[{"data":1,"prerenderedAt":837},["ShallowReactive",2],{"blog-it-vite-and-next-public-env-vars":3,"blog-index-it":596},{"id":4,"title":5,"body":6,"category":548,"cover":549,"coverAlt":550,"description":551,"draft":552,"extension":553,"faq":554,"image":573,"keywords":574,"meta":584,"navigation":585,"ogTitle":586,"path":587,"published":588,"seo":589,"stem":590,"tldr":591,"updated":588,"__hash__":595},"blog_it\u002Fblog\u002Fvite-and-next-public-env-vars.md","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica",{"type":7,"value":8,"toc":534},"minimark",[9,25,40,43,48,54,72,86,93,99,105,121,127,133,137,140,151,154,160,164,167,317,323,332,336,339,359,370,374,377,397,407,412,419,423,426,433,453,461,469,473,516,519,526],[10,11,12,13,17,18,21,22,24],"p",{},"Qualcuno ha aperto la tua app Lovable, ha premuto F12 e ha trovato nel codice\nun valore che sei certo di aver messo in un file ",[14,15,16],"code",{},".env",". Oppure hai chiesto al\nbuilder una funzione, lui ha scritto una riga che comincia con ",[14,19,20],{},"VITE_",", e\nqualcosa che hai letto da allora dice che quel prefisso è il punto da cui le\nchiavi escono. Il file ha ",[14,23,16],{}," nel nome e ogni tutorial dice di non\ncondividerlo mai. Variabili d’ambiente Vite esposte a ogni visitatore suonano\ncome un bug di Vite.",[10,26,27,28,32,33,35,36,39],{},"Ecco la parte che una guida dopo l’altra sbaglia: ",[29,30,31],"strong",{},"niente ha fallito nel\nnascondere quel valore."," ",[14,34,20],{}," e ",[14,37,38],{},"NEXT_PUBLIC_"," sono un’istruzione al tuo\nstrumento di build, e l’istruzione è mettere il valore nell’app che ogni\nvisitatore scarica. Lo strumento ha letto l’etichetta e ha fatto quel che\ndiceva.",[10,41,42],{},"Una build impacchetta la tua app in una scatola, e ogni visitatore riceve una\ncopia della scatola. Il prefisso è un’etichetta su un valore che dice: metti\ndentro anche questo. Il resto di questo articolo riguarda per quali valori\nquell’etichetta è giusta, perché l’IA la mette su quelli sbagliati, e come\nvedere cosa c’è nella tua scatola.",[44,45,47],"h2",{"id":46},"le-variabili-dambiente-vite-sono-esposte-ai-visitatori","Le variabili d’ambiente Vite sono esposte ai visitatori?",[10,49,50,51,53],{},"Quelle che cominciano con ",[14,52,20],{}," sì, ed è a questo che serve il prefisso.",[10,55,56,57,59,60,63,64,67,68,71],{},"Vite, lo strumento di build dietro la maggior parte delle app Lovable e Bolt,\nlegge il tuo file ",[14,58,16],{}," a ogni build. Una variabile chiamata\n",[14,61,62],{},"VITE_SUPABASE_URL"," viene copiata nel bundle, il file JavaScript compresso che\nogni visitatore scarica, dove il tuo codice la legge come\n",[14,65,66],{},"import.meta.env.VITE_SUPABASE_URL",". Una variabile chiamata ",[14,69,70],{},"DB_PASSWORD",",\nsenza prefisso, arriva vuota nel browser. La documentazione stessa di Vite\ndice che i valori con prefisso vengono inclusi nel tuo codice sorgente al\nmomento della build e non dovrebbero contenere chiavi API.",[10,73,74,75,77,78,81,82,85],{},"Next.js, con cui costruisce v0, ha la stessa regola sotto un altro nome:\n",[14,76,38],{},". La sua documentazione descrive il valore come inlined, una\nstringa fissa scritta nel bundle del browser quando fai la build. Expo usa\n",[14,79,80],{},"EXPO_PUBLIC_"," e avverte con le stesse parole. I vecchi progetti Create React\nApp usano ",[14,83,84],{},"REACT_APP_",". Ogni prefisso dice al suo strumento di build la stessa\ncosa: questo va nella scatola.",[44,87,89,90,92],{"id":88},"perché-un-file-env-sembra-privato-e-non-lo-è","Perché un file ",[14,91,16],{}," sembra privato e non lo è",[10,94,95,96,98],{},"Perché l’abitudine di tenere una chiave in un file ",[14,97,16],{}," viene