[{"data":1,"prerenderedAt":958},["ShallowReactive",2],{"blog-it-storage-upload-violates-row-level-security":3,"blog-index-it":601},{"id":4,"title":5,"body":6,"category":558,"cover":559,"coverAlt":560,"description":561,"draft":562,"extension":563,"faq":564,"image":579,"keywords":580,"meta":588,"navigation":589,"ogTitle":590,"path":591,"published":592,"seo":593,"stem":594,"tldr":595,"updated":592,"__hash__":600},"blog_it\u002Fblog\u002Fstorage-upload-violates-row-level-security.md","\"Row-level security policy for table objects\" in upload",{"type":7,"value":8,"toc":545},"minimark",[9,13,24,31,39,44,51,57,70,74,77,87,99,105,109,112,118,121,129,133,136,142,153,156,172,179,259,262,267,271,274,277,283,289,292,298,312,319,326,330,333,339,348,355,362,365,371,384,389,395,399,402,405,408,418,422,425,434,454,463,480,483,487,532],[10,11,12],"p",{},"La tua app carica un file. Funzionava nell'anteprima del tuo builder, o\nfunzionava la settimana scorsa, e adesso ogni tentativo torna indietro con una\nfrase sulla row-level security:",[14,15,20],"pre",{"className":16,"code":18,"language":19},[17],"language-text","new row violates row-level security policy for table \"objects\"\n","text",[21,22,18],"code",{"__ignoreMap":23},"",[10,25,26,27,30],{},"Quasi tutta quella frase ti suonerà familiare se ci sei già passato su una tua\ntabella. Quello che cambia è l'ultima parola, perché ",[21,28,29],{},"objects"," non è una tabella\nche hai creato tu.",[10,32,33,34,38],{},"Ecco la parte che guida dopo guida sbaglia: ",[35,36,37],"strong",{},"la prima soluzione che troverai è\nrendere pubblico il bucket, e non fa niente per gli upload."," La documentazione\ndi Supabase lo dice in una riga. Quell'interruttore lascia l'upload rifiutato e\napre i file che erano già dentro.",[40,41,43],"h2",{"id":42},"cosa-vuol-dire-new-row-violates-row-level-security-policy-for-table-objects","Cosa vuol dire \"new row violates row-level security policy for table objects\"",[10,45,46,47,50],{},"Il tuo upload è arrivato a Supabase Storage, Storage ha chiesto alle regole\nposte su una tabella chiamata ",[21,48,49],{},"storage.objects"," se quel file poteva entrare, non\nne ha trovata nessuna che dicesse di sì, e ha rifiutato.",[10,52,53,54,56],{},"La riga del messaggio esiste davvero. Storage tiene una riga in\n",[21,55,49],{}," per ogni file che conserva, con il nome del file, il bucket in\ncui si trova e chi ce l'ha messo. Scrivere un file vuol dire scrivere quella\nriga, quindi sono le regole di quella tabella a decidere se l'upload avviene.\nNiente è andato perso: nessun file è stato salvato, e il resto del bucket sta\nesattamente come un minuto fa.",[10,58,59,60,63,64,69],{},"La formulazione viene da Postgres, il database sotto Supabase, ed è per questo\nche si legge come meccanica. Porta il codice ",[21,61,62],{},"42501",", lo stesso di\n",[65,66,68],"a",{"href":67},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","un salvataggio rifiutato in una delle tue tabelle",".",[40,71,73],{"id":72},"perché-il-messaggio-nomina-objects-e-non-il-tuo-bucket","Perché il messaggio nomina \"objects\" e non il tuo bucket",[10,75,76],{},"Perché Storage tiene le regole di tutti i bucket del tuo progetto su quell'unica\ntabella.",[10,78,79,80,82,83,86],{},"Un bucket ordina i file. Regole proprie non ne ha, e non c'è nessun editor di\npolicy attaccato a lui. ",[21,81,49],{}," è dove vivono le regole, per tutti i\ntuoi bucket insieme, e ",[21,84,85],{},"bucket_id"," è una sua colonna. Così una regola che dice\n\"solo nel bucket avatars\" si scrive come una condizione su quella colonna.",[10,88,89,90,93,94,96,97,69],{},"È anche il motivo per cui la regola di tabella che hai scritto la settimana\nscorsa non ha aiutato. Una regola su ",[21,91,92],{},"profiles"," è una regola sulle righe di\n",[21,95,92],{},", e un file è una riga di ",[21,98,49],{},[100,101],"diagram",{"alt":102,"caption":103,"src":104},"Tre bucket affiancati, ognuno con una freccia che scende dentro un pannello largo etichettato storage.objects che porta tre pastiglie di policy e il nome di una colonna. A sinistra, oltre una linea tratteggiata, una scheda più spenta etichettata profiles ha righe proprie e una propria pastiglia insert, senza nessuna linea che la colleghi a qualcosa.","Ogni bucket del tuo progetto è governato dalla stessa tabella. Le regole che hai scritto sulle tue tabelle stanno dall'altra parte di quella linea e non incontrano mai un file.","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fone-table-every-bucket-1600x720.png",[40,106,108],{"id":107},"devo-rendere-pubblico-il-bucket-per-poter-caricare","Devo rendere pubblico il bucket per poter caricare?",[10,110,111],{},"No. Dietro