[{"data":1,"prerenderedAt":732},["ShallowReactive",2],{"blog-it-supabase-rls-disabled-in-public":3,"blog-index-it":491},{"id":4,"title":5,"body":6,"category":447,"cover":448,"coverAlt":449,"description":450,"draft":451,"extension":452,"faq":453,"image":469,"keywords":470,"meta":479,"navigation":480,"ogTitle":481,"path":482,"published":483,"seo":484,"stem":485,"tldr":486,"updated":483,"__hash__":490},"blog_it\u002Fblog\u002Fsupabase-rls-disabled-in-public.md","Supabase \"RLS disabled in public\": cosa non vede l'avviso",{"type":7,"value":8,"toc":435},"minimark",[9,18,29,36,41,44,55,58,61,65,68,71,77,80,83,87,98,101,107,110,117,212,215,221,235,239,242,249,252,255,261,271,275,278,281,286,299,306,310,313,316,329,335,348,352,355,362,365,370,373,385,389,422],[10,11,12,13,17],"p",{},"Hai aperto il Security Advisor nella tua dashboard Supabase, oppure qualcuno ti\nha messo davanti il suo output, ed eccolo lì in rosso:\n",[14,15,16],"strong",{},"RLS disabled in public",". Sotto, una riga per tabella, con le parole di\nSupabase:",[19,20,25],"pre",{"className":21,"code":23,"language":24},[22],"language-text","Table public.profiles is public, but RLS has not been enabled.\n","text",[26,27,23],"code",{"__ignoreMap":28},"",[10,30,31,32,35],{},"Ecco la parte che guida dopo guida racconta male: ",[14,33,34],{},"svuotare quella lista non\nvuol dire che nessuno possa leggere i tuoi dati."," L'advisor ha una regola a\nparte per una policy che fa entrare tutti, e quella regola salta esattamente la\nforma che un costruttore di IA scrive quando rimette in piedi la tua app. Così\nla lista che hai appena sistemato e la lista delle tabelle che uno sconosciuto\npuò leggere sono due liste diverse, e una delle due non è scritta da nessuna\nparte nella tua dashboard.",[37,38,40],"h2",{"id":39},"cosa-vuol-dire-rls-disabled-in-public","Cosa vuol dire \"RLS disabled in public\"?",[10,42,43],{},"Una tabella del tuo schema public ha Row Level Security spento, e la conseguenza\nè che chiunque abbia l'indirizzo del tuo progetto può leggerne ogni riga.",[10,45,46,47,50,51,54],{},"Entrambe le metà vanno aperte. Lo ",[14,48,49],{},"schema public"," è il posto dove una tabella\nfinisce quando nessuno dice altrimenti, ed è la parte del tuo database che\nSupabase pubblica sul web: ogni progetto risponde alle richieste a un indirizzo\nsuo, e la chiave che serve per parlargli sta nel codice che il tuo sito manda a\nogni visitatore. ",[14,52,53],{},"Row Level Security"," è l'interruttore che decide se le tue\nregole vengono consultate prima che le righe escano. Spento, non c'è nulla da\nconsultare, quindi la risposta è sempre sì.",[10,56,57],{},"È questa combinazione che fa segnalare la cosa come errore e non come avviso.\nL'advisor classifica quello che trova, e questo è il gradino più alto.",[10,59,60],{},"Pensa all'advisor come a un ispettore con una cartellina. Legge le tue carte con\nattenzione ed è bravo a farlo. Non prova mai la maniglia. Niente in quel\npannello è il risultato di una richiesta che qualcuno abbia fatto al tuo\ndatabase.",[37,62,64],{"id":63},"attivare-rls-romperà-la-mia-app","Attivare RLS romperà la mia app?",[10,66,67],{},"Sì, subito, ed è l'impostazione che funziona.",[10,69,70],{},"La correzione che Supabase ti dà è una riga, e la esegui nel SQL Editor:",[19,72,75],{"className":73,"code":74,"language":24},[22],"alter table public.profiles enable row level security;\n",[26,76,74],{"__ignoreMap":28},[10,78,79],{},"La documentazione di Supabase è chiara su cosa succede dopo: con una chiave\npubblicabile i dati diventano irraggiungibili dall'API finché non sono definite\ndelle policy. Le tue liste tornano vuote, le schermate restano bianche, e\nl'errore nell'advisor viene sostituito da una voce più discreta che dice che la\ntabella ha RLS attivo ma nessuna policy.",[10,81,82],{},"Questa è la porta chiusa con ancora nessuno sulla lista. La cosa che quasi tutti\nfanno dopo è aggiungere una policy che fa leggere tutti, perché è quella che fa\ntornare le schermate.",[37,84,86],{"id":85},"il-guasto-che-lavviso-non-sta-cercando","Il guasto che l'avviso non sta cercando",[10,88,89,90,93,94,97],{},"Una tabella con Row Level Security ",[14,91,92],{},"acceso"," e una policy di lettura la cui\ncondizione è ",[26,95,96],{},"USING (true)"," consegna esattamente le stesse righe esattamente\nallo stesso sconosciuto. L'advisor non la segnala.",[10,99,100],{},"Non è una svista. Supabase una regola per le policy sempre vere ce l'ha, e\nlascia fuori quelle di lettura di proposito. La sua stessa descrizione della\nregola lo dice:",[19,102,105],{"className":103,"code":104,"language":24},[22],"SELECT policies with `USING (true)` are intentionally excluded as this\npattern is often used deliberately for public read access.