Vai al contenuto

Basi della sicurezza

Scanner di sicurezza per vibe coding a confronto, il nostro incluso

Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.

Vlad Tkachenko18 min di lettura
Una lente a sinistra manda archi di sonar su un campo sparso di finestre di applicazione, ogni arco più tenue del precedente.

In breve

  • Non esiste un solo miglior scanner di sicurezza per vibe coding, perché quasi tutti leggono la stessa superficie e si distinguono per che cosa ne fanno. Sette dei dieci qui girano con nient'altro che un URL.
  • Tre domande li separano: se uno strumento distingue una chiave che appartiene alla tua app da una che non le appartiene, se lo dice quando un controllo non ha ricevuto risposta, e se dopo qualcosa rimette a posto i tuoi dati.
  • Reeve risponde sì a tutte e tre, a €12 al mese per sorvegliare un’app e €49 per copiarla, nella stessa fascia di prezzo degli abbonamenti di solo scan che qui non fanno nessuna delle due cose. Lo facciamo noi, quindi i tre lavori che Reeve non fa affatto sono elencati verso la fine.

Hai scritto "miglior scanner di sicurezza per vibe coding" in un motore di ricerca, e il primo confronto tornato indietro era stato scritto da uno degli scanner. L'avviso c'era, su una riga sotto la tabella.

Reeve è uno dei dieci strumenti qui sotto, quindi questa pagina ha lo stesso problema. Reeve è uno scanner di sicurezza gratuito che legge un URL dal vivo in una ventina di secondi senza account, e un abbonamento a pagamento che continua a sorvegliare l'app dopo e tiene una copia verificata del suo database. Quello che possiamo fare del conflitto è mostrare il lavoro. Ogni riga è stata letta sul sito del venditore il 7 settembre 2026, ogni prezzo è stampato compreso il nostro, qui non c'è nulla di sponsorizzato, e verso la fine c'è una sezione che nomina i tre lavori di questa pagina che Reeve non fa affatto.

Ecco che cosa lasciano fuori i confronti scritti dai fornitori. Quasi tutti questi strumenti leggono la stessa superficie. Caricano la tua app dal vivo, si scaricano il JavaScript che manda al browser, leggono gli header arrivati con esso, fanno al tuo database una domanda che potrebbe fare qualsiasi estraneo, e scrivono che cosa ha risposto. La scansione è la parte che hanno in comune. Tre domande li separano:

  1. Distingue una chiave che appartiene alla tua app da una che non le appartiene?
  2. Lo dice quando un controllo non ha ricevuto risposta?
  3. Succede qualcosa il giorno in cui i tuoi dati davvero non ci sono più?

Qual è il miglior scanner di sicurezza per vibe coding?

Quello che sa leggere la superficie su cui sta il tuo problema. Questa domanda ordina l'elenco più in fretta di qualsiasi lista di funzioni, e divide dieci strumenti in tre gruppi.

Strumenti a cui dai un URL. SafeToShip, LaunchGuard, Vibe App Scanner, VibeEval, SupaExplorer e Reeve. Incolli un indirizzo, caricano la tua app come farebbe un visitatore, e in un minuto o due torna un rapporto. Niente da installare, nessun account da collegare, nessun accesso a niente di tuo.

Strumenti a cui dai il tuo codice. CheckVibe legge un URL dal vivo e si collega anche a un repository GitHub se glielo permetti. Leggere il sorgente risponde a domande che una scansione di URL non può fare, e porta con sé un proprio punto cieco, ed è per questo che che cosa si perde una scansione di URL vale la pena prima di pagare per l'uno o per l'altro.

Strumenti a cui dai il tuo account Supabase. Il Security Advisor di Supabase stesso vive nella tua dashboard e legge la configurazione del progetto. Defencecore chiede accesso in sola lettura ai log di un progetto e poi li sorveglia. Supabomb è uno strumento a riga di comando open source scritto per chi lo fa di mestiere. Tutti e tre raggiungono dall'interno dell'account cose che niente di posto fuori dalla tua app può vedere.