a un bucket ci sono due domande diverse, e l'interruttore ne risponde\nuna sola. Chi può portare fuori un file lo decide pubblico. Chi può metterne\ndentro uno è il tema del tuo errore, e la documentazione di Supabase è esplicita\nsul fatto che l'impostazione non arriva fin lì. Dalla pagina che descrive i due\ntipi di bucket, letta l'11 ottobre 2026:",[113,114,115],"blockquote",{},[10,116,117],{},"Il controllo degli accessi continua a essere applicato agli altri tipi di\noperazione, compresi caricamento, cancellazione, spostamento e copia.",[10,119,120],{},"Quello che pubblico fa davvero è detto con la stessa chiarezza su quella pagina:\nchiunque abbia l'indirizzo di un file può aprirlo senza accedere.\nL'impostazione non è altro che questo.",[10,122,123,124,128],{},"Girarlo ti lascia quindi nell'unico stato che nessuno vuole. L'upload resta\nrifiutato, perché caricare non è mai stato quello che l'impostazione\ncontrollava, e i file che erano già nel bucket adesso li può aprire chiunque\nabbia il loro indirizzo.\n",[65,125,127],{"href":126},"\u002Fblog\u002Fsupabase-storage-bucket-public","Quanto ti costa davvero un bucket pubblico","\nè una domanda diversa da questo errore, e vale la lettura prima di toccare\nl'interruttore.",[40,130,132],{"id":131},"cosa-controlla-davvero-un-bucket-quando-carichi","Cosa controlla davvero un bucket quando carichi",[10,134,135],{},"Una regola, e si chiama insert.",[10,137,138,139,141],{},"La pagina di Supabase sul controllo degli accessi dice chiaramente qual è il\ncomportamento predefinito: senza policy Storage non permette nessun upload in un\nbucket, e tu autorizzi le operazioni una per una scrivendole su\n",[21,140,49],{},". Poi nomina quella che ti serve:",[113,143,144],{},[10,145,146,147,150,151,69],{},"Per esempio, l'unica policy RLS necessaria per caricare oggetti è concedere il\npermesso ",[21,148,149],{},"INSERT"," sulla tabella ",[21,152,49],{},[10,154,155],{},"C'è una seconda metà, ed è il motivo più comune per cui una regola insert non\ntoglie l'errore:",[113,157,158],{},[10,159,160,161,164,165,168,169,69],{},"Per consentire la sovrascrittura dei file tramite la funzionalità ",[21,162,163],{},"upsert","\ndovrai concedere in aggiunta i permessi ",[21,166,167],{},"SELECT"," e ",[21,170,171],{},"UPDATE",[10,173,174,175,178],{},"Se il tuo upload passa ",[21,176,177],{},"upsert: true",", che chiede a Storage di sostituire un\nfile con lo stesso nome quando ce n'è già uno, allora una regola insert da sola\nnon basta. Sostituire un file sono tre domande invece di una: puoi aggiungere\nquesta riga, puoi vedere quella che c'è, e puoi modificarla.",[180,181,182,197],"table",{},[183,184,185],"thead",{},[186,187,188,192],"tr",{},[189,190,191],"th",{},"Cosa la tua app chiede a Storage",[189,193,194,195],{},"Cosa le serve su ",[21,196,49],{},[198,199,200,212,231,240,249],"tbody",{},[186,201,202,206],{},[203,204,205],"td",{},"caricare un file nuovo",[203,207,208,209],{},"una regola ",[21,210,211],{},"insert",[186,213,214,220],{},[203,215,216,217,219],{},"sostituire un file con lo stesso nome (",[21,218,163],{},")",[203,221,222,224,225,168,228],{},[21,223,211],{},", più ",[21,226,227],{},"select",[21,229,230],{},"update",[186,232,233,236],{},[203,234,235],{},"aprire un file in un bucket privato",[203,237,208,238],{},[21,239,227],{},[186,241,242,245],{},[203,243,244],{},"elencare cosa c'è in un bucket",[203,246,208,247],{},[21,248,227],{},[186,250,251,254],{},[203,252,253],{},"cancellare un file",[203,255,208,256],{},[21,257,258],{},"delete",[10,260,261],{},"Non devi scriverle tutte e cinque. Scrivi quelle che la tua app fa davvero, che\nper la maggior parte degli upload è la prima riga e a volte la seconda.",[100,263],{"alt":264,"caption":265,"src":266},"Un magazzino di file con coperchio e due aperture nella parete destra. L'apertura in alto ha una sbarra di traverso, e un documento che arriva da fuori viene respinto da una croce. Quella in basso ha la sbarra sollevata, e un file esce da lì verso una figura che aspetta accanto a un segno di spunta. Un interruttore più sotto è collegato da un unico tratto all'apertura in basso e a nient'altro.","Un magazzino, due aperture. L'interruttore è cablato a quella in basso. Un upload arriva a quella in alto, dove una regola che nessuno ha ancora scritto decide se entra.","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Ftwo-counters-1600x720.png",[40,268,270],{"id":269},"la-regola-che-fa-caricare-la-tua-app-e-solo-la-tua-app","La regola che fa caricare la tua app, e solo la tua app",[10,272,273],{},"Nomina il bucket, e di' per chi vale la regola.",[10,275,276],{},"Il punto di partenza della documentazione