\n",[26,106,104],{"__ignoreMap":28},[10,108,109],{},"Nel caso generale la regola ha ragione. Un catalogo prodotti, un elenco di\narticoli pubblicati, una mappa di locali: quelli sono fatti per essere letti da\nchiunque, e segnalarli abituerebbe ogni sviluppatore sulla piattaforma a\nignorare il pannello. Quello che nessun linter può sapere è se la tabella che ha\ndavanti contiene locali o clienti.",[10,111,112,113,116],{},"E una policy che fa leggere tutti è il modo più rapido di rimettere in piedi\nun'app rotta, ed è per questo che un costruttore di IA ci si appoggia. Chiedi a\nCursor o a Lovable di sistemare le schermate vuote e\n",[26,114,115],{},"FOR SELECT USING (true)"," è una risposta frequente. La tua app carica, l'errore\nsparisce, il pannello tace, e la tabella si legge come prima.",[118,119,120,136],"table",{},[121,122,123],"thead",{},[124,125,126,130,133],"tr",{},[127,128,129],"th",{},"Cosa l'advisor riesce a vedere",[127,131,132],{},"Come lo segnala",[127,134,135],{},"Cosa ottiene uno sconosciuto con la tua chiave pubblicabile",[137,138,139,155,169,183,198],"tbody",{},[124,140,141,145,148],{},[142,143,144],"td",{},"RLS spento",[142,146,147],{},"Errore",[142,149,150],{},[151,152,154],"key-verdict",{"type":153},"danger","Ogni riga",[124,156,157,160,163],{},[142,158,159],{},"RLS acceso, nessuna policy",[142,161,162],{},"Info",[142,164,165],{},[151,166,168],{"type":167},"safe","Nulla",[124,170,171,176,179],{},[142,172,173,174],{},"RLS acceso, ",[26,175,115],{},[142,177,178],{},"Niente",[142,180,181],{},[151,182,154],{"type":153},[124,184,185,190,193],{},[142,186,173,187],{},[26,188,189],{},"FOR ALL USING (true)",[142,191,192],{},"Avviso",[142,194,195],{},[151,196,197],{"type":153},"Ogni riga, e può cambiarle",[124,199,200,205,207],{},[142,201,173,202],{},[26,203,204],{},"USING (auth.uid() = user_id)",[142,206,178],{},[142,208,209],{},[151,210,211],{"type":167},"Solo le proprie",[10,213,214],{},"Le due righe dove non viene segnalato niente sono la coppia su cui vale la pena\nfermarsi. Una è una tabella che fuori dalla tua app nessuno può toccare.\nL'altra è una tabella che chiunque può leggere. La tua dashboard tace allo\nstesso modo su entrambe.",[216,217],"diagram",{"alt":218,"caption":219,"src":220},"Due corsie che finiscono sulle stesse quattro righe, tutte accese. La corsia in alto ha l'interruttore di Row Level Security spento e porta un segno di avviso. Quella in basso lo ha acceso, con una policy che riporta USING (true), e un cerchio tratteggiato vuoto dove starebbe un segno.","Le stesse quattro righe consegnate allo stesso sconosciuto. La differenza fra le corsie è di quale delle due la tua dashboard dice qualcosa.","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Ftwo-tables-one-outcome-1600x640.png",[10,222,223,224,229,230,234],{},"Come quella policy sia stata scritta, e con cosa sostituirla tabella per\ntabella, è l'argomento di\n",[225,226,228],"a",{"href":227},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Row Level Security è attivo e la tabella resta pubblica",".