Se sei su Supabase e non hai mai aperto il Security Advisor, apri quello prima di pagare chiunque su questa pagina. È gratuito, gira da solo, e scrive al proprietario del progetto quando compare una tabella con la Row Level Security spenta. E non è nemmeno un concorrente di niente qui: legge la tua configurazione, mentre una scansione legge che cosa sta facendo la tua configurazione agli estranei, e le due cose divergono più spesso di quanto chiunque si aspetti.

Che cosa viene consegnato a ogni tipo di strumento e che cosa gli permette di leggere. Uno strumento di questa pagina compra due di queste righe. Nessuno le compra tutte e tre.

Che cosa legge davvero ogni scanner?

Sette dei dieci girano con nient'altro che un URL. Gli altri tre vogliono qualcosa per consegnare il quale bisogna fare login, ed è la colonna da leggere prima di qualsiasi elenco di funzioni. Le due a destra decidono se puoi provare uno strumento stamattina: cinque scansionano senza alcun account, e quattro di quei cinque ti mostrano il rapporto intero.

StrumentoChe cosa leggeChe cosa gli consegniScansione senza registrarsiRisultati completi gratis
Supabase Security AdvisorLa configurazione del tuo progettoIl tuo accesso SupabaseÈ il tuo stesso account
CheckVibeLa tua app dal vivo, e il repository se lo colleghiUn URL, e GitHub se vuoiNo, il suo pulsante è /signupNo, lo apre un piano
DefencecoreI tuoi log SupabaseAccesso in sola lettura ai log di un progettoNo, vuole una provaNo
LaunchGuardLa tua app dal vivoUn URLSì, per ciò che scansiona
ReeveLa tua app dal vivoUn URLNo, prima una e-mail
SafeToShipLa tua app dal vivoUn URLSì, "no account needed"No, $9 o un piano
SupaExplorerLa tua app dal vivo, o un progetto che colleghiUn URL
SupabombIl tuo progetto Supabase, da riga di comandoCredenziali che fornisci tuLo esegui tuSì, è open source
Vibe App ScannerLa tua app dal vivo, autenticato sul piano più altoUn URLLa sua pagina non lo diceNo, una scansione, in parte
VibeEvalLa tua app dal vivo, anche pagine dietro un loginUn URLNo, vuole una provaNo

Ogni riga è stata letta sulle pagine dello strumento stesso il 7 settembre 2026. È una categoria giovane e le pagine si muovono, quindi tratta la riga come più vecchia del sito da cui viene.

È a quella tabella che si fermano quasi tutti i confronti, ed è la parte che separa meno questi strumenti.

Le tre domande, strumento per strumento

Reeve è l'unico dei dieci che risponde sì a tutte e tre.

StrumentoDistingue chiave pubblicabile da segretaDice quando un controllo non ha rispostoPuò rimettere a posto i dati
ReeveSì, decodifica il ruolo della chiaveSì, stampa "Impossibile controllare"Sì, con abbonamento
CheckVibeLa sua pagina non lo diceLa sua pagina non lo diceNo
DefencecoreNon è il suo mestiereLa sua pagina non lo diceNo
LaunchGuardLa sua pagina non lo diceLa sua pagina non lo diceNo
SafeToShipLa sua pagina non lo diceLa sua pagina non lo diceNo
SupaExplorerLa sua pagina non lo diceLa sua pagina non lo diceNo
Supabase Security AdvisorNon è il suo mestiereNon si applica, sta dentroNo
SupabombLeggeresti il sorgenteLeggeresti il sorgenteNo
Vibe App ScannerLa sua pagina non lo diceLa sua pagina non lo diceNo
VibeEvalHa elencato una chiave pk_live_ come CRITLa sua pagina non lo diceNo

"La sua pagina non lo dice" vuol dire esattamente quello. Possiamo leggere quello che questi strumenti pubblicano su sé stessi; il rapporto che riceveresti tu non possiamo vederlo. Le tre sezioni qui sotto spiegano ogni colonna e ti danno un modo per verificarlo sulla tua app, scansionandola con due di questi strumenti e leggendo i due rapporti affiancati.

Distingue le tue chiavi sicure da quelle pericolose?