dai server,\ndove funziona.",[10,100,101,102,104],{},"Su un server, il file e il codice che lo legge stanno su una macchina che\ncontrolli tu. Un visitatore riceve una risposta da quella macchina e non vede\nmai il file. Tenere la chiave fuori dal codice e dentro un file che il server\nlegge all’avvio è buona pratica lì, ed è lì che è stato scritto ogni tutorial\nche dice «mettila in ",[14,103,16],{},"».",[10,106,107,108,110,111,114,115,117,118,120],{},"Il tuo file ",[14,109,16],{}," ha due lettori, e i tutorial parlano di uno solo. Il primo\nè chiunque possa vedere il tuo progetto: un collaboratore, un repository\nGitHub pubblico, la vista file del builder stesso. Una voce in ",[14,112,113],{},".gitignore",",\nche è una lista di file che git lascia fuori, tiene ",[14,116,16],{}," lontano da quel\nlettore. Il secondo lettore è la build, che apre il file ogni volta che\npubblichi e copia fuori tutto ciò che porta il prefisso. ",[14,119,113],{}," non le\ndice niente.",[122,123],"diagram",{"alt":124,"caption":125,"src":126},"Un file .env al centro con tre valori, due dei quali marcati VITE_. Alla sua sinistra, un muro tratteggiato con l’etichetta .gitignore blocca il percorso verso una pila di file di repository. Alla sua destra, i due valori marcati passano attraverso un passaggio di build fino a una finestra del browser con una persona accanto, e il valore non marcato resta nel file.","Un file, due lettori. Il muro di .gitignore ne ferma uno. La build porta ogni valore con prefisso all’altro.","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Ftwo-readers-one-file-1600x760.png",[10,128,129,130,132],{},"Quindi «il mio ",[14,131,16],{}," è in gitignore» è vero, e risponde a un’altra domanda.\nIl file è rimasto fuori dal tuo repository. I valori con prefisso sono entrati\nnell’app lo stesso, perché quella è la strada che il prefisso apre, e in un\nprogetto Lovable, Bolt o v0 la maggior parte del codice che hai modificato\ngira nel browser, dove non c’è nessun server dietro cui il file possa\nrestare.",[44,134,136],{"id":135},"perché-lia-ha-scelto-il-prefisso","Perché l’IA ha scelto il prefisso",[10,138,139],{},"Perché è così che si fa funzionare un valore nel codice del browser, e il\nmodello non ha idea di quanto costi quel valore.",[10,141,142,143,146,147,150],{},"Hai chiesto una mappa, o una chat che risponde alle domande sul tuo prodotto.\nIl codice che il builder ha scritto per questo gira nel browser del\nvisitatore, e il codice del browser che legge ",[14,144,145],{},"process.env.OPENAI_API_KEY","\nnon riceve proprio niente. Il modo per far arrivare il valore è il prefisso.\nIl builder rinomina la variabile in ",[14,148,149],{},"VITE_OPENAI_API_KEY",", la funzione\nfunziona nell’anteprima, e nessun errore viene sollevato da nessuna parte,\nperché dal lato dello strumento di build niente è andato storto.",[10,152,153],{},"Il prefisso non giudica. È la stessa istruzione per una chiave Google Maps,\nche deve essere pubblica una volta ristretta, e per una chiave segreta Stripe,\nche può rimborsare ogni cliente che hai. Una persona che sapesse che la\nseconda addebita la tua carta si fermerebbe. Il modello sa che la funzione non\nandava finché la riga non c’era, e poi è andata.",[10,155,156,157,159],{},"Per questo salta fuori su app i cui proprietari hanno fatto tutto ciò che è\nstato detto loro. Il valore è stato tolto dal codice, tenuto in ",[14,158,16],{},", il\nfile era in gitignore, e l’app lo spedisce comunque, perché l’unico passaggio\nche lo pubblica somiglia al passaggio che lo fa funzionare.",[44,161,163],{"id":162},"quali-valori-vanno-dietro-il-prefisso","Quali valori vanno dietro il prefisso",[10,165,166],{},"Un indirizzo