[{"data":1,"prerenderedAt":893},["ShallowReactive",2],{"blog-it-supabase-permission-denied-for-table":3,"blog-index-it":542},{"id":4,"title":5,"body":6,"category":502,"cover":503,"coverAlt":504,"description":505,"draft":506,"extension":507,"faq":508,"image":522,"keywords":523,"meta":530,"navigation":531,"ogTitle":532,"path":533,"published":534,"seo":535,"stem":536,"tldr":537,"updated":534,"__hash__":541},"blog_it\u002Fblog\u002Fsupabase-permission-denied-for-table.md","Supabase \"permission denied for table\": il grant mancante",{"type":7,"value":8,"toc":490},"minimark",[9,18,26,31,34,57,60,70,73,76,80,87,107,151,154,160,163,201,205,208,215,224,228,231,237,240,246,261,266,273,277,280,296,299,350,354,357,365,368,392,396,401,435,442,446,484],[10,11,12,13,17],"p",{},"Se la tua app gira su Supabase, probabilmente ti è arrivata una mail sul 30\nottobre. Dice che per le tabelle che hai già non cambia nulla, e subito dopo ti\nconsegna tre istruzioni SQL. Oppure è già novembre: hai chiesto a Lovable, Bolt\no Cursor una funzione nuova, la schermata nuova è rimasta vuota, e da qualche\nparte nella console c'è un messaggio che dice ",[14,15,16],"code",{},"permission denied for table",".\nSono lo stesso cambiamento di Supabase, visto dai due lati della data.",[10,19,20,21,25],{},"Ecco la parte che la mail lascia fuori: ",[22,23,24],"strong",{},"l'SQL che ti mostra è metà della\nsoluzione."," Esegui quella metà da sola, sulla tabella sbagliata, e la tua app\ntorna a funzionare mentre la tabella nuova consegna le sue righe a chiunque le\nchieda.",[27,28,30],"h2",{"id":29},"cosa-significa-permission-denied-for-table-in-supabase","Cosa significa \"permission denied for table\" in Supabase?",[10,32,33],{},"Significa che il tipo di visitatore che fa la richiesta non ha alcun accesso a\nquella tabella, quindi il database l'ha rifiutata prima di guardare una sola\nriga.",[10,35,36,37,40,41,44,45,48,49,52,53,56],{},"Supabase assegna ogni richiesta a un ",[22,38,39],{},"ruolo",", cioè il tipo di visitatore da\ncui arriva. ",[14,42,43],{},"anon"," è qualcuno che non ha effettuato l'accesso. ",[14,46,47],{},"authenticated"," è\nqualcuno che l'ha fatto. ",[14,50,51],{},"service_role"," è il tuo codice lato server che usa la\nchiave segreta. Un ",[22,54,55],{},"grant"," è l'istruzione che dà a uno di quei ruoli l'accesso\na una tabella in Postgres, il database su cui gira Supabase. Niente grant,\nniente accesso, qualunque altra cosa tu abbia scritto.",[10,58,59],{},"Quando manca il grant, Supabase risponde così, di solito come un 401 o un 403:",[61,62,67],"pre",{"className":63,"code":65,"language":66},[64],"language-text","{\n  \"code\": \"42501\",\n  \"message\": \"permission denied for table comments\",\n  \"hint\": \"Grant the required privileges to the current role with: GRANT SELECT ON public.comments TO anon;\"\n}\n","text",[14,68,65],{"__ignoreMap":69},"",[10,71,72],{},"Il suggerimento è la parte utile. Nomina il ruolo che è stato respinto e\nl'istruzione esatta che lo farebbe entrare.",[10,74,75],{},"Pensa a ogni tabella come a una stanza. Il grant è la porta, e c'è una porta\ndiversa per ogni ruolo. Row Level Security, le regole per riga che forse hai già\nincontrato, decide quali cassetti un visitatore può aprire una volta dentro.\n\"Permission denied for table\" vuol dire che qualcuno è fermo davanti a una porta\nchiusa. Non è mai arrivato fino alle tue regole.",[27,77,79],{"id":78},"cosa-cambia-il-30-ottobre","Cosa cambia il 30 ottobre?",[10,81,82,83,86],{},"Le nuove tabelle nello schema ",[14,84,85],{},"public",", la cartella di tabelle che il tuo\nbuilder usa se non gli dici altro, cominciano ad arrivare con le porte chiuse.",[10,88,89,90,92,93,95,96,98,99,106],{},"Finora Supabase apriva automaticamente tutte e tre le porte su ogni nuova\ntabella: leggere, aggiungere, modificare e cancellare, per ",[14,91,43],{},",\n",[14,94,47],{}," e ",[14,97,51],{}," allo stesso modo. Una tabella era raggiungibile\ndalla tua app dal momento in cui esisteva, e le tue regole di Row Level Security\nerano l'unica cosa fra uno sconosciuto e le sue righe. Il\n",[100,101,105],"a",{"href":102,"rel":103},"https:\u002F\u002Fsupabase.com\u002Fchangelog\u002F45329-breaking-change-tables-not-exposed-to-data-and-graphql-api-automatically",[104],"nofollow","changelog","\ndi Supabase spiega il motivo senza giri di parole: agenti e piattaforme di IA\noggi creano tabelle senza che nessuno riveda la modifica, e i