Reeve sì, decodificando la chiave e leggendo il ruolo scritto dentro. Quella singola capacità è la differenza tra un rapporto su cui puoi agire e un elenco di quaranta cose davanti a cui impari a scorrere oltre.

Parti dal perché i conteggi divergano così tanto. Un numero di controlli è una cifra di marketing e non una misura: CheckVibe ne pubblicizza oltre cento, Reeve ne esegue nove e pubblica quanto spesso ciascuno dei nove scatta su 30.998 app. Un elenco più lungo sulla stessa app è un elenco più lungo. La causa maggiore è che alcuni scanner trattano come problema ogni chiave che trovano nel tuo JavaScript, e alcune di quelle chiavi lì ci devono stare.

La tua chiave pubblicabile Supabase appartiene al tuo frontend. Anche una chiave Stripe che comincia con pk_live_. Entrambe viaggiano verso ogni visitatore per progetto, perché la richiesta che identificano parte dal browser del visitatore, e nessuna delle due concede qualcosa da sola. Quali chiavi sono sicure nel tuo frontend è quella distinzione per intero.

Il 7 settembre 2026 la home di VibeEval elencava "Stripe pk_live_ found in /assets/app.js" tra cinque risultati di esempio, contrassegnato CRIT. Quella è una chiave pubblicabile, nel posto esatto in cui Stripe la pubblica. Non possiamo vedere i rapporti che questi strumenti mandano ai loro clienti veri, quindi leggilo come una pagina di marketing e non come un verdetto sul prodotto. È un esempio pulito della cosa da verificare, e il danno non è quella riga sbagliata. Uno scanner che ti dà un risultato critico per aver fatto qualcosa bene ti insegna a scrollare le spalle al successivo, e il successivo è il risultato vero.

Una vecchia chiave Supabase è un JWT, e la sua sezione centrale dice "role": "anon" oppure "role": "service_role" in testo leggibile. Reeve legge quella parola. Una chiave pubblicabile nel tuo bundle torna sotto un titolo che dice che questo lo hai fatto bene, senza costarti nulla, e una chiave service_role nello stesso bundle è la cosa peggiore che lo scanner sappia trovare. Le due si somigliano moltissimo nella dashboard di Supabase, una accanto all'altra, ed è così che finisce copiata quella sbagliata.

Una app, due rapporti. La riga che conta è la chiave pubblicabile, e l'ultima riga a destra è un controllo senza risposta, disegnato come nessuna risposta.

Lo dice quando un controllo non ha ricevuto risposta?

Reeve lo fa, con quelle parole. Un controllo finisce in tre modi e solo uno è un esito positivo: trova qualcosa, riceve un no chiaro, oppure non riceve nulla perché la richiesta è scaduta, l'host l'ha rifiutata, o la pagina non ha mai finito di caricare. Quel terzo finale è la casella vuota a destra nell'immagine qui sopra. Si stampa come "Impossibile controllare" e lascia stare il tuo voto.

È la cosa più silenziosa della pagina e quella che decide se un rapporto vale qualcosa, perché una sonda senza risposta somiglia esattamente a una sonda tornata pulita, una volta che qualcuno l'ha arrotondata a un segno di spunta. Tu agiresti su quel segno. Dietro non c'è niente.

Siamo andati a cercare la stessa promessa sugli altri nove siti il 7 settembre 2026 e non l'abbiamo trovata da nessuna parte. Questo non prova che qualcuno di loro arrotondi. È un'affermazione che nessuno mette per iscritto, ed è quella che vorremmo per iscritto prima di credere a un rapporto verde su un'app a cui teniamo.

La stessa regola governa i numeri che Reeve pubblica su tutti gli altri. Tra il 12 e il 14 agosto 2026 abbiamo passato tutti e nove i controlli su 30.998 app vibe-coded dal vivo costruite con Lovable, Bolt, v0, Cursor, Replit, Windsurf e Base44, abbiamo rilasciato ogni aggregato sotto CC BY 4.0 perché chiunque lo riusi, e abbiamo annotato quanto spesso ogni controllo è scattato, quale quota di app non ha raggiunto e come quelle sono state contate. Un controllo senza risposta sta in una colonna sua e non nel mucchio pulito, così niente su quella pagina è gonfiato contando il silenzio come sicurezza. La home di LaunchGuard pubblica 96 app testate e 2,37 milioni di record esposti. Nessuno degli altri otto siti che abbiamo letto pubblicava una cifra.