limita un upload a un bucket e ai\nvisitatori che hanno fatto accesso:",[14,278,281],{"className":279,"code":280,"language":19},[17],"create policy \"Allow authenticated uploads\"\non storage.objects\nfor insert\nto authenticated\nwith check (bucket_id = 'my_bucket_id');\n",[21,282,280],{"__ignoreMap":23},[10,284,285,288],{},[21,286,287],{},"to authenticated"," è la parte da non saltare. Vuol dire che la regola si applica\nai visitatori che hanno fatto accesso; toglila e la regola si applica a tutti,\nestranei compresi.",[10,290,291],{},"Per qualsiasi cosa appartenga a una persona in particolare, la versione che\nSupabase pubblica mette i file di ciascuna persona in una cartella con il suo\nnome:",[14,293,296],{"className":294,"code":295,"language":19},[17],"create policy \"Allow authenticated uploads\"\non storage.objects\nfor insert\nto authenticated\nwith check (\n  bucket_id = 'my_bucket_id' and\n  (storage.foldername(name))[1] = (select auth.jwt()->>'sub')\n);\n",[21,297,295],{"__ignoreMap":23},[10,299,300,303,304,307,308,311],{},[21,301,302],{},"storage.foldername(name)"," divide il percorso di un file salvato nelle sue\ncartelle, quindi ",[21,305,306],{},"[1]"," è la prima. ",[21,309,310],{},"auth.jwt()->>'sub'"," è l'id di chi ha fatto\naccesso e sta facendo la richiesta. Lette insieme, le due righe dicono che puoi\nmettere un file nella cartella con il tuo nome, in quel bucket, e da nessun'altra\nparte.",[10,313,314,315,318],{},"Sono entrambi esempi di Supabase e non nostri, letti l'11 ottobre 2026, con\n",[21,316,317],{},"my_bucket_id"," lasciato dove l'hanno lasciato loro, così vedi quale parte è il\nnome del tuo bucket.",[10,320,321,322,69],{},"Se preferisci vedere il risultato da fuori, la nostra scansione gratuita chiede\nal tuo progetto in produzione quali dei tuoi bucket consegneranno il contenuto a\nun estraneo. Ci mette una ventina di secondi e non serve nessun account:\n",[65,323,325],{"href":324},"\u002Fsecurity-scanner","scansiona la tua app",[40,327,329],{"id":328},"cosa-consegna-una-regola-di-lettura-senza-che-nessuno-glielo-chieda","Cosa consegna una regola di lettura senza che nessuno glielo chieda",[10,331,332],{},"Elencare un bucket e scaricarne un file sono lo stesso privilegio, quindi una\nregola scritta per far funzionare i tuoi download rende anche elencabile il\ncontenuto del bucket.",[10,334,335,336,338],{},"La pagina di Supabase sulle funzioni di supporto lo dice direttamente: un solo\nprivilegio SQL come ",[21,337,167],{}," è usato da più azioni di Storage. La pagina sul\ncontrollo degli accessi avverte poi del caso specifico, sotto un esempio che\napre a tutti un bucket di avatar:",[113,340,341],{},[10,342,343,344,347],{},"Il filtro ",[21,345,346],{},"allow_any_operation()"," qui è determinante, perché senza di esso gli\nutenti potrebbero elencare il contenuto del bucket.",[10,349,350,351,354],{},"È la falla che misuriamo da fuori. Abbiamo scansionato 8.435 app in produzione\nche nominano un progetto Supabase. Il controllo dei bucket ha ottenuto una\nrisposta su 4.703 di queste, e ",[35,352,353],{},"792 di quelle hanno risposto alla nostra\nrichiesta di elenco con i nomi di quello che avevano dentro",", senza nessuno\ncollegato. È circa una su sei delle app a cui abbiamo potuto chiedere.",[10,356,357,358,361],{},"Spesso basta un nome, perché un bucket che elenca risparmia a un estraneo la\nfatica di indovinare i nomi dei file. ",[21,359,360],{},"invoice-2026-03-hannah.pdf"," dice di chi è\nil file prima che qualcuno lo apra.",[10,363,364],{},"La correzione che Supabase documenta è dire per quale azione di Storage vale la\nregola:",[14,366,369],{"className":367,"code":368,"language":19},[17],"create policy \"Allow users to list their own objects\"\non storage.objects\nfor select\nto authenticated\nusing (\n  storage.allow_only_operation('object.list')\n  and owner_id = (select auth.uid()::text)\n);\n",[21,370,368],{"__ignoreMap":23},[10,372,373,376,377,380,381,383],{},[21,374,375],{},"storage.allow_only_operation"," e la sorella ",[21,378,379],{},"storage.allow_any_operation"," sono il\nmodo in cui una regola ",[21,382,227],{}," si restringe a una delle azioni che si dividono\nil privilegio. Senza una delle due, una regola che hai scritto perché la tua app\npotesse mostrare un'immagine è anche una regola che leggerà ad alta voce tutto\nquello che c'è nel bucket.",[100,385],{"alt":386,"caption":387,"src":388},"Una scatola etichettata select da cui partono due rami. Il ramo in alto raggiunge un singolo documento, passato a una figura accanto a un segno di spunta. Il ramo in basso attraversa una piastra stretta disegnata a tratteggio e raggiunge una pila di