grant automatici\nesponevano tabelle che \"a developer forgot to protect\", che qualcuno aveva\ndimenticato di proteggere.",[108,109,110,123],"table",{},[111,112,113],"thead",{},[114,115,116,120],"tr",{},[117,118,119],"th",{},"Data",[117,121,122],{},"Cosa è successo o succede",[124,125,126,135,143],"tbody",{},[114,127,128,132],{},[129,130,131],"td",{},"28 aprile 2026",[129,133,134],{},"I nuovi progetti potevano rinunciare ai grant automatici al momento della creazione.",[114,136,137,140],{},[129,138,139],{},"30 maggio 2026",[129,141,142],{},"\"Niente grant automatici\" ha cominciato a diventare il default per i nuovi progetti.",[114,144,145,148],{},[129,146,147],{},"30 ottobre 2026",[129,149,150],{},"Anche i progetti esistenti smettono di riceverli.",[10,152,153],{},"Se il tuo progetto è stato creato dopo la fine di maggio, potrebbe già\nfunzionare così, perché Supabase ha esteso il nuovo default ai progetti nuovi\nnelle settimane successive a quella data.",[155,156],"diagram",{"alt":157,"caption":158,"src":159},"Una linea del tempo con un segno su 2026-10-30. Prima, tre tabelle con le porte aperte: due hanno un lucchetto sopra le righe, la terza non ne ha e le sue righe sono ambra. Dopo, due tabelle nuove con le porte chiuse.","Le tabelle che esistono il 30 ottobre conservano le porte che hanno, compresa una che era aperta agli sconosciuti. Solo le tabelle create dopo partono con la porta chiusa.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fbefore-and-after-october-30-1600x620.png",[10,161,162],{},"Tre dettagli che conviene conoscere prima della data:",[164,165,166,183,195],"ul",{},[167,168,169,175,176,95,179,182],"li",{},[22,170,171,172,174],{},"Solo lo schema ",[14,173,85],{},"."," Storage e l'accesso degli utenti tengono le loro\ntabelle in schemi propri, ",[14,177,178],{},"storage",[14,180,181],{},"auth",", e Supabase dice che i loro grant\ne le loro impostazioni predefinite restano come sono.",[167,184,185,188,189,191,192,194],{},[22,186,187],{},"Anche la chiave segreta viene respinta."," I grant automatici coprivano anche\n",[14,190,51],{},", quindi una edge function (codice lato server che Supabase\nesegue per te) che usa la tua chiave segreta riceve lo stesso errore su una\ntabella nuova finché ",[14,193,51],{}," non ha un grant tutto suo.",[167,196,197,200],{},[22,198,199],{},"Una tabella cancellata e ricreata è una tabella nuova."," I grant\nappartengono alla tabella stessa, e se ne vanno con lei quando viene\ncancellata. Se il tuo builder ricostruisce una tabella per modificarla, quella\nricostruita parte con la porta chiusa.",[27,202,204],{"id":203},"la-mia-app-si-romperà-il-30-ottobre","La mia app si romperà il 30 ottobre?",[10,206,207],{},"Non quel giorno. Si rompe la prima volta che qualcosa crea una tabella nuova\nsenza creare anche il grant.",[10,209,210,211,214],{},"Per la maggior parte di chi legge, quel qualcosa è il builder. Chiedi una\nsezione commenti. Il builder scrive una migrazione, cioè il file di modifiche al\ndatabase che esegue per te, e la migrazione crea una tabella ",[14,212,213],{},"comments",". Se\nscrive anche i grant, questo errore non lo vedrai mai. Se non lo fa, la\nschermata dei commenti non mostra nulla, oppure salvare un commento fallisce,\noppure compare un messaggio rosso, a seconda di come la tua app gestisce un\nerrore. Tutte le schermate che avevi già continuano a funzionare.",[10,216,217,218,223],{},"Supabase pubblica una ",[100,219,222],{"href":220,"rel":221},"https:\u002F\u002Fsupabase.com\u002Fblog\u002Fsupabase-agent-skills",[104],"agent skill","\nper gli strumenti di programmazione con IA che include il passaggio del grant.\nSe il tuo builder la usi dipende dal tuo builder, quindi l'ipotesi prudente è\nche la prossima tabella che crea possa arrivare con la porta chiusa.",[27,225,227],{"id":226},"è-sicuro-eseguire-il-grant-che-suggerisce-lerrore","È sicuro eseguire il GRANT che suggerisce l'errore?",[10,229,230],{},"Solo quando la tabella ha già Row Level Security acceso e una regola scritta.