\nSe la stessa policy deve anche lasciar salvare la tua app, l'errore che incontri\nsubito dopo è\n",[225,231,233],{"href":232},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","new row violates row-level security policy",".",[37,236,238],{"id":237},"perché-la-tabella-creata-con-una-migrazione-non-ti-ha-mai-avvisato","Perché la tabella creata con una migrazione non ti ha mai avvisato",[10,240,241],{},"Perché il Table Editor accende Row Level Security al posto tuo e SQL no.",[10,243,244,245,248],{},"Supabase documenta la differenza senza giri di parole: le tabelle create con il\nTable Editor della dashboard hanno RLS attivo per impostazione predefinita, e\nquelle create con SQL grezzo vanno attivate in modo esplicito. Una tabella nata\na forza di clic parte protetta. Una tabella arrivata da un file di migrazione,\nun ",[26,246,247],{},"supabase db push",", uno snippet nel SQL Editor o un'istruzione che il tuo\ncostruttore di IA ha eseguito per te parte aperta.",[10,250,251],{},"Quella seconda strada è come un costruttore di IA crea le tabelle. Scrive il SQL\ne lo esegue per te, quindi la casella non l'hai mai vista e non l'hai mai vista\nsenza spunta.",[10,253,254],{},"L'abitudine che chiude la faccenda è mettere la riga nella migrazione, accanto\nalla cosa che protegge:",[19,256,259],{"className":257,"code":258,"language":24},[22],"create table public.profiles (\n  id uuid primary key references auth.users,\n  full_name text\n);\n\nalter table public.profiles enable row level security;\n",[26,260,258],{"__ignoreMap":28},[262,263,265],"callout",{"type":264},"warn",[10,266,267,270],{},[14,268,269],{},"L'advisor è un'istantanea, non una sorveglianza."," Riporta com'era il tuo\ndatabase all'ultimo passaggio, e continuerà tranquillamente a mostrarti un\npannello pulito di prima della migrazione di stamattina. Rilancialo dopo\nqualsiasi modifica che crei una tabella o tocchi una policy, che in un progetto\ncostruito con l'IA sono quasi tutte le modifiche.",[37,272,274],{"id":273},"come-controllare-le-tabelle-che-ladvisor-ha-lasciato-passare","Come controllare le tabelle che l'advisor ha lasciato passare",[10,276,277],{},"Fai al tuo database la domanda che fa uno sconosciuto: manda una richiesta da\nfuori, con la chiave pubblicabile che viaggia dentro la tua app, e guarda cosa\ntorna indietro.",[10,279,280],{},"È la differenza attorno a cui gira tutto l'articolo. L'advisor legge la tua\nconfigurazione. Una richiesta legge le tue righe. Sono due domande diverse, e\nuna tabella può passare la prima e fallire la seconda, che è esattamente quello\nche fa una policy di lettura permissiva.",[216,282],{"alt":283,"caption":284,"src":285},"Due lettori fuori da un confine di progetto tratteggiato. Una lente raggiunge solo il pannello delle impostazioni all'interno e torna con un cerchio tratteggiato vuoto. La richiesta di una persona lo supera fino alle righe della tabella e torna portandosele dietro.","L'advisor si ferma alle tue impostazioni. Una richiesta da fuori prosegue fino alle righe, ed è per questo che i due possono dire cose diverse sulla stessa tabella.","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fsettings-versus-answer-1600x600.png",[10,287,288,289,293,294,298],{},"Quella richiesta l'abbiamo fatta su larga scala. Fra il 12 e il 14 agosto 2026\nabbiamo passato nove controlli esterni su 30.998 app in produzione pubblicate da\nLovable, Base44, Replit, v0 e Bolt. Delle 3.680 app con Supabase dove il\ncontrollo è arrivato in fondo, 2.096 avevano almeno una tabella che a una\nrichiesta anonima ha risposto con delle righe. Fa 57%, ed è una quota delle app\nda cui siamo riusciti a ottenere una risposta netta, non di tutto quello che\nabbiamo scansionato. Fra le app fatte con Bolt sono state 27 su 35, un campione\nabbastanza piccolo da leggersi come una direzione e non come un tasso.\nL'",[225,290,292],{"href":291},"\u002Fresearch\u002Fvibe-coded-app-security-2026","intero dataset è pubblicato",", e\n",[225,295,297],{"href":296},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","di cosa è una quota quel 57%","\nripercorre il conteggio.",[10,300,301,302,234],{},"Quella stessa richiesta puoi farla tu su una tabella con un browser e la tua\nchiave pubblicabile. Se preferisci non andare tabella per tabella, la nostra\nscansione gratuita interroga la tua app dal vivo da fuori e ti dice quali\ntabelle hanno risposto. Ci mette una ventina di secondi e non chiede un account:\n",[225,303,305],{"href":304},"\u002F#scan","scansiona la tua app",[37,307,309],{"id":308},"mi-serve-un-backup-prima-di-cambiare-le-policy-rls","Mi serve un backup prima di cambiare le policy RLS?",[10,311,312],{},"Per ogni tabella su cui la tua app