sei righe accese, segnata da una croce.","Una regola, due azioni di Storage diverse. La piastra sul percorso in basso è il filtro di azione, e il tratteggio è come appare quando nessuno ne ha scritto uno.","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fone-rule-two-actions-1600x700.png",[10,390,391,394],{},[65,392,393],{"href":126},"Se un bucket elencabile sia un problema per la tua app","\ndipende da cosa contiene, ed è una domanda a cui il risultato della scansione\nnon può rispondere al posto tuo.",[40,396,398],{"id":397},"quando-pubblico-è-la-risposta-giusta","Quando pubblico è la risposta giusta",[10,400,401],{},"Quando i file sono fatti per essere visti da chiunque li chieda, che è una\ncategoria reale e di cui Supabase dà i propri esempi.",[10,403,404],{},"I casi d'uso che Supabase cita per un bucket pubblico sono foto profilo, media\npubblici e contenuti di articoli di blog. Sono file che la tua app mostra a un\nvisitatore che non ha fatto accesso, e servirli da un bucket pubblico è anche\npiù veloce, perché i due tipi di bucket vengono messi in cache in modo diverso.",[10,406,407],{},"Per l'altro tipo, la documentazione nomina due modi di tirare fuori un file da\nun bucket privato: un download che porta il token della persona collegata, o un\nlink firmato valido per un tempo limitato. Entrambi lasciano la decisione alle\ntue regole invece che a chi ha trovato l'indirizzo.",[409,410,412],"callout",{"type":411},"warn",[10,413,414,417],{},[35,415,416],{},"I bucket sono privati per impostazione predefinita."," Un bucket che hai creato\ne a cui non hai più pensato è già nel più severo dei due stati, il che vuol dire\nche l'errore che stai leggendo è il comportamento previsto. Scrivi la regola e\nl'upload passa; l'interruttore su quella domanda non ha voce in capitolo, né in\nun senso né nell'altro.",[40,419,421],{"id":420},"come-tenere-il-bucket-a-posto-dopo-oggi","Come tenere il bucket a posto dopo oggi",[10,423,424],{},"Con le regole corrette si muovono ancora due cose: qualcuno gira l'interruttore\nmentre insegue un bug che non c'entra, e un file sparisce.",[10,426,427],{},[35,428,429,433],{},[65,430,432],{"href":431},"\u002Fpricing","Reeve Monitor"," rifà per te i nove controlli dall'esterno:",[435,436,437,441,444,451],"ul",{},[438,439,440],"li",{},"tutti e nove i controlli ogni ora, su un massimo di tre app, compreso quello sull'elenco dei bucket",[438,442,443],{},"se l'app risponde, ogni 60 secondi",[438,445,446,447,450],{},"un messaggio quando un risultato ",[35,448,449],{},"cambia",", così un bucket che si è aperto stanotte non aspetta che tu guardi",[438,452,453],{},"un rapporto mensile di quello che ha visto",[10,455,456],{},[35,457,458,462],{},[65,459,461],{"href":460},"\u002Fsupabase-backups","Reeve Care"," tiene una copia di quello che c'è dentro:",[435,464,465,468,471,474,477],{},[438,466,467],{},"una copia cifrata del tuo database Supabase ogni notte, messa dove il tuo progetto non arriva",[438,469,470],{},"ogni copia verificata prima di contare, contando le righe di ogni tabella",[438,472,473],{},"anche i tuoi file caricati, appena colleghi un accesso Storage",[438,475,476],{},"un ripristino con un clic quando ti serve",[438,478,479],{},"tutto quello che fa Monitor",[10,481,482],{},"Entrambi sono sulla pagina dei prezzi, che a volte sta sotto la cifra di listino\nqui e mai sopra.",[40,484,486],{"id":485},"cosa-fare-oggi","Cosa fare oggi",[488,489,490],"key-takeaways",{},[435,491,492,495,511,521,524],{},[438,493,494],{},"Leggi il messaggio come un rifiuto. Il file non è stato salvato, il bucket è invariato, e non c'è niente da recuperare.",[438,496,497,498,500,501,503,504,506,507,510],{},"Aggiungi una regola ",[21,499,211],{}," su ",[21,502,49],{}," che nomini il tuo bucket in ",[21,505,85],{}," e porti la clausola ",[21,508,509],{},"TO"," che intendevi.",[438,512,174,513,515,516,168,518,520],{},[21,514,177],{},", aggiungi anche ",[21,517,227],{},[21,519,230],{},", altrimenti la regola insert da sola non toglie l'errore.",[438,522,523],{},"Lascia l'interruttore pubblico dov'è mentre lo fai. Sugli upload non ha voce in capitolo, e su chi può aprire quello che è già salvato ce l'ha eccome.",[438,525,526,527,500,529,531],{},"Rileggi ogni regola ",[21,528,227],{},[21,530,49],{}," e chiediti cosa permette oltre al download per cui l'hai scritta. L'elenco si divide quel privilegio.",[10,533,534,535,539,540,544],{},"Comincia dal bucket da cui è venuto l'errore, poi guarda gli altri bucket dello\nstesso progetto, perché una regola scritta larga una volta di solito è stata\nincollata due. La ",[65,536,538],{"href":537},"\u002Fchecklist","checklist di sicurezza in 10 