e una chiave pubblicabile. Qualsiasi cosa spenda soldi o ignori\nle regole del tuo database, no.",[168,169,170,192],"table",{},[171,172,173],"thead",{},[174,175,176,180,189],"tr",{},[177,178,179],"th",{},"Valore",[177,181,182,183,185,186,188],{},"Dietro ",[14,184,20],{}," o ",[14,187,38],{},"?",[177,190,191],{},"Perché",[193,194,195,212,231,246,259,273,291,305],"tbody",{},[174,196,197,202,209],{},[198,199,200],"td",{},[14,201,62],{},[198,203,204],{},[205,206,208],"key-verdict",{"type":207},"safe","Sta qui",[198,210,211],{},"Un indirizzo. Dice con quale progetto parla la tua app e nient’altro.",[174,213,214,224,228],{},[198,215,216,219,220,223],{},[14,217,218],{},"VITE_SUPABASE_PUBLISHABLE_KEY",", o ",[14,221,222],{},"VITE_SUPABASE_ANON_KEY"," su un progetto più vecchio",[198,225,226],{},[205,227,208],{"type":207},[198,229,230],{},"Progettata per il browser. Ogni richiesta che fa resta filtrata da Row Level Security, le regole su ogni tabella che decidono riga per riga chi può leggere cosa.",[174,232,233,239,243],{},[198,234,235,236],{},"Una chiave Stripe ",[14,237,238],{},"pk_live_",[198,240,241],{},[205,242,208],{"type":207},[198,244,245],{},"Costruisce moduli di pagamento. Non può addebitare, rimborsare né leggere i clienti.",[174,247,248,251,256],{},[198,249,250],{},"Una chiave Google Maps",[198,252,253],{},[205,254,255],{"type":207},"Sta qui, una volta ristretta",[198,257,258],{},"Pubblica per progetto. Una restrizione per referrer in Google Cloud è ciò che impedisce a uno sconosciuto di farti pagare con quella.",[174,260,261,264,270],{},[198,262,263],{},"Una chiave OpenAI o Anthropic",[198,265,266],{},[205,267,269],{"type":268},"danger","Mai",[198,271,272],{},"Non esiste una variante pubblicabile. Chiunque la tenga spende i tuoi soldi.",[174,274,275,284,288],{},[198,276,277,278,185,281],{},"Una chiave Supabase ",[14,279,280],{},"service_role",[14,282,283],{},"sb_secret_",[198,285,286],{},[205,287,269],{"type":268},[198,289,290],{},"Aggira Row Level Security e legge ogni riga di ogni tabella.",[174,292,293,298,302],{},[198,294,235,295],{},[14,296,297],{},"sk_live_",[198,299,300],{},[205,301,269],{"type":268},[198,303,304],{},"Addebiti, rimborsi, pagamenti e ogni scheda cliente.",[174,306,307,310,314],{},[198,308,309],{},"Una chiave di accesso AWS",[198,311,312],{},[205,313,269],{"type":268},[198,315,316],{},"Qualsiasi cosa possa fare quell’account, da ovunque.",[10,318,319,320,322],{},"Se la tua app ha ",[14,321,62],{}," e accanto una chiave pubblicabile, quella\nè la coppia che Supabase ha pensato per un browser, e la nostra scansione la\nsegna come al suo posto. L’indirizzo e la chiave pubblicabile sono il motivo\nper cui il prefisso esiste.",[10,324,325,326,331],{},"Il test per tutto il resto è se ti darebbe fastidio vedere il valore stampato\nsulla tua home page. Il prefisso lo mette un clic più lontano di così, in un\nfile invece che sulla pagina, e chiunque voglia il file ce l’ha.\n",[327,328,330],"a",{"href":329},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","Distinguere le due famiglie",",\ndal prefisso e, su una vecchia chiave Supabase, dal ruolo che contiene, è un\narticolo a sé.",[44,333,335],{"id":334},"cosa-spedivano-30998-app-dietro-il-prefisso","Cosa spedivano 30.998 app dietro il prefisso",[10,337,338],{},"Soprattutto chiavi API di Google. 52 app spedivano una chiave che spende soldi\no legge tutto.",[10,340,341,342,346,347,351,352,185,355,358],{},"Nell’agosto 2026 abbiamo eseguito\n",[327,343,345],{"href":344},"\u002Fresearch\u002Fvibe-coded-app-security-2026","gli stessi nove controlli"," su 30.998\napp vibe-coded online. 1.332 di queste, il 4%, spedivano qualcosa a forma di\nchiave nel codice che ogni visitatore scarica. 