scrive, sì. Per una tabella di sola lettura\nche stai soltanto stringendo, il rischio è che la tua app resti bianca, non che\nspariscano dei dati.",[10,314,315],{},"Qui conviene separare due cose diverse, perché solo una riguarda la riparazione.",[10,317,318,321,322,324,325,328],{},[14,319,320],{},"Cosa ha già permesso una policy permissiva."," Se la regola sulla tabella era\n",[26,323,189],{}," e non ",[26,326,327],{},"FOR SELECT",", allora chi l'ha trovata poteva\ncambiare e cancellare righe oltre che leggerle, e stringerla oggi non fa nulla\nriguardo a ieri. Quella versione di solito viene fuori come un messaggio\nall'assistenza su dati che sono cambiati da soli, o come una tabella\nimprovvisamente vuota.",[10,330,331,334],{},[14,332,333],{},"La riparazione in sé."," Riscrivere le policy su una dozzina di tabelle è una\nmodifica a un database in produzione, scritta dagli stessi strumenti che hanno\nprodotto il problema. Una migrazione che elimina una policy e la ricrea storta è\nun martedì qualunque, e la strada del ritorno è una copia di com'erano le cose\nun'ora fa.",[10,336,337,338,342,343,347],{},"Su un piano Supabase a pagamento la copia di ieri sera è lì nella console. Sul\npiano gratuito non c'è nulla su cui ripiegare, perché\n",[225,339,341],{"href":340},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","il piano gratuito non fa alcun backup automatico",".\nSe è il tuo caso, prendine una prima di toccare una policy:\n",[225,344,346],{"href":345},"\u002Fblog\u002Fback-up-supabase-free-tier","come fare il backup di un database Supabase sul piano gratuito","\nè la versione da dieci minuti.",[37,349,351],{"id":350},"di-cosa-reeve-care-tiene-una-copia","Di cosa Reeve Care tiene una copia",[10,353,354],{},"Del tuo database Supabase, copiato su una pianificazione, tenuto fuori dal tuo\naccount Supabase, cifrato e riletto prima che la data sulla tua dashboard si\nmuova. I file che i tuoi utenti hanno caricato viaggiano insieme a lui appena\ncolleghi una chiave Storage.",[10,356,357,358,361],{},"Due limiti, detti prima. I backup sono ",[14,359,360],{},"solo per Supabase",": se i tuoi dati\nstanno altrove lo diciamo, invece di venderti un abbonamento che sorveglia una\nscatola vuota. E la chiave Storage viene chiesta a parte, perché Supabase non\nemette una chiave di sola lettura per i file, quindi quella che copia i tuoi\ncaricamenti può anche scrivere. Quella che copia il tuo database non può.\nCollegarla è facoltativo, e il database viene salvato comunque.",[10,363,364],{},"Il ripristino è la parte che conta per questo articolo. Rimettere una copia\nvecchia sopra un database in produzione è il pulsante che fa più paura del\nprodotto, così Care prende prima una copia dello stato attuale e solo dopo\nriproduce quella che hai scelto. Il ripristino ha un annulla tutto suo.",[216,366],{"alt":367,"caption":368,"src":369},"Un confine tratteggiato attorno a un database, con il marchio Reeve Care accanto. Il passo uno è una freccia che esce dal confine verso una copia nuova. Il passo due è una freccia che riporta dentro la copia conservata.","Cosa succede quando premi ripristina. Lo stato attuale viene copiato fuori prima che venga riprodotto qualsiasi cosa, quindi anche premere il pulsante si può disfare.","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Frestore-takes-a-copy-first-1600x520.png",[10,371,372],{},"L'altra metà di Care è quella verso cui questo articolo continua a puntare. Una\npolicy che si è allentata durante una migrazione non è una cosa che trovi\nguardando, così lo stesso controllo esterno riparte su una pianificazione e ti\navvisa quando la risposta cambia. Uptime, un report mensile e la scansione\nstanno nello stesso abbonamento.",[10,374,375,376,380,381,234],{},"Quello che una copia non fa è scriverti le policy, e nessun backup rende chiusa\nuna tabella aperta. Quelle tabelle restano roba tua. Quello che la copia cambia\nè cosa succede quando la riparazione va storta.