Che cosa succede il giorno in cui i tuoi dati non ci sono più?

Niente, su nove dei dieci. Uno scanner trova la porta aperta. Non può dirti chi ci è già passato, e non può riportare indietro una tabella che qualcuno ha svuotato martedì.

Reeve Care è il decimo, e chiudere quel divario è il motivo per cui questa azienda esiste. Prende copie del tuo database Supabase secondo un calendario, apre ogni copia e la conta contro quello che è entrato prima che la copia valga come backup, le tiene fuori dal tuo account Supabase così che un progetto sospeso o un accesso che non recuperi le lasci dove sono, e sostituisce i tuoi dati da una di esse quando lo chiedi. Prima di sostituire qualsiasi cosa viene presa una copia dello stato attuale.

I tuoi file caricati viaggiano con le righe non appena colleghi una credenziale Storage, che è una seconda chiave chiesta a parte e l'unica che Reeve tenga in grado di scrivere, perché Supabase non emette nessuna chiave in sola lettura per i file. Che cosa fa esattamente è disegnato nella pagina dei backup.

Supabase è l'unica cosa che Care sappia copiare, quindi se i tuoi dati stanno in Firebase o altrove questa intera sezione non ti è aperta e la metà che scansiona è quello che Reeve ha da offrirti. Vibe App Scanner e SafeToShip controllano entrambi le regole di sicurezza di Firebase, che è l'equivalente più vicino su questa pagina.

Che cosa ottieni per un abbonamento mensile?

Su nove dei dieci, più scansioni. Su Reeve, le scansioni più quello che succede dopo che una di esse ha trovato qualcosa.

Un abbonamento di scansioneReeve MonitorReeve Care
Riscansioni programmateSì, sui piani a pagamentoOgni oraOgni ora
Controlli di disponibilitàCheckVibe, ogni 60 secondiOgni 60 secondiOgni 60 secondi
Avviso quando qualcosa cambiaSu alcuni
Un rapporto mensileSu nessuno che abbiamo letto
App incluseVariaTreUna, cinque su Pro
Una copia del tuo databaseNoNoGiornaliera
Riletta prima di contareNoNo
Punti di ripristino tenutiNoNo30, 90 su Pro
I tuoi file caricatiNoNoCon una chiave Storage
Rimetterlo a posto è un pulsanteNoNo
Che cosa sa copiareNienteNienteSolo Supabase
Prova gratuita7 o 14 giorni su alcuni7 giorni7 giorni
Prezzo quando abbiamo lettoDa $24 a $49 al mese€12 al mese€49 al mese

Quelle cifre degli altri sono quelle che mostravano il 7 settembre 2026 i cinque venditori che ne pubblicano una: SafeToShip $24, Vibe App Scanner $29 o $49, VibeEval $49 con un piano team da $149, Defencecore $29 e SupaExplorer più in basso a $6.75 dietro un banner di sconto. CheckVibe e LaunchGuard non pubblicano nessuna cifra. Leggi il prezzo attuale sulla pagina del venditore prima di comprare qualsiasi cosa, e questo vale anche per il nostro, che a volte sta sotto la cifra di listino qui e mai sopra.

I nostri prezzi sono in euro perché è in euro che ti fatturiamo. Le cifre degli altri sono in dollari perché è così che le danno le loro pagine, e noi non le convertiamo.

Ogni piano a pagamento qui si può provare prima che ti addebiti qualcosa. Reeve ti dà sette giorni, Defencecore sette, e VibeEval pubblicizza quattordici senza carta. Gli altri non lo dicono sulle loro pagine prezzi.