\nIl grant decide chi passa dalla porta. Niente in lui decide quali cassetti apre.",[10,232,233,234,236],{},"La chiave con cui la tua app fa le sue richieste a Supabase viaggia dentro la\ntua app, quindi un grant ad ",[14,235,43],{}," significa che qualsiasi visitatore, con o\nsenza accesso, può ora chiedere righe a quella tabella. Con una regola al suo\nposto riceve le righe che la regola permette. Con Row Level Security spento\nriceve ogni riga della tabella, e nella tua app non cambierà nulla di visibile.",[10,238,239],{},"La mail mostra tre grant e si ferma lì. Il changelog di Supabase mostra tre\npassaggi, e dice di trattarli come un'unica cosa (\"treat these three steps as a\nunit\"):",[61,241,244],{"className":242,"code":243,"language":66},[64],"-- 1. chi può raggiungere la tabella\ngrant select on public.orders to authenticated;\ngrant select, insert, update, delete on public.orders to service_role;\n\n-- 2. accendere le regole per riga\nalter table public.orders enable row level security;\n\n-- 3. la regola vera e propria\ncreate policy \"Customers read their own orders\"\n  on public.orders\n  for select\n  to authenticated\n  using (auth.uid() = user_id);\n",[14,245,243],{"__ignoreMap":69},[10,247,248,249,251,252,257,258,260],{},"In quell'esempio non c'è nessuna riga per ",[14,250,43],{},", ed è voluto. Nessuno senza\naccesso dovrebbe raggiungere una tabella di ordini, quindi la porta per gli\nsconosciuti resta chiusa, e i clienti autenticati ricevono solo la lettura che\nserve alla loro schermata. Poi la regola la restringe alle loro righe. Il\nconsiglio di Supabase è di\n",[100,253,256],{"href":254,"rel":255},"https:\u002F\u002Fsupabase.com\u002Fdocs\u002Fguides\u002Fapi\u002Fsecuring-your-api",[104],"concedere a ogni ruolo il minimo che gli serve",".\nUn grant ad ",[14,259,43],{}," ha senso su una tabella le cui righe sono per tutti, come i\ncommenti sotto un post pubblico.",[155,262],{"alt":263,"caption":264,"src":265},"Tre corsie, ognuna con una richiesta di anon diretta alla stessa tabella. Nella prima la porta è chiusa e la freccia si ferma davanti, accanto al codice 42501. Nella seconda la porta è aperta, la freccia si ferma su una barra di Row Level Security e si accendono due righe della tabella. Nella terza la porta è aperta, la barra è solo un contorno tratteggiato e si accendono tutte le righe in ambra.","Il grant decide se una richiesta raggiunge la tabella. Le regole dietro decidono quanto si porta via. Una porta aperta senza regole dietro consegna la tabella intera.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fthe-door-and-the-rules-1600x760.png",[10,267,268,269,174],{},"Se vuoi vedere da che parte di quel disegno stanno le tue tabelle, la nostra\nscansione gratuita fa alla tua app online la domanda che farebbe uno\nsconosciuto, conta le righe che riceverebbe senza scaricarne nessuna, e ci mette\ncirca 20 secondi senza account: ",[100,270,272],{"href":271},"\u002Fsecurity-scanner","scansiona la tua app",[27,274,276],{"id":275},"perché-le-correzioni-di-row-level-security-non-toccano-questo-errore","Perché le correzioni di Row Level Security non toccano questo errore",[10,278,279],{},"Perché il grant viene controllato per primo. Una richiesta respinta alla porta\nnon arriva mai alle tue regole, quindi cambiare le regole non cambia nulla\ndell'errore.",[10,281,282,283,286,287,291,292,295],{},"Conta perché il codice è condiviso. ",[14,284,285],{},"42501"," è anche quello che Postgres\nrestituisce quando Row Level Security rifiuta un salvataggio, come in\n",[100,288,290],{"href":289},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","new row violates row-level security policy",".\nUn assistente che si basa solo sul codice può ricorrere alle correzioni di\nquell'altro errore: spegnere Row Level Security, oppure aggiungere una regola\n",[14,293,294],{},"using (true)",", che fa passare tutti. Nessuna delle due fa sparire questo\nerrore. Tutte e due restano lì quando il grant finalmente arriva, e allora la\nporta è aperta su cassetti senza serratura.",[10,297,298],{},"Le parole del messaggio distinguono i due casi, anche se il numero non lo fa:",[108,300,301,314],{},[111,302,303],{},[114,304,305,308,311],{},[117,306,307],{},"Il messaggio dice",[117,309,310],{},"Quale serratura ha respinto",[117,312,313],{},"Cosa lo risolve",[124,315,316,328,340],{},[114,317,318,322,325],{},[129,319,320],{},[14,321,16],{},[129,323,324],{},"la porta (il grant)",[129,326,327],{},"un grant per il ruolo che il suggerimento nomina",[114,329,330,334,337],{},[129,331,332],{},[14,333,290],{},[129,335,336],{},"le regole",[129,338,339],{},"una policy che permetta quella riga",[114,341,342,345,347],{},[129,343,344],{},"nessun errore, e la lista è vuota",[129,346,336],{},[129,348,349],{},"una policy di lettura per quel ruolo",[27,351,353],{"id":352},"cosa-non-risolve-il-30-ottobre","Cosa non risolve il 30 ottobre",[10,355,356],{},"Nessuna tabella che hai già. Ognuna conserva esattamente l'accesso che ha oggi,\ncompresa una tabella che uno sconosciuto può leggere in questo momento.",[10,358,359,360,364],{},"Il cambiamento riguarda tabelle che non esistono ancora. Finora ogni nuova\ntabella arrivava con le porte aperte, quindi un'app costruita prima del 30\nottobre può averne una in cui nessuno ha mai montato le serrature: Row Level\nSecurity mai acceso, oppure\n",[100,361,363],{"href":362},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","acceso con una regola che fa entrare tutti",".