minuti"," copre\ncos'altro resta di solito aperto in un'app appena lanciata, e la\n",[65,541,543],{"href":542},"\u002Fis-your-supabase-app-safe","guida alla sicurezza di Supabase"," passa in rassegna\nil resto di quello che un estraneo può raggiungere.",{"title":23,"searchDepth":546,"depth":546,"links":547},3,[548,550,551,552,553,554,555,556,557],{"id":42,"depth":549,"text":43},2,{"id":72,"depth":549,"text":73},{"id":107,"depth":549,"text":108},{"id":131,"depth":549,"text":132},{"id":269,"depth":549,"text":270},{"id":328,"depth":549,"text":329},{"id":397,"depth":549,"text":398},{"id":420,"depth":549,"text":421},{"id":485,"depth":549,"text":486},"Basi della sicurezza","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcover-1200x630.png","Uno sportello di consegna sbarrato con un documento rimasto fuori, e dietro una scaffalatura di file con un coperchio sopra il bordo.","\"New row violates row-level security policy for table objects\" vuol dire che al tuo upload manca una regola insert. Rendere pubblico il bucket non ne aggiunge.",false,"md",[565,568,570,573,576],{"q":566,"a":567},"Perché il mio upload su Supabase fallisce con un errore di row-level security?","Perché Supabase Storage ha chiesto alle regole poste su una tabella chiamata storage.objects se il tuo file poteva entrare, e non ne ha trovata nessuna che dicesse di sì. Storage scrive una riga in quella tabella per ogni file che conserva, e Row Level Security vale per quella riga esattamente come per una riga di qualsiasi altra tabella. Nessun file è stato salvato e niente di quello che era già nel bucket è cambiato. Il messaggio porta il codice Postgres 42501, lo stesso di un salvataggio rifiutato in una tua tabella.",{"q":108,"a":569},"No, e renderlo pubblico non aiuta. Supabase documenta che il controllo degli accessi continua a valere per caricare, cancellare, spostare e copiare, comunque sia impostato il bucket. Pubblico cambia una cosa sola: se chi ha l'indirizzo di un file può aprire quel file senza accedere. Quindi l'interruttore lascia il tuo upload rifiutato e rende i file già dentro apribili da chiunque abbia il loro indirizzo.",{"q":571,"a":572},"Di quali policy ha bisogno un bucket?","Un upload ha bisogno di una regola insert su storage.objects. Se il tuo codice sostituisce file con lo stesso nome, che è quello che fa upsert, Supabase dice che servono anche select e update. Aprire un file in un bucket privato richiede una regola select, e anche elencare quello che sta nel bucket, perché queste due azioni di Storage girano sullo stesso privilegio SQL. Cancellare richiede una regola delete. Non è obbligatorio scriverle tutte e quattro, soltanto quelle che la tua app fa davvero.",{"q":574,"a":575},"Un bucket pubblico è pericoloso?","Dipende interamente da cosa contiene. Pubblico è l'impostazione giusta per foto profilo, logo e tutto il resto che la tua app mostra a un visitatore che non ha fatto accesso, che è esattamente quello che Supabase elenca come propri casi d'uso. È l'impostazione sbagliata per fatture, esportazioni o qualsiasi cosa appartenga a una persona in particolare, e per quelle vuoi un bucket privato con un link firmato. La domanda non è mai stata se pubblico sia male.",{"q":577,"a":578},"Come controllo se il mio bucket è elencabile?","Chiediglielo da fuori, senza nessun account collegato, esattamente come farebbe un estraneo. L'elenco è concesso da una regola select e non dall'interruttore pubblico, quindi né l'interruttore nella dashboard né un'occhiata alla tua lista di policy rispondono alla domanda. La nostra scansione gratuita lo fa sul tuo progetto in produzione e ti dice quali dei tuoi bucket hanno risposto con i nomi di quello che avevano dentro.","\u002Fblog\u002Fstorage-upload-violates-row-level-security\u002Fcard-800x500.png",[581,582,583,584,585,586,587],"new row violates row-level security policy for table objects","errore rls upload supabase storage","supabase storage policy upload","supabase bucket upload 403","storage objects rls supabase","supabase upload permesso negato","esempio policy supabase storage",{},true,"\"Row-level security policy for table objects\"","\u002Fblog\u002Fstorage-upload-violates-row-level-security","2026-10-11",{"title":5,"description":561},"blog\u002Fstorage-upload-violates-row-level-security",[596,597,598,599],"\"New row violates row-level security policy for table objects\" vuol dire che il tuo upload è arrivato a Supabase Storage e nessuna regola su storage.objects lo ha fatto entrare. Il file non è stato salvato, e il resto del bucket è intatto.","Storage tiene le sue regole su una sola tabella per tutti i bucket del tuo progetto, ed è per questo che il messaggio nomina