Da quell'ultima riga escono due cose. Reeve Monitor costa €12 al mese per tre app, sotto ogni piano a pagamento qui tranne uno scontato, ed è tutta la metà di sorveglianza: riscansioni ogni ora, una sonda di disponibilità ogni 60 secondi, avvisi quando qualcosa cambia e un rapporto mensile. E Reeve Care costa €49 al mese, nella stessa fascia di prezzo di VibeEval Pro e Vibe App Scanner Pro, pur essendo l'unico abbonamento della pagina che tiene anche una copia verificata del tuo database e la rimette a posto su richiesta. Sopra, Care Pro a €79 aggiunge cinque app, backup due volte al giorno e una pagina di stato pubblica, e Care Max a €139 li prende quattro volte al giorno, a fronte del piano team di VibeEval da $149.

Dove Reeve non è la risposta

Tre lavori di questa pagina che Reeve non fa affatto.

  • Leggere il tuo codice sorgente. CheckVibe lo fa se colleghi GitHub, e gli scanner di segreti dedicati a quel lavoro vanno più a fondo di entrambi. È anche l'unico modo di trovare una chiave uscita dalla tua app mesi fa e ancora ferma nella sua cronologia.
  • Provare l'app da autenticato. VibeEval guida un browser vero attraverso le schermate di accesso, Vibe App Scanner fa scansioni autenticate sul suo piano più alto, e il piano a pagamento di LaunchGuard porta Claude Code attraverso scenari di autorizzazione. Reeve non fa mai login, non scrive mai e non scarica mai una riga, che è quello che rende sicuro puntarlo su un'app in produzione con clienti veri, e che è anche il motivo per cui un bug che si mostra solo a un utente autenticato ci resta invisibile.
  • Essere aperto, o essere guidato dal tuo agente. Supabomb è open source ed è scritto in Python. Vibe App Scanner pubblica un server MCP, CheckVibe porta i suoi risultati dentro Claude o Cursor, e l'advisor di Supabase si raggiunge dal server MCP di Supabase stesso. Reeve non pubblica né il suo sorgente né un server MCP.

Dove Reeve è la risposta: la tua app è dal vivo, vuoi sapere che cosa consegna agli estranei proprio adesso senza collegare nessun account a niente, vuoi un rapporto che ti dica quello che hai fatto bene con la stessa chiarezza di quello che è aperto, e ti farebbe piacere che qualcuno tenesse una copia verificata del tuo database il giorno in cui va storto.

Che cosa stai consegnando quando uno strumento legge il tuo codice?

Accesso permanente a tutto quello che sta nel repository, che è una cosa molto più grande dell'app.

Il tuo repository non è la tua app. Contiene ogni chiave che hai committato e poi tolto, i file di seed e di fixture con dati di clienti dall'aria vera, il branch a metà che nessuno ha messo in produzione, e le istruzioni che hai scritto per il tuo builder di IA. Quest'ultima cosa sorprende. Il tuo CLAUDE.md, i tuoi .cursorrules, il tuo AGENTS.md, il prompt lungo che descrive come si suppone che il prodotto si comporti: quello è il tuo pensiero di prodotto, in chiaro, dentro il repository. Una scansione di URL vede l'app che vedono i tuoi visitatori. Un collegamento al repository vede tutto quanto, e adesso una seconda azienda ne tiene una copia.

Tre cose da verificare prima di concederne uno:

  • È accesso permanente e non una visita. Una GitHub App o un'autorizzazione OAuth continua a funzionare finché non vai a revocarla, quindi legge anche quello che pubblicherai il mese prossimo. Scopri se puoi limitarla a un solo repository, e trova il pulsante di revoca prima di averne bisogno.
  • La loro violazione diventa la tua. Tutto quello che un fornitore tiene su di te è esposto quando il fornitore lo è. Defencecore fa esattamente questo ragionamento a proprio favore sulla sua pagina, ed è un buon ragionamento: uno strumento che si limita a leggere può "never become the incident".
  • Uno strumento che fa login può cambiare le cose. Uno scanner che guida un browser attraverso il tuo login fa quello che fa un utente, sui tuoi dati veri. Leggi che cosa dice che cliccherà e che cosa no.

