Cosa decide davvero un D o una F

Un database, e cosa ci hai fatto.

Lovable ha prodotto 407 app con voto D o F su 18.554. v0 non ne ha prodotta nessuna su 1.790. Sembra un verdetto sui due builder finché non guardi cosa sono quelle app: il 35% delle app Lovable nomina un progetto di database, contro circa l'1% delle app v0.

I controlli che possono produrre un D o una F sono quasi tutti controlli sul database. Un'app senza database ha meno cose che possono andare storte e meno cose da guardare per noi. Quindi la riga di Lovable non sta misurando un builder peggiore, sta misurando un builder i cui utenti collegano database, che è gran parte del motivo per cui la gente lo sceglie.

I controlli esterni escono identici su entrambe. Tutto quello che può produrre un voto serio vive nella parte che hai collegato tu.

Delle 3.553 app Lovable il cui database ci ha risposto, 2.017 avevano almeno una tabella che uno sconosciuto poteva leggere senza login. Questo è il rilievo da sistemare per primo, e non ha nulla a che vedere con quale builder ha generato la tua interfaccia.

È su Lovable che quel numero è abbastanza grande da meritare un articolo a sé: cosa abbiamo trovato in 18.554 app Lovable porta gli stessi nove controlli attraverso la coorte più grande che abbiamo.

Perché non faremo una classifica

Perché per tre dei cinque non siamo riusciti a controllare abbastanza database per dire qualsiasi cosa.

Ecco la parte dei dati che ogni classifica lascia fuori:

BuilderNomina un progetto di databaseDatabase che ci hanno rispostoAveva una tabella leggibile
Lovable35%3.5532.017, ovvero il 57%
Base4427%22 dei 2 che abbiamo raggiunto
Bolt24%3527 dei 35 che abbiamo raggiunto
Replit1%54 dei 5 che abbiamo raggiunto
v01%0niente da controllare
La parte piena di ogni barra è quello che abbiamo potuto controllare davvero. Quattro delle cinque sono troppo sottili per reggere una percentuale.

Guarda la riga di Base44. Più di un quarto delle sue app nomina un progetto di database, ed esattamente due di quei database ci hanno mai risposto. Non trasformeremo due app in un tasso per metterlo accanto a un numero costruito su 3.553. E nemmeno chiunque altro abbia scansionato da fuori può farlo, checché ne dica la sua tabella comparativa.

Cosa controllare sulla tua app

Cosa fare

  • Smetti di cercare un builder più sicuro. Niente in questi dati giustifica uno spostamento, e spostarsi ricostruisce tutta la tua app per cambiare una riga per cui non sei mai stato valutato.
  • Parti dalle tue tabelle di database, qualunque builder tu abbia usato. Una tabella che uno sconosciuto può leggere è il rilievo che svuota un'app, ed è l'unica cosa qui che puoi sistemare solo tu.
  • Scopri se il tuo builder pubblica il tuo codice sorgente, e disattivalo se lo fa. È un'impostazione, e su una delle cinque piattaforme qui sopra è attiva di fabbrica per tre app su cinque.
  • Tratta il rilievo sugli header come manutenzione. È reale, riguarda quasi ogni app sul dominio di un builder, e non è quello che qualcuno userà contro di te.
  • Controlla qualsiasi chiave nel tuo codice pubblicato prima di preoccuparti del resto di questa pagina, perché quello è l'unico rilievo che sta già costando soldi mentre leggi.

Tutto questo si può controllare a mano. Tenere vera la risposta il mese prossimo è la parte che non resta fatta, ed è per questo che esiste Reeve Care: rifà girare questi stessi controlli secondo un calendario e ti dice quando una risposta peggiora, poi tiene copie verificate del tuo database fuori dall'account del tuo fornitore, così che ci sia qualcosa da rimettere. Quella seconda metà conta qui perché noi controlliamo sempre e solo la lettura, e la stessa regola permissiva che lascia uno sconosciuto leggere una tabella di solito gli lascia anche scriverci. Cosa sorveglia e quanto costa.

Se preferisci procedere con un elenco, la checklist di sicurezza da 10 minuti copre tutto in parole semplici.

FAQ

Quale builder fa le app più sicure?

Nessuno, in modo misurabile. Su 30.998 app online, ogni builder che abbiamo scansionato è uscito tra il 99% e il 100% con almeno un rilievo, e il grosso sono header di sicurezza mancanti, impostati dall'hosting e non da te. Le differenze tra builder sono differenze di default: cosa viene pubblicato insieme alla tua app e come è configurata la connessione alla tua API. Nessuno di questi default produce un voto serio.

Conta davvero quale builder ho scelto?

Conta per quello che erediti il primo giorno, e molto poco per quello che succede dopo. Alcuni builder pubblicano il tuo codice sorgente con ogni app, altri no. Alcuni impostano di default una regola cross-origin spalancata, altri no. Vale la pena saperlo e quasi sempre vale la pena cambiarlo. Ma il rilievo che davvero costa i dati alle persone è una tabella di database leggibile, e la ottieni collegando un database e scrivendo una regola permissiva. Si può fare su qualsiasi builder.

Tutte le app del mio builder falliscono il controllo degli header. È colpa mia?

No, e di solito non puoi nemmeno cambiarlo da dentro il builder. Gli header di sicurezza li manda ciò che serve la tua app, quindi su un dominio del builder sono il default della piattaforma e identici su ogni app che ci sta sopra. È esattamente per questo che il numero è 99% o 100% per tutti e cinque. Ed è per lo stesso motivo la riga meno urgente di un report: è reale, vale la pena chiuderla quando passi al tuo dominio, e non dice nulla su quanto sia facile arrivare ai tuoi dati.

v0 ha zero app con voto D o F. Questo lo rende il più sicuro?

Lo rende quello con meno database collegati. Solo circa l'1% delle app v0 che abbiamo scansionato nominava un progetto di database, contro il 35% delle app Lovable, e i controlli che producono un D o una F sono controlli sul database. Un'app senza database ha meno cose che possono andare storte e meno cose che possiamo guardare. Leggi quella riga come un'informazione su cosa sono quelle app, non su quanto bene il builder le protegga.

Dovrei spostare la mia app su un altro builder per renderla più sicura?

No. Spostarsi significa ricostruire tutto e non cambia quasi nulla di questo elenco, perché i rilievi che contano vivono nei servizi che hai collegato e non nel builder che ha generato il tuo codice. I due che valgono la pena sono le regole sulle tue tabelle e qualsiasi chiave segreta ferma nel tuo codice pubblicato. Entrambi ti seguono su qualunque builder, ed entrambi si sistemano dove sei già.

Scritto da

Vlad Tkachenko

Fondatore di Reeve

Passo le giornate a guardare app costruite con Lovable, Bolt, v0, Cursor e Replit, e la breve lista di errori che vi ricompaiono di continuo.

Altro sull'autore

Da leggere dopo

Tutti gli articoli

Non sai come sta messa la tua app?

Esegui una scansione gratuita e ottieni un voto chiaro da A a F in una ventina di secondi. Senza account e senza carta.

Scansiona la tua app gratis

Controllo esterno automatizzato, non un audit completo. L'assenza di risultati non è una garanzia di sicurezza.