\nIl 30 ottobre lascia quelle stanze esattamente come sono.",[10,366,367],{},"Tre posti ti dicono a che punto sei:",[369,370,371,377,383],"ol",{},[167,372,373,376],{},[22,374,375],{},"La pagina delle impostazioni Data API",", a cui rimanda la mail. Nella\ndashboard si trova sotto Integrations, poi Data API, e mostra quali delle tue\ntabelle sono raggiungibili del tutto.",[167,378,379,382],{},[22,380,381],{},"Il Security Advisor",", che secondo Supabase elenca le tabelle da rivedere\nprima del cambiamento.",[167,384,385,388,389,174],{},[22,386,387],{},"La vista da fuori."," Nessuno dei primi due ti dice cosa riceve uno\nsconosciuto. Per quello chiedi alla tua app online come farebbe uno\nsconosciuto, ed è ",[100,390,391],{"href":271},"quello che fa la nostra scansione",[27,393,395],{"id":394},"come-reeve-sorveglia-le-tabelle-che-aggiungi","Come Reeve sorveglia le tabelle che aggiungi",[10,397,398],{},[22,399,400],{},"Dopo il 30 ottobre, ogni tabella che il tuo builder aggiunge è una decisione\nnuova su chi passa dalla porta. Reeve controlla la risposta da fuori, e Monitor\ncontinua a controllarla.",[164,402,403,411,421],{},[167,404,405,408,409,174],{},[22,406,407],{},"La scansione gratuita"," chiede a ogni tabella che la tua app nomina quante\nrighe riceverebbe un visitatore senza accesso, legge il conteggio e si ferma\nlì senza scaricare nessuna riga. Circa 20 secondi, senza account:\n",[100,410,272],{"href":271},[167,412,413,416,417,420],{},[22,414,415],{},"Reeve Monitor"," ripassa tutti e nove i controlli ogni ora su un massimo di\ntre app e ti manda una mail il giorno in cui il tuo voto ",[22,418,419],{},"peggiora",", così un\ndeploy che ha aperto qualcosa non aspetta che sia tu ad andare a guardare.",[167,422,423,426,427,430,431,174],{},[22,424,425],{},"Care"," ripassa gli stessi controlli e tiene una copia cifrata del tuo\ndatabase ",[22,428,429],{},"Supabase"," fuori dal tuo account Supabase, così la correzione di un\nassistente che ricostruisce una tabella ha una copia a cui tornare.\n",[100,432,434],{"href":433},"\u002Fsupabase-backups","Come si fa la copia e come si rimette al suo posto",[10,436,437,438,174],{},"Cosa include ogni piano è sulla ",[100,439,441],{"href":440},"\u002Fpricing","pagina dei prezzi",[27,443,445],{"id":444},"cosa-fare-prima-del-30-ottobre","Cosa fare prima del 30 ottobre",[447,448,449],"key-takeaways",{},[164,450,451,454,461,467,475,481],{},[167,452,453],{},"Lascia stare le tabelle che hai già se vuoi solo che la tua app continui a funzionare. Conservano i loro grant.",[167,455,456,457,460],{},"Chiedi al tuo builder di scrivere il grant, ",[14,458,459],{},"enable row level security"," e una policy nella stessa migrazione di ogni nuova tabella, come un'unica modifica.",[167,462,463,464,466],{},"Quando compare l'errore, leggi quale ruolo nomina il suggerimento. ",[14,465,43],{}," significa qualsiasi visitatore della tua app.",[167,468,469,470,472,473,174],{},"Non concedere nulla ad ",[14,471,43],{}," su una tabella finché Row Level Security non è acceso e non c'è una regola scritta. Le tabelle con persone o ordini di solito non hanno bisogno di alcun grant ad ",[14,474,43],{},[167,476,477,478,480],{},"Rifiuta qualsiasi correzione che spegne Row Level Security o aggiunge ",[14,479,294],{}," per togliere un errore di permessi. Nessuna delle due lo tocca.",[167,482,483],{},"Controlla cosa può leggere uno sconosciuto dalle tabelle che hai già. Il 30 ottobre le lascia come sono.",[10,485,486,487,489],{},"Comincia dalla tabella che uno sconosciuto vorrebbe leggere di più, di solito\nquella con dentro delle persone, e ",[100,488,272],{"href":271},"\nper vedere cosa consegna