1.142 di quelle erano chiavi\nAPI di Google, che di solito hanno bisogno di una\n",[327,348,350],{"href":349},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","restrizione impostata in Google Cloud","\ne non di una rotazione. 204 spedivano un valore dall’aria casuale accanto a un\nnome come ",[14,353,354],{},"secret",[14,356,357],{},"password",", che può essere una credenziale vera oppure\nno.",[10,360,361,362,364,365,369],{},"Quelle costose erano rare. 33 app spedivano una chiave OpenAI, 9 una chiave di\naccesso AWS, 5 una chiave Anthropic, 3 una chiave segreta Stripe e 3 una\n",[14,363,280],{}," Supabase: 52 app in tutto, visto che una di loro ne portava\ndue. Quindi il valore dietro il prefisso è di solito una chiave Google, e la\nsoluzione per quello è un’impostazione. Il caso raro è quello in cui sta il\ndanno, e\n",[327,366,368],{"href":367},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","quanto costa una chiave OpenAI trapelata","\nè l’articolo per quello.",[44,371,373],{"id":372},"come-controllare-cosa-spedisce-la-tua-app","Come controllare cosa spedisce la tua app",[10,375,376],{},"Apri l’app online, premi F12 e cerca il valore in ogni file caricato.",[378,379,380,384,391,394],"ol",{},[381,382,383],"li",{},"Apri la tua app pubblicata in un browser, al suo indirizzo vero.\nL’anteprima del builder è un’altra build e può essere una versione\nindietro.",[381,385,386,387,390],{},"Premi F12 per aprire gli strumenti per sviluppatori, poi scegli la scheda\n",[29,388,389],{},"Sources",".",[381,392,393],{},"Premi Ctrl+Maiusc+F, o Cmd+Opzione+F su un Mac. Si apre una ricerca in\nogni file che la pagina ha caricato.",[381,395,396],{},"Incolla i primi dieci caratteri circa del valore che ti preoccupa, e non\nincollarlo da nessun’altra parte.",[10,398,399,400,403,404,406],{},"Un risultato vuol dire che il valore è nella scatola che ogni visitatore\nriceve. Cerca il valore e non il nome: la build di solito sostituisce\n",[14,401,402],{},"import.meta.env.VITE_OPENAI_API_KEY"," con il valore stesso, quindi una ricerca\ndi ",[14,405,20],{}," può tornare vuota mentre ogni valore che c’era dietro è lì.",[122,408],{"alt":409,"caption":410,"src":411},"Due riquadri. A sinistra, un file sorgente con una riga import.meta.env.VITE_OPENAI_API_KEY tra righe di codice lisce. A destra, dopo un passaggio di build, lo stesso file compresso in rumore fitto, con il nome della variabile sparito e il suo valore disegnato come una barra evidenziata sotto una lente.","La build sostituisce il nome con il valore. Cercare VITE_ nell’app online non trova niente; cercare il valore lo trova.","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fname-goes-value-stays-1600x640.png",[10,413,414,415,390],{},"Se preferisci non passare la tua app valore per valore, la nostra scansione\ngratuita legge il tuo sito online dall’esterno, tutti e nove i controlli, in\ncirca 20 secondi e senza account. Nomina ogni chiave che trova per tipo, dice\nquali stanno bene in un browser, e scrive «Impossibile verificare» per tutto\nciò a cui non ha potuto rispondere invece di una spunta:\n",[327,416,418],{"href":417},"\u002Fsecurity-scanner","scansiona la tua app",[44,420,422],{"id":421},"dove-va-un-vero-segreto-invece","Dove va un vero segreto, invece",[10,424,425],{},"Su una macchina da cui i tuoi visitatori non scaricano mai niente. In un\nprogetto Supabase è una Edge Function, un piccolo pezzo di codice server che\nSupabase esegue per te; in un’app Next.js è una route server; in un’app\nReplit è la metà server.",[10,427,428,429,432],{},"La forma è la stessa ovunque. Il tuo codice del browser chiede alla tua\nfunzione di fare il lavoro. La funzione tiene la chiave, fa la chiamata a\nOpenAI o Stripe e rimanda la risposta. La chiave resta sulla macchina e il\nvisitatore riceve un risultato.