Questo è uno scambio e non un avvertimento. Uno scanner di repository trova la chiave che hai cancellato ad aprile e nulla che legga il tuo sito dal vivo lo farà mai, quindi se quella è la tua domanda, l'accesso è quanto costa la risposta.

Quale dovresti scegliere?

Cinque situazioni, e due non finiscono da noi.

  • Vuoi sapere adesso e gratis che cosa mostra la tua app a un estraneo.La scansione di Reeve o LaunchGuard. Nessuno dei due chiede di registrarsi, ed entrambi tornano in meno di un minuto. Anche SafeToShip e SupaExplorer scansionano senza account.
  • Sei su Supabase e non hai mai aperto il Security Advisor. Quello per primo, prima di qualsiasi cosa con un prezzo su questa pagina. È gratuito e legge quello che nessuna scansione da fuori può leggere.
  • Vuoi che ti leggano il codice sorgente, o che provino l'app da autenticato. CheckVibe per il repository, VibeEval o il piano più alto di Vibe App Scanner per quello che sta dietro il login. Leggi la sezione qui sopra su quanto costa quell'accesso prima di concederlo.
  • Vuoi l'app sorvegliata e stai contando ogni euro. Reeve Monitor, €12 al mese per tre app: riscansioni ogni ora, una sonda di disponibilità ogni 60 secondi, avvisi e un rapporto mensile, e nessun backup.
  • Hai clienti veri e nessuno che eseguirà un ripristino sotto pressione. Reeve Care, €49 al mese, cioè la scansione e la sorveglianza e una copia verificata del tuo database che torna con un pulsante. Se i tuoi dati non sono in Supabase, la metà dei backup non ti riguarda.

Che cosa fare questa settimana

Cosa fare

  • Apri il tuo Supabase Security Advisor prima di pagare chiunque. È gratuito, è già nella tua dashboard, e legge cose che nessuna scansione da fuori raggiunge.
  • Passa due scanner di URL gratuiti sulla stessa app e metti i rapporti uno accanto all'altro. Dove non concordano è dove uno dei due sta tirando a indovinare.
  • Guarda che cosa dice ciascuno della chiave pubblicabile nel tuo bundle. Uno strumento che la segna come critica segnerà tutto come critico, e imparerai a ignorare tutto.
  • Leggi le righe che dicono che un controllo non è potuto girare prima di quelle che dicono che uno è passato. Un rapporto senza nessuna riga così non ti sta dicendo che non ce n'erano.
  • Prima di collegare un repository o un account Supabase a qualcosa, verifica che cosa copre l'autorizzazione, se si può limitare a un solo progetto, e dove sta il pulsante di revoca.
  • Decidi a parte chi tiene una copia del tuo database. Nove dei dieci strumenti qui sopra si fermano a dirtelo, e gli abbonamenti alti di solo scan costano quanto l'unico che non si ferma.

La scansione di sicurezza gratuita di Reeve legge un URL dal vivo in una ventina di secondi senza account, dà un voto a quello che ha trovato, ed elenca quello che hai fatto bene accanto a quello che è aperto. Far sorvegliare un'app dopo parte da €12 al mese, e i backup con ripristino a un pulsante da €49; i piani sono qui. Se preferisci prima passare in rassegna la tua app da solo, la checklist di sicurezza in 10 minuti copre lo stesso terreno senza uno strumento di mezzo.

FAQ

Quale scanner di sicurezza per vibe coding è gratuito?

Diversi scansionano senza pagamento, e intendono cose diverse. Supabase Security Advisor è gratuito del tutto e vive nella dashboard in cui entri già. Cinque scansionano senza alcun account: Reeve, LaunchGuard, SupaExplorer, SafeToShip, la cui pagina prezzi dice "no account needed", e Supabomb, perché lo esegui sulla tua macchina. Di questi cinque, LaunchGuard, SupaExplorer e Supabomb mostrano anche il rapporto intero gratis, mentre Reeve mostra il voto, il punteggio e i conteggi in una ventina di secondi e chiede una e-mail prima dei risultati dettagliati, e SafeToShip chiede $9 per quelli. CheckVibe ti manda a una pagina di registrazione, e VibeEval e Defencecore mettono il rapporto dietro una prova.