oggi.",{"title":69,"searchDepth":491,"depth":491,"links":492},3,[493,495,496,497,498,499,500,501],{"id":29,"depth":494,"text":30},2,{"id":78,"depth":494,"text":79},{"id":203,"depth":494,"text":204},{"id":226,"depth":494,"text":227},{"id":275,"depth":494,"text":276},{"id":352,"depth":494,"text":353},{"id":394,"depth":494,"text":395},{"id":444,"depth":494,"text":445},"Basi della sicurezza","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcover-1200x630.png","Una fila di porte che danno su tabelle di un database. Le più vecchie sono aperte su righe illuminate, e la più nuova, in fondo, è chiusa.","Dal 30 ottobre una nuova tabella di Supabase risponde \"permission denied for table\" finché non concedi l'accesso. Il grant della mail è metà della soluzione.",false,"md",[509,512,514,516,519],{"q":510,"a":511},"La mia app Supabase smetterà di funzionare il 30 ottobre?","No. Ogni tabella che esiste il 30 ottobre conserva l'accesso che ha, e Supabase ha confermato che quei grant non verranno revocati. Cambia la prossima tabella creata dopo quella data. Nasce irraggiungibile dalla tua app finché qualcuno non le concede l'accesso, quindi la prima cosa a rompersi è la prima funzione nuova che ha bisogno di una tabella nuova.",{"q":30,"a":513},"Significa che il tipo di visitatore che fa la richiesta non ha alcun accesso a quella tabella, quindi il tuo database l'ha rifiutata prima di guardare una sola riga. Arriva da Postgres, il database su cui gira Supabase, con il codice 42501, e di solito raggiunge la tua app come un 401 o un 403. Supabase aggiunge un suggerimento con l'istruzione GRANT esatta che farebbe entrare quel visitatore.",{"q":227,"a":515},"Solo quando la tabella ha già Row Level Security acceso e una regola scritta. Un grant ad anon permette a qualsiasi visitatore della tua app di chiedere righe alla tabella, perché la chiave che fa quelle richieste viaggia dentro la tua app. Con una regola al suo posto riceve le righe che la regola permette. Senza regola e con Row Level Security spento, le riceve tutte.",{"q":517,"a":518},"Questo cambiamento tocca Storage, l'accesso degli utenti o le mie edge function?","Storage e l'accesso degli utenti vivono in schemi propri, storage e auth, e Supabase dice che i loro grant e le loro impostazioni predefinite restano come sono. Le edge function sono un'altra storia. Una che usa la tua chiave segreta ha comunque bisogno di un grant su ogni tabella nuova, perché i grant automatici che spariscono coprivano service_role oltre ai due ruoli usati dai tuoi visitatori.",{"q":520,"a":521},"Posso riattivare il comportamento di prima?","Supabase documenta come farlo, con un'impostazione nella pagina Data API della dashboard oppure con SQL, e lo sconsiglia. Con quell'opzione attiva, ogni nuova tabella è raggiungibile da qualsiasi visitatore dal momento in cui esiste, e Row Level Security è l'unica cosa fra uno sconosciuto e le sue righe. È così che funzionavano tutti i progetti prima del cambiamento.","\u002Fblog\u002Fsupabase-permission-denied-for-table\u002Fcard-800x500.png",[524,525,526,527,528,529],"supabase permission denied for table","supabase grant nuove tabelle","supabase 30 ottobre modifica data api","supabase 42501","supabase esporre automaticamente nuove tabelle","supabase default privileges schema public",{},true,"Supabase \"permission denied for table\" dopo il 30 ottobre","\u002Fblog\u002Fsupabase-permission-denied-for-table","2026-09-26",{"title":5,"description":505},"blog\u002Fsupabase-permission-denied-for-table",[538,539,540],"Dal 30 ottobre 2026 una nuova tabella del tuo progetto Supabase risponde \"permission denied for table\" finché qualcuno non le concede l'accesso. Le tabelle che hai già continuano a funzionare esattamente come oggi.","Un grant decide se una richiesta arriva a una tabella. Row Level Security continua a decidere quali righe si porta via. Dare ad anon l'accesso a una tabella senza regole rende ogni riga leggibile da chiunque.","Il cambiamento non chiude nulla che sia già aperto. Controlla cosa può leggere oggi uno sconosciuto, e di nuovo dopo ogni tabella che aggiungi.","g40yxQJMDpUOnYu-dxh9xKjy6HpZHTgGLUlDxINlZKs",[543,549,555,561,567,573,579,585,591,597,603,609,615,622,628,633,634,640,646,652,658,664,670,676,682,688,694,700,706,712,718,724,730,736,742,748,754,760,766,772,778,784,790,796,802,808,813,819,825,831,837,843,849,855,860,866,872,877,882,888],{"path":544,"title":545,"description":546,"published":547,"category":502,"image":548,"draft":506},"\u002Fblog\u002Fbase44-security-scan","Scansione di sicurezza Base44: ciò che vede solo lei","La scansione di sicurezza Base44 