\nL’",[327,430,431],{"href":367},"articolo su OpenAI"," lo disegna\ncome un oggetto che si sposta di una casella a destra, ed è tutto qui il\ncambiamento.",[10,434,435,436,439,440,442,443,185,446,449,450,390],{},"Due cose ti dicono che il builder ha fatto quel che hai chiesto. La variabile\nha perso il prefisso, quindi è ",[14,437,438],{},"OPENAI_API_KEY",", e vive nei secret della\nfunzione stessa, impostati nella dashboard di Supabase sotto Edge Functions,\nsenza niente nel ",[14,441,16],{}," dell’app. E il file che la legge sta sotto\n",[14,444,445],{},"supabase\u002Ffunctions\u002F",[14,447,448],{},"app\u002Fapi\u002F",", da qualche parte che la build non\nimpacchetta mai, invece che sotto ",[14,451,452],{},"src\u002F",[10,454,455,456,460],{},"Un ordine conta, ed è facile invertirlo. Se una chiave segreta è già stata\nspedita dietro un prefisso, spostarla non fa niente per le copie già\nscaricate. Ruotala prima presso il fornitore, poi sposta il lavoro.\n",[327,457,459],{"href":458},"\u002Fblog\u002Frotate-supabase-service-role-key","Se ruotare prima o chiudere prima la falla","\ndipende da se la copia è già pubblica, e una volta che è stata in un bundle\npubblicato, lo è.",[10,462,463,464,468],{},"Per un progetto Replit la stessa separazione ha un nome suo, Secrets, e\n",[327,465,467],{"href":466},"\u002Fblog\u002Freplit-secrets-explained","cosa copre lo strumento Secrets e cosa no"," è\nun articolo a sé.",[44,470,472],{"id":471},"cosa-fare-adesso","Cosa fare adesso",[474,475,476],"key-takeaways",{},[477,478,479,492,504,507,510,513],"ul",{},[381,480,481,482,484,485,484,487,35,489,491],{},"Cerca nel tuo progetto ",[14,483,20],{},", ",[14,486,38],{},[14,488,80],{},[14,490,84],{},". Ogni corrispondenza è un valore che la tua build pubblica di proposito. Decidi per ciascuno se può essere pubblico.",[381,493,494,495,35,497,499,500,503],{},"Tieni l’indirizzo e la chiave pubblicabile. ",[14,496,62],{},[14,498,218],{},", o la chiave ",[14,501,502],{},"anon"," su un progetto più vecchio, sono la coppia per cui il prefisso esiste.",[381,505,506],{},"Una chiave segreta dietro un prefisso si ruota prima presso il fornitore, poi si sposta. Cancellare la riga non richiama una copia già scaricata.",[381,508,509],{},"Sposta il lavoro che aveva bisogno della chiave in una Edge Function o in una route server, con la chiave nei secret di quella funzione e senza prefisso nel nome.",[381,511,512],{},"Restringi una chiave Google per referrer in Google Cloud. Quella ha bisogno di un’impostazione e tiene il suo valore.",[381,514,515],{},"Dopo la prossima pubblicazione, cerca nell’app online ogni valore che hai spostato.",[10,517,518],{},"Ogni pubblicazione impacchetta una scatola nuova. La prossima funzione che\nchiedi è un’altra occasione perché un valore riceva il prefisso, e niente tra\nil builder e internet legge il bundle in uscita. Una scansione del mese scorso\nha letto il bundle del mese scorso.",[10,520,521,525],{},[327,522,524],{"href":523},"\u002Fpricing","Reeve Monitor"," legge il bundle per te. Rilancia tutti e nove i\ncontrolli ogni ora su fino a tre app, ti avvisa quando un risultato cambia,\ncontrolla la disponibilità ogni 60 secondi e manda un report mensile. Una\nchiave che arriva nel bundle con la pubblicazione di martedì sta nella nuova\nscansione di quell’ora, che tu ti sia ricordato di guardare o no. Costa €12 al\nmese a listino, con sette giorni gratis prima di addebitarti qualcosa; la\npagina dei prezzi a volte è sotto la cifra indicata qui e mai sopra.",[10,527,528,529,533],{},"Se