\n",[225,377,379],{"href":378},"\u002Fsupabase-backups","Cosa salva Reeve su Supabase, ogni quanto, e cosa fa un ripristino","\ndisegna il ciclo intero, e i piani con i loro prezzi stanno sulla\n",[225,382,384],{"href":383},"\u002Fpricing","pagina prezzi",[37,386,388],{"id":387},"cosa-fare-questa-settimana","Cosa fare questa settimana",[390,391,392],"key-takeaways",{},[393,394,395,403,409,412,419],"ul",{},[396,397,398,399,402],"li",{},"Svuota per prime le voci \"RLS disabled in public\". Sono le tabelle dove non viene consultato proprio niente, e la correzione è una riga ",[26,400,401],{},"alter table"," ciascuna.",[396,404,405,406,408],{},"Poi apri Authentication → Policies e leggi la condizione di ogni policy sopravvissuta. Un ",[26,407,96],{}," su una policy di lettura è invisibile all'advisor e spalancato per uno sconosciuto.",[396,410,411],{},"Decidi tabella per tabella se ti andrebbe bene pubblicarne il contenuto su una pagina. È la domanda a cui il linter non può rispondere al posto tuo, e con una policy di lettura permissiva è l'unica che conta.",[396,413,414,415,418],{},"Metti ",[26,416,417],{},"alter table ... enable row level security;"," in ogni migrazione che crea una tabella, e rilancia l'advisor dopo ognuna. Il valore predefinito della dashboard vale solo per le tabelle che crei a clic.",[396,420,421],{},"Prendi una copia del tuo database prima di riscrivere le policy su una tabella in produzione, e guarda su quale piano Supabase sei per sapere se ne hai già una.",[10,423,424,425,429,430,434],{},"Parti dalla tabella che come pagina pubblica ti imbarazzerebbe di più. La\n",[225,426,428],{"href":427},"\u002Fchecklist","checklist di sicurezza in 10 minuti"," copre questo insieme al resto\ndi quello che vale la pena verificare in un'app appena lanciata, e la\n",[225,431,433],{"href":432},"\u002Fis-your-supabase-app-safe","guida alla sicurezza di Supabase"," passa in rassegna\ncos'altro tende a restare aperto.",{"title":28,"searchDepth":436,"depth":436,"links":437},3,[438,440,441,442,443,444,445,446],{"id":39,"depth":439,"text":40},2,{"id":63,"depth":439,"text":64},{"id":85,"depth":439,"text":86},{"id":237,"depth":439,"text":238},{"id":273,"depth":439,"text":274},{"id":308,"depth":439,"text":309},{"id":350,"depth":439,"text":351},{"id":387,"depth":439,"text":388},"Basi della sicurezza","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcover-1200x630.png","Un pannello di dashboard con diverse tabelle, un segno di avviso accanto a una di esse e nulla accanto alle altre.","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.",false,"md",[454,457,460,463,466],{"q":455,"a":456},"\"RLS disabled in public\" è un errore o un avviso?","Un errore, ed è il livello più alto che l'advisor usa. La voce recita \"Table public.\u003Cname> is public, but RLS has not been enabled.\" Le due voci vicine sono più discrete: una tabella con l'interruttore acceso e nessuna policy viene segnalata come INFO, e una policy la cui condizione è sempre vera come WARN. Quei livelli dicono quanta fiducia ha il linter in ciò che riesce a vedere nella tua configurazione, non quanto sei nei guai.",{"q":458,"a":459},"Attivare Row Level Security romperà la mia app?","Subito, sì, ed è l'impostazione che fa il suo lavoro. Supabase documenta che con una chiave pubblicabile i dati diventano irraggiungibili dall'API finché non esistono policy, quindi nel momento in cui esegui la riga le tue liste tornano vuote e le schermate restano bianche. L'app torna quando aggiungi una policy che dice chi può vedere quali righe. L'errore da evitare è aggiungerne una che permette a tutti, perché anche quella versione fa funzionare l'app.",{"q":461,"a":462},"Ho attivato RLS e adesso non carica più niente. Cosa è successo?","Non si è rotto nulla. Con Row Level Security acceso e nessuna policy scritta, Postgres (il motore di database sotto Supabase) rifiuta ogni richiesta, comprese quelle della tua stessa app, e l'advisor sostituisce il suo errore con una voce INFO che dice che la tabella ha RLS attivo ma nessuna policy. Scrivi una policy per le righe che la tua app deve mostrare, partendo da quella che confronta il visitatore autenticato con la colonna del proprietario sulla riga.",{"q":464,"a":465},"La mia tabella non è segnalata eppure chiunque può leggerla. Perché?","Molto probabilmente perché Row Level Security è acceso e c'è una policy di lettura la