controlla sette tipi di problema dall’interno. Ecco la metà che legge e che nessun altro legge, e quella che non guarda mai.","2026-10-10","\u002Fblog\u002Fbase44-security-scan\u002Fcard-800x500.png",{"path":550,"title":551,"description":552,"published":553,"category":502,"image":554,"draft":506},"\u002Fblog\u002Fapi-key-leaked-what-to-do","La tua chiave API è trapelata. L'ordine in cui muoverti","Una chiave API è trapelata e non sai da cosa cominciare. Non tutte le chiavi nel frontend lo sono, e l'ordine conta più della velocità.","2026-10-09","\u002Fblog\u002Fapi-key-leaked-what-to-do\u002Fcard-800x500.png",{"path":556,"title":557,"description":558,"published":559,"category":502,"image":560,"draft":506},"\u002Fblog\u002Finfinite-recursion-in-policy-for-relation","\"Infinite recursion detected in policy\" senza disattivare RLS","\"Infinite recursion detected in policy for relation\" significa che la tua policy ha interrogato la tabella che protegge. Ecco come rompere il cerchio.","2026-10-08","\u002Fblog\u002Finfinite-recursion-in-policy-for-relation\u002Fcard-800x500.png",{"path":562,"title":563,"description":564,"published":565,"category":502,"image":566,"draft":506},"\u002Fblog\u002Fno-api-key-found-in-request","\"No API key found in request\" su Supabase, e la correzione sbagliata","\"No API key found in request\" significa che la tua richiesta è arrivata a Supabase senza chiave. Quasi tutte le risposte indicano le regole del database.","2026-10-07","\u002Fblog\u002Fno-api-key-found-in-request\u002Fcard-800x500.png",{"path":568,"title":569,"description":570,"published":571,"category":502,"image":572,"draft":506},"\u002Fblog\u002Fis-base44-safe","Base44 è sicuro? Cosa abbiamo trovato in 5.442 app","Base44 è sicuro? Abbiamo passato nove controlli su 5.442 app Base44 online. Quasi tutte hanno preso B, per motivi che il proprietario non ha mai scelto.","2026-10-06","\u002Fblog\u002Fis-base44-safe\u002Fcard-800x500.png",{"path":574,"title":575,"description":576,"published":577,"category":502,"image":578,"draft":506},"\u002Fblog\u002Fmove-a-secret-to-an-edge-function","Nascondere una chiave API: spostala in una Edge Function Supabase","Nascondere una chiave API vuol dire toglierla dal browser, e una Edge Function Supabase è il posto più piccolo dove metterla. Due passaggi contano di più.","2026-10-05","\u002Fblog\u002Fmove-a-secret-to-an-edge-function\u002Fcard-800x500.png",{"path":580,"title":581,"description":582,"published":583,"category":502,"image":584,"draft":506},"\u002Fblog\u002Fenv-file-exposed-on-your-server","Il tuo file .env è esposto? I dodici percorsi da provare","Il tuo file .env è esposto sul tuo server web? Dodici indirizzi te lo dicono, e una risposta significa che tutto quello che contiene è già pubblico.","2026-10-04","\u002Fblog\u002Fenv-file-exposed-on-your-server\u002Fcard-800x500.png",{"path":586,"title":587,"description":588,"published":589,"category":502,"image":590,"draft":506},"\u002Fblog\u002Fis-v0-safe","Sicurezza di v0: tutte le 1.790 app v0 analizzate hanno preso A","La sicurezza di v0 misurata su 1.790 app v0 online: tutte hanno preso A. Solo 17 nominavano un database, ed è soprattutto questo che misura quella A.","2026-10-03","\u002Fblog\u002Fis-v0-safe\u002Fcard-800x500.png",{"path":592,"title":593,"description":594,"published":595,"category":502,"image":596,"draft":506},"\u002Fblog\u002Fis-bolt-safe","Bolt è sicuro? Cosa abbiamo trovato in 1.123 app Bolt","Bolt è sicuro? Abbiamo passato 1.123 app Bolt online per nove controlli. L’hosting era pulito. I rilievi erano chiavi e tabelle aperte dentro le app.","2026-10-02","\u002Fblog\u002Fis-bolt-safe\u002Fcard-800x500.png",{"path":598,"title":599,"description":600,"published":601,"category":502,"image":602,"draft":506},"\u002Fblog\u002Fis-supabase-down-or-your-app","Supabase è down o è la tua app? Come capirlo","Supabase è down o è la tua app? Un progetto in pausa, un database pieno e un tuo errore sembrano la stessa cosa. Quattro controlli li separano.","2026-10-01","\u002Fblog\u002Fis-supabase-down-or-your-app\u002Fcard-800x500.png",{"path":604,"title":605,"description":606,"published":607,"category":502,"image":608,"draft":506},"\u002Fblog\u002Fdoes-supabase-encrypt-my-data","Supabase crittografa i miei dati? Sì. Ecco da cosa protegge","Supabase crittografa i dati? Sì: AES-256 a riposo, TLS in transito, SOC 2 e ISO 27001. Cosa copre ciascuno, e la fuga di dati che nessuno di questi