preferisci affrontarlo come una lista, la\n",[327,530,532],{"href":531},"\u002Fchecklist","checklist di sicurezza da 10 minuti"," copre questo e le altre\ncose che vale la pena spegnere in un’app appena lanciata.",{"title":535,"searchDepth":536,"depth":536,"links":537},"",3,[538,540,542,543,544,545,546,547],{"id":46,"depth":539,"text":47},2,{"id":88,"depth":539,"text":541},"Perché un file .env sembra privato e non lo è",{"id":135,"depth":539,"text":136},{"id":162,"depth":539,"text":163},{"id":334,"depth":539,"text":335},{"id":372,"depth":539,"text":373},{"id":421,"depth":539,"text":422},{"id":471,"depth":539,"text":472},"Basi della sicurezza","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcover-1200x630.png","Un file .env con tre valori, due etichettati VITE_, e gli stessi due valori disegnati di nuovo in una finestra del browser accanto.","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.",false,"md",[555,558,561,564,567,570],{"q":556,"a":557},"I file .env sono segreti?","Per il tuo repository sì, se il file è elencato in .gitignore. Per i tuoi visitatori no. La build legge .env ogni volta che pubblichi e copia ogni valore con il prefisso VITE_ o NEXT_PUBLIC_ nel JavaScript che la tua app spedisce. Il file in sé non lascia mai la tua macchina; i valori che hai etichettato per il browser sì.",{"q":559,"a":560},"È sicuro esporre VITE_SUPABASE_ANON_KEY?","È fatta per stare lì. La chiave anon, chiamata chiave pubblicabile su un progetto recente, è progettata per vivere in un browser. Dice solo a quale progetto appartiene una richiesta, e ogni richiesta che fa viene filtrata dalle tue regole di Row Level Security. Questo vale esattamente finché quelle regole sono attive e corrette, che è una verifica a parte.",{"q":562,"a":563},"NEXT_PUBLIC_ è diverso da VITE_?","Stessa regola, altro strumento di build. Next.js scrive il valore di ogni variabile NEXT_PUBLIC_ nel bundle del browser come stringa fissa al momento della build, e una variabile senza prefisso arriva vuota nel codice del browser. Expo fa lo stesso con EXPO_PUBLIC_, e i vecchi progetti Create React App con REACT_APP_. Qualunque strumento abbia costruito la tua app, il prefisso vuol dire pubblica.",{"q":565,"a":566},"Come controllo cosa c’è nel mio bundle?","Apri l’app online, premi F12, scegli Sources e premi Ctrl+Maiusc+F (Cmd+Opzione+F su un Mac) per cercare in ogni file che la pagina ha caricato. Incolla i primi caratteri del valore. Cerca il valore e non il nome della variabile, perché la build di solito sostituisce il nome con il valore, quindi VITE_ può mancare mentre la chiave c’è. La nostra scansione gratuita fa la stessa lettura dall’esterno in circa 20 secondi.",{"q":568,"a":569},"Dove dovrebbe vivere una chiave segreta in un’app Lovable o Bolt?","In una Supabase Edge Function, con la chiave impostata nei secret di quella funzione nella dashboard di Supabase e senza prefisso VITE_ nel nome. Il tuo codice del browser chiama la funzione, la funzione chiama il fornitore con la chiave, e la chiave non raggiunge mai un visitatore. Se la chiave è già stata spedita, ruotala presso il fornitore prima di spostarla.",{"q":571,"a":572},".gitignore protegge le mie chiavi?","Tiene il file .env fuori da git, quindi nessuno che legge il tuo repository lo vede. Non ha alcun effetto sulla build, che legge il file direttamente e pubblica ogni valore con prefisso. Un .env ignorato da git con dentro VITE_OPENAI_API_KEY spedisce comunque quella chiave a ogni visitatore.","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",[575,576,577,578,579,580,581,582,583],"variabili d’ambiente vite esposte","prefisso VITE_ sicurezza","next_public_ variabile d’ambiente segreta","le variabili