Quanto costa uno scanner di sicurezza per vibe coding?

Tra $24 e $49 al mese sui cinque che pubblicavano una cifra quando li abbiamo letti il 7 settembre 2026: SafeToShip $24, Vibe App Scanner $29 o $49, VibeEval $49 con un piano team da $149, Defencecore $29 e SupaExplorer più in basso a $6.75 dietro un banner di sconto. Reeve Monitor costa €12 al mese per riscansioni ogni ora, controlli di disponibilità ogni 60 secondi, avvisi e un rapporto mensile su tre app, e resta sotto ogni piano a pagamento qui sopra tranne quello scontato. Reeve Care costa €49, nella stessa fascia di prezzo dei piani alti di solo scan, e aggiunge copie giornaliere del tuo database Supabase rilette prima di contare, con ripristino a un pulsante. Controlla ogni cifra sulla pagina del venditore prima di comprare, la nostra compresa.

Qualcuno di questi ha bisogno della password del mio database?

Nessuno degli scanner di URL, Reeve compreso. Leggono la tua app da fuori, quindi non c’è nulla da collegare. Defencecore ti chiede di autorizzare un accesso in sola lettura ai log di un progetto Supabase, che è un permesso di account e non la tua password. Supabase Security Advisor ha bisogno del tuo accesso Supabase perché fa parte di Supabase. Supabomb è uno strumento a riga di comando che esegui tu, quindi quello che gli dai dipende da te.

Quali rilevano i problemi di RLS su Supabase?

Quasi tutti in questo elenco lo dichiarano, e trovano cose diverse. Uno scanner di URL come Reeve chiede al tuo progetto se una richiesta anonima riceve righe, cioè la conseguenza, e legge il conteggio da un header di risposta senza portarsi via una sola riga. Supabase Security Advisor legge la configurazione e segnala le tabelle con la Row Level Security spenta o rimaste senza policy, cioè la causa. Le due cose divergono più spesso di quanto ci si aspetti, quindi un advisor pulito e uno scanner che trova righe in quella stessa tabella non si contraddicono.

Perché uno strumento dice 40 problemi e un altro 2?

Perché contano con righelli diversi. Gli strumenti pubblicizzano da nove controlli a oltre cento, e un elenco più lungo produce un rapporto più lungo sulla stessa app. La causa maggiore è che alcuni scanner trattano come problema ogni chiave che trovano nel tuo JavaScript, comprese quelle pubblicabili, che lì ci devono stare. Reeve decodifica la chiave e legge il ruolo scritto dentro, così una chiave pubblicabile torna come qualcosa che hai fatto bene e non come un risultato. Guarda che cosa dice uno strumento della tua chiave pubblicabile Supabase prima di credere al suo totale.

Questo confronto è di parte?

Sì. Reeve è uno dei dieci strumenti in tabella e lo facciamo noi, quindi leggi la pagina sapendolo. Che cosa abbiamo fatto al riguardo: nominare i tre lavori di questa pagina che Reeve non fa affatto, mandarti allo strumento gratuito della tua dashboard Supabase prima di qualsiasi cosa a pagamento, stampare i prezzi degli altri accanto al nostro, e pubblicare tutto il set di dati dietro i nostri controlli sotto licenza aperta perché le affermazioni siano verificabili. Ogni riga è stata letta sulla pagina del venditore il 7 settembre 2026 e nessuna è collegata, quindi qui non c’è nulla di sponsorizzato.

Scritto da

Vlad Tkachenko

Fondatore di Reeve

Passo le giornate a guardare app costruite con Lovable, Bolt, v0, Cursor e Replit, e la breve lista di errori che vi ricompaiono di continuo.

Altro sull'autore

Da leggere dopo

Tutti gli articoli

Non sai come sta messa la tua app?

Esegui una scansione gratuita e ottieni un voto chiaro da A a F in una ventina di secondi. Senza account e senza carta.

Scansiona la tua app gratis

Controllo esterno automatizzato, non un audit completo. L'assenza di risultati non è una garanzia di sicurezza.