ferma.","2026-09-30","\u002Fblog\u002Fdoes-supabase-encrypt-my-data\u002Fcard-800x500.png",{"path":610,"title":611,"description":612,"published":613,"category":502,"image":614,"draft":506},"\u002Fblog\u002Fsupabase-free-plan-limits","Supabase: prezzi e limiti del piano gratuito, uno per uno","Prezzi e limiti del piano gratuito di Supabase: 500 MB di database, 5 GB di egress e nessun backup. Cosa succede a ogni soglia e cosa cambia Pro a $25.","2026-09-29","\u002Fblog\u002Fsupabase-free-plan-limits\u002Fcard-800x500.png",{"path":616,"title":617,"description":618,"published":619,"category":620,"image":621,"draft":506},"\u002Fblog\u002Ftest-your-supabase-backup","Testa il tuo backup di Supabase prima del giorno in cui serve","Come testare il tuo backup di Supabase: ripristinarlo in un progetto di prova, contare le righe, accedere e cercare la riga che manca a un file troncato.","2026-09-28","Backups","\u002Fblog\u002Ftest-your-supabase-backup\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":620,"image":627,"draft":506},"\u002Fblog\u002Fsupabase-backup-github-action","Backup gratis di Supabase con una GitHub Action, e il tranello","Un backup di Supabase con una GitHub Action è gratis e va bene per molte app. Il workflow, la connection string giusta e l'egress di ogni esecuzione.","2026-09-27","\u002Fblog\u002Fsupabase-backup-github-action\u002Fcard-800x500.png",{"path":629,"title":630,"description":631,"published":534,"category":620,"image":632,"draft":506},"\u002Fblog\u002Fdownload-your-supabase-backup","Perché non puoi scaricare il tuo backup di Supabase","Non puoi scaricare il tuo backup di Supabase su un progetto recente, perché la copia giornaliera è uno snapshot fisico. Come verificarlo e tenere una copia tua.","\u002Fblog\u002Fdownload-your-supabase-backup\u002Fcard-800x500.png",{"path":533,"title":5,"description":505,"published":534,"category":502,"image":522,"draft":506},{"path":635,"title":636,"description":637,"published":638,"category":502,"image":639,"draft":506},"\u002Fblog\u002Fopen-api-endpoint-exposed","Un endpoint API aperto è un problema di sicurezza? Leggi il JSON","La tua scansione ha segnalato un endpoint API aperto. Quanto conti dipende da che cosa è tornato, e la maggior parte di quelli trovati era della piattaforma.","2026-09-25","\u002Fblog\u002Fopen-api-endpoint-exposed\u002Fcard-800x500.png",{"path":641,"title":642,"description":643,"published":644,"category":502,"image":645,"draft":506},"\u002Fblog\u002Flovable-security-scan","Scansione di sicurezza Lovable: cosa non può dimostrare","Scansione di sicurezza Lovable: cosa controllano Quick scan e Deep scan, quando parte ciascuno, e l’unica cosa che nessuna scansione dall’interno dimostra.","2026-09-24","\u002Fblog\u002Flovable-security-scan\u002Fcard-800x500.png",{"path":647,"title":648,"description":649,"published":650,"category":620,"image":651,"draft":506},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":653,"title":654,"description":655,"published":656,"category":502,"image":657,"draft":506},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":659,"title":660,"description":661,"published":662,"category":502,"image":663,"draft":506},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":665,"title":666,"description":667,"published":668,"category":502,"image":669,"draft":506},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":671,"title":672,"description":673,"published":674,"category":502,"image":675,"draft":506},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":677,"title":678,"description":679,"published":680,"category":502,"image":681,"draft":506},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":683,"title":684,"description":685,"published":686,"category":502,"image":687,"draft":506},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":689,"title":690,"description":691,"published":692,"category":502,"image":693,"draft":506},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":695,"title":696,"description":697,"published":698,"category":502,"image":699,"draft":506},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":701,"title":702,"description":703,"published":704,"category":620,"image":705,"draft":506},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":707,"title":708,"description":709,"published":710,"category":620,"image":711,"draft":506},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":713,"title":714,"description":715,"published":716,"category":