una tabella che non hai mai creato.","Rendere pubblico il bucket non lo risolve. Supabase controlla gli upload in entrambi i casi, e pubblico decide soltanto chi può aprire un file di cui ha già l'indirizzo.","Un upload ha bisogno di una regola insert su storage.objects. Se il tuo codice salva con upsert, servono anche select e update.","u59ZO4IG-xG4AJIvsX3sC4VMKrDmpmCi2ntSjhwxYr4",[602,603,609,615,621,627,633,639,645,651,657,663,669,675,682,688,694,699,705,711,717,723,729,735,741,747,753,759,765,771,777,783,789,795,801,807,813,819,825,831,837,843,849,855,861,867,873,878,884,890,896,901,907,913,919,924,930,936,942,947,953],{"path":591,"title":5,"description":561,"published":592,"category":558,"image":579,"draft":562},{"path":604,"title":605,"description":606,"published":607,"category":558,"image":608,"draft":562},"\u002Fblog\u002Fbase44-security-scan","Scansione di sicurezza Base44: ciò che vede solo lei","La scansione di sicurezza Base44 controlla sette tipi di problema dall’interno. Ecco la metà che legge e che nessun altro legge, e quella che non guarda mai.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":610,"title":611,"description":612,"published":613,"category":558,"image":614,"draft":562},"\u002Fblog\u002Fapi-key-leaked-what-to-do","La tua chiave API è trapelata. L'ordine in cui muoverti","Una chiave API è trapelata e non sai da cosa cominciare. Non tutte le chiavi nel frontend lo sono, e l'ordine conta più della velocità.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":616,"title":617,"description":618,"published":619,"category":558,"image":620,"draft":562},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" senza disattivare RLS","\"Infinite recursion detected in policy for relation\" significa che la tua policy ha interrogato la tabella che protegge. Ecco come rompere il cerchio.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":622,"title":623,"description":624,"published":625,"category":558,"image":626,"draft":562},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" su Supabase, e la correzione sbagliata","\"No API key found in request\" significa che la tua richiesta è arrivata a Supabase senza chiave. Quasi tutte le risposte indicano le regole del database.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":628,"title":629,"description":630,"published":631,"category":558,"image":632,"draft":562},"\u002Fblog\u002Fis-base44-safe","Base44 è sicuro? Cosa abbiamo trovato in 5.442 app","Base44 è sicuro? Abbiamo passato nove controlli su 5.442 app Base44 online. Quasi tutte hanno preso B, per motivi che il proprietario non ha mai scelto.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":634,"title":635,"description":636,"published":637,"category":558,"image":638,"draft":562},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Nascondere una chiave API: spostala in una Edge Function Supabase","Nascondere una chiave API vuol dire toglierla dal browser, e una Edge Function Supabase è il posto più piccolo dove metterla. Due passaggi contano di più.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":640,"title":641,"description":642,"published":643,"category":558,"image":644,"draft":562},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Il tuo file .env è esposto? I dodici percorsi da provare","Il tuo file .env è esposto sul tuo server web? Dodici indirizzi te lo dicono, e una risposta significa che tutto quello che contiene è già pubblico.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":646,"title":647,"description":648,"published":649,"category":558,"image":650,"draft":562},"\u002Fblog\u002Fis-v0-safe","Sicurezza di v0: tutte le 1.790 app v0 analizzate hanno preso A","La sicurezza di v0 misurata su 1.790 app v0 online: tutte hanno preso A. Solo 17 nominavano un database, ed è soprattutto questo che misura quella A.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":652,"title":653,"description":654,"published":655,"category":558,"image":656,"draft":562},"\u002Fblog\u002Fis-bolt-safe","Bolt è sicuro? Cosa abbiamo trovato in 1.123 app Bolt","Bolt è sicuro? Abbiamo passato 1.123 app Bolt online per nove controlli. L’hosting era pulito. I rilievi erano chiavi e tabelle aperte dentro le app.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":658,"title":659,"description":660,"published":661,"category":558,"image":662,"draft":562},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase è down o è la tua app? Come capirlo","Supabase è down o è la tua app? Un progetto in pausa, un database pieno e un tuo errore sembrano la stessa cosa. Quattro controlli li separano.