cui condizione è USING (true). L'advisor una regola per le policy sempre vere ce l'ha, e salta di proposito quelle di lettura, perché l'accesso pubblico in lettura è una cosa ragionevole per un catalogo prodotti o un elenco di articoli pubblicati. Nulla nella tua dashboard sa se la tua tabella contiene locali o clienti, quindi quel controllo tocca a te.",{"q":467,"a":468},"Mi serve Row Level Security se la mia app parla solo con il mio server?","Se il browser davvero non parla mai con Supabase e nessuna chiave pubblicabile finisce nel codice che il tuo sito manda ai visitatori, allora la Data API non è una via d'ingresso e non sono le policy a proteggere quelle tabelle. È raro in un'app fatta con Lovable, Bolt o v0, perché quei costruttori collegano il browser direttamente a Supabase per impostazione predefinita. Apri il tuo sito, guarda se l'URL del progetto e la chiave pubblicabile sono nella pagina, e lascia decidere quella risposta.","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",[471,472,473,474,475,476,477,478],"rls disabled in public","avviso supabase rls disattivato","supabase security advisor","supabase database linter","supabase lint 0013","table is public but rls has not been enabled","attivare rls supabase","rls policy always true",{},true,"Supabase: cosa non vede \"RLS disabled in public\"","\u002Fblog\u002Fsupabase-rls-disabled-in-public","2026-09-09",{"title":5,"description":450},"blog\u002Fsupabase-rls-disabled-in-public",[487,488,489],"\"RLS disabled in public\" vuol dire una cosa sola: una tabella del tuo schema public ha Row Level Security spento, quindi può leggerla chiunque abbia l'indirizzo del tuo progetto e la tua chiave pubblicabile.","Non dice nulla di una tabella dove hai acceso l'interruttore e poi hai scritto una policy che fa leggere tutti. Una regola per le policy sempre vere esiste, e salta le policy di lettura di proposito.","Sistema le tabelle segnalate, poi controlla le altre da fuori, perché l'advisor legge le tue impostazioni e non chiede mai al tuo database cosa riceve davvero uno sconosciuto.","QIwFKkX84GUT6cubomtTJep3SU3q9MmBjpVLyOwzLMM",[492,499,505,511,517,523,529,535,541,547,553,559,565,571,577,578,584,590,596,602,608,614,620,626,632,637,643,649,654,660,666,672,678,684,690,695,700,706,711,716,721,727],{"path":493,"title":494,"description":495,"published":496,"category":497,"image":498,"draft":451},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":500,"title":501,"description":502,"published":503,"category":447,"image":504,"draft":451},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":506,"title":507,"description":508,"published":509,"category":447,"image":510,"draft":451},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":512,"title":513,"description":514,"published":515,"category":447,"image":516,"draft":451},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":518,"title":519,"description":520,"published":521,"category":447,"image":522,"draft":451},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":524,"title":525,"description":526,"published":527,"category":447,"image":528,"draft":451},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":530,"title":531,"description":532,"published":533,"category":447,"image":534,"draft":451},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":536,"title":537,"description":538,"published":539,"category":447,"image":540,"draft":451},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":542,"title":543,"description":544,"published":545,"category":447,"image":546,"draft":451},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":548,"title":549,"description":550,"published":551,"category":497,"image":552,"draft":451},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":554,"title":555,"description":556,"published":557,"category":497,"image":558,"draft":451},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":560,"title":561,"description":562,"published":563,"category":497,"image":564,"draft":451},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":566,"title":567,"description":568,"published":569,"category":447,"image":570,"draft":451},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