620,"image":717,"draft":506},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":719,"title":720,"description":721,"published":722,"category":502,"image":723,"draft":506},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":725,"title":726,"description":727,"published":728,"category":502,"image":729,"draft":506},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":731,"title":732,"description":733,"published":734,"category":502,"image":735,"draft":506},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":737,"title":738,"description":739,"published":740,"category":502,"image":741,"draft":506},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":743,"title":744,"description":745,"published":746,"category":502,"image":747,"draft":506},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":749,"title":750,"description":751,"published":752,"category":502,"image":753,"draft":506},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":755,"title":756,"description":757,"published":758,"category":502,"image":759,"draft":506},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":761,"title":762,"description":763,"published":764,"category":502,"image":765,"draft":506},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":767,"title":768,"description":769,"published":770,"category":502,"image":771,"draft":506},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":773,"title":774,"description":775,"published":776,"category":502,"image":777,"draft":506},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":779,"title":780,"description":781,"published":782,"category":620,"image":783,"draft":506},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":785,"title":786,"description":787,"published":788,"category":502,"image":789,"draft":506},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":791,"title":792,"description":793,"published":794,"category":620,"image":795,"draft":506},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":797,"title":798,"description":799,"published":800,"category":502,"image":801,"draft":506},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":803,"title":804,"description":805,"published":806,"category":502,"image":807,"draft":506},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":289,"title":809,"description":810,"published":811,"category":502,"image":812,"draft":506},"New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":814,"title":815,"description":816,"published":817,"category":502,"image":818,"draft":506},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":820,"title":821,"description":822,"published":823,"category":620,"image":824,"draft":506},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":826,"title":827,"description":828,"published":829,"category":620,"image":830,"draft":506},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":832,"title":833,"description":834,"published":835,"category":502,"image":836,"draft":506},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":838,"title":839,"description":840,"published":841,"category":502,"image":842,"draft":506},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":844,"title":845,"description":846,"published":847,"category":620,"image":848,"draft":506},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":850,"title":851,"description":852,"published":853,"category":502,"image":854,"draft":506},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":856,"title":857,"description":858,"published":853,"category":502,"image":859,"draft":506},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":861,"title":862,"description":863,"published":864,"category":502,"image":865,"draft":506},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":867,"title":868,"description":869,"published":870,"category":620,"image":871,"draft":506},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":362,"title":873,"description":874,"published":875,"category":502,"image":876,"draft":506},"Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":878,"title":879,"description":880,"published":875,"category":620,"image":881,"draft":506},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":883,"title":884,"description":885,"published":886,"category":620,"image":887,"draft":506},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":889,"title":890,"description":891,"published":886,"category":502,"image":892,"draft":506},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1791618973719]