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":664,"title":665,"description":666,"published":667,"category":558,"image":668,"draft":562},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase crittografa i miei dati? Sì. Ecco da cosa protegge","Supabase crittografa i dati? Sì: AES-256 a riposo, TLS in transito, SOC 2 e ISO 27001. Cosa copre ciascuno, e la fuga di dati che nessuno di questi ferma.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":670,"title":671,"description":672,"published":673,"category":558,"image":674,"draft":562},"\u002Fblog\u002Fsupabase-free-plan-limits","Supabase: prezzi e limiti del piano gratuito, uno per uno","Prezzi e limiti del piano gratuito di Supabase: 500 MB di database, 5 GB di egress e nessun backup. Cosa succede a ogni soglia e cosa cambia Pro a $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":676,"title":677,"description":678,"published":679,"category":680,"image":681,"draft":562},"\u002Fblog\u002Ftest-your-supabase-backup","Testa il tuo backup di Supabase prima del giorno in cui serve","Come testare il tuo backup di Supabase: ripristinarlo in un progetto di prova, contare le righe, accedere e cercare la riga che manca a un file troncato.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":683,"title":684,"description":685,"published":686,"category":680,"image":687,"draft":562},"\u002Fblog\u002Fsupabase-backup-github-action","Backup gratis di Supabase con una GitHub Action, e il tranello","Un backup di Supabase con una GitHub Action è gratis e va bene per molte app. Il workflow, la connection string giusta e l'egress di ogni esecuzione.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":689,"title":690,"description":691,"published":692,"category":680,"image":693,"draft":562},"\u002Fblog\u002Fdownload-your-supabase-backup","Perché non puoi scaricare il tuo backup di Supabase","Non puoi scaricare il tuo backup di Supabase su un progetto recente, perché la copia giornaliera è uno snapshot fisico. Come verificarlo e tenere una copia tua.","2026-09-26","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":695,"title":696,"description":697,"published":692,"category":558,"image":698,"draft":562},"\u002Fblog\u002Fsupabase-permission-denied-for-table","Supabase \"permission denied for table\": il grant mancante","Dal 30 ottobre una nuova tabella di Supabase risponde \"permission denied for table\" finché non concedi l'accesso. Il grant della mail è metà della soluzione.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",{"path":700,"title":701,"description":702,"published":703,"category":558,"image":704,"draft":562},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint API aperto è un problema di sicurezza? Leggi il JSON","La tua scansione ha segnalato un endpoint API aperto. Quanto conti dipende da che cosa è tornato, e la maggior parte di quelli trovati era della piattaforma.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":706,"title":707,"description":708,"published":709,"category":558,"image":710,"draft":562},"\u002Fblog\u002Flovable-security-scan","Scansione di sicurezza Lovable: cosa non può dimostrare","Scansione di sicurezza Lovable: cosa controllano Quick scan e Deep scan, quando parte ciascuno, e l’unica cosa che nessuna scansione dall’interno dimostra.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":712,"title":713,"description":714,"published":715,"category":680,"image":716,"draft":562},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":718,"title":719,"description":720,"published":721,"category":558,"image":722,"draft":562},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":724,"title":725,"description":726,"published":727,"category":558,"image":728,"draft":562},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":730,"title":731,"description":732,"published":733,"category":558,"image":734,"draft":562},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":736,"title":737,"description":738,"published":739,"category":558,"image":740,"draft":562},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":742,"title":743,"description":744,"published":745,"category":558,"image":746,"draft":562},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":748,"title":749,"description":750,"published":751,"category":558,"image":752,"draft":562},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":754,"title":755,"description":756,"published":757,"category":558,"image":758,"draft":562},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":760,"title":761,"description":762,"published":763,"category":558,"image":764,"draft":562},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":766,"title":767,"description":768,"published":769,"category":680,"image":770,"draft":562},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