":572,"title":573,"description":574,"published":575,"category":447,"image":576,"draft":451},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":482,"title":5,"description":450,"published":483,"category":447,"image":469,"draft":451},{"path":579,"title":580,"description":581,"published":582,"category":447,"image":583,"draft":451},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":585,"title":586,"description":587,"published":588,"category":447,"image":589,"draft":451},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":591,"title":592,"description":593,"published":594,"category":447,"image":595,"draft":451},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":597,"title":598,"description":599,"published":600,"category":447,"image":601,"draft":451},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":603,"title":604,"description":605,"published":606,"category":447,"image":607,"draft":451},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":609,"title":610,"description":611,"published":612,"category":447,"image":613,"draft":451},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":615,"title":616,"description":617,"published":618,"category":447,"image":619,"draft":451},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":621,"title":622,"description":623,"published":624,"category":497,"image":625,"draft":451},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":627,"title":628,"description":629,"published":630,"category":447,"image":631,"draft":451},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":345,"title":633,"description":634,"published":635,"category":497,"image":636,"draft":451},"Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":638,"title":639,"description":640,"published":641,"category":447,"image":642,"draft":451},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":644,"title":645,"description":646,"published":647,"category":447,"image":648,"draft":451},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":232,"title":650,"description":651,"published":652,"category":447,"image":653,"draft":451},"New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":655,"title":656,"description":657,"published":658,"category":447,"image":659,"draft":451},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":661,"title":662,"description":663,"published":664,"category":497,"image":665,"draft":451},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":667,"title":668,"description":669,"published":670,"category":497,"image":671,"draft":451},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":673,"title":674,"description":675,"published":676,"category":447,"image":677,"draft":451},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":679,"title":680,"description":681,"published":682,"category":447,"image":683,"draft":451},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":685,"title":686,"description":687,"published":688,"category":497,"image":689,"draft":451},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":296,"title":691,"description":692,"published":693,"category":447,"image":694,"draft":451},"Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":696,"title":697,"description":698,"published":693,"category":447,"image":699,"draft":451},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":701,"title":702,"description":703,"published":704,"category":447,"image":705,"draft":451},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":340,"title":707,"description":708,"published":709,"category":497,"image":710,"draft":451},"Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":227,"title":712,"description":713,"published":714,"category":447,"image":715,"draft":451},"Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":717,"title":718,"description":719,"published":714,"category":497,"image":720,"draft":451},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":722,"title":723,"description":724,"published":725,"category":497,"image":726,"draft":451},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":728,"title":729,"description":730,"published":725,"category":447,"image":731,"draft":451},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150956064]