":772,"title":773,"description":774,"published":775,"category":680,"image":776,"draft":562},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":778,"title":779,"description":780,"published":781,"category":680,"image":782,"draft":562},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":784,"title":785,"description":786,"published":787,"category":558,"image":788,"draft":562},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":790,"title":791,"description":792,"published":793,"category":558,"image":794,"draft":562},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":796,"title":797,"description":798,"published":799,"category":558,"image":800,"draft":562},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":802,"title":803,"description":804,"published":805,"category":558,"image":806,"draft":562},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":808,"title":809,"description":810,"published":811,"category":558,"image":812,"draft":562},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":814,"title":815,"description":816,"published":817,"category":558,"image":818,"draft":562},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":820,"title":821,"description":822,"published":823,"category":558,"image":824,"draft":562},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":826,"title":827,"description":828,"published":829,"category":558,"image":830,"draft":562},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":832,"title":833,"description":834,"published":835,"category":558,"image":836,"draft":562},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":838,"title":839,"description":840,"published":841,"category":558,"image":842,"draft":562},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":844,"title":845,"description":846,"published":847,"category":680,"image":848,"draft":562},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":850,"title":851,"description":852,"published":853,"category":558,"image":854,"draft":562},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":856,"title":857,"description":858,"published":859,"category":680,"image":860,"draft":562},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":862,"title":863,"description":864,"published":865,"category":558,"image":866,"draft":562},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":868,"title":869,"description":870,"published":871,"category":558,"image":872,"draft":562},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":67,"title":874,"description":875,"published":876,"category":558,"image":877,"draft":562},"New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":879,"title":880,"description":881,"published":882,"category":558,"image":883,"draft":562},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":885,"title":886,"description":887,"published":888,"category":680,"image":889,"draft":562},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":891,"title":892,"description":893,"published":894,"category":680,"image":895,"draft":562},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":126,"title":897,"description":898,"published":899,"category":558,"image":900,"draft":562},"Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":902,"title":903,"description":904,"published":905,"category":558,"image":906,"draft":562},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":908,"title":909,"description":910,"published":911,"category":680,"image":912,"draft":562},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":914,"title":915,"description":916,"published":917,"category":558,"image":918,"draft":562},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":920,"title":921,"description":922,"published":917,"category":558,"image":923,"draft":562},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":925,"title":926,"description":927,"published":928,"category":558,"image":929,"draft":562},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":931,"title":932,"description":933,"published":934,"category":680,"image":935,"draft":562},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":937,"title":938,"description":939,"published":940,"category":558,"image":941,"draft":562},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":943,"title":944,"description":945,"published":940,"category":680,"image":946,"draft":562},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":948,"title":949,"description":950,"published":951,"category":680,"image":952,"draft":562},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":954,"title":955,"description":956,"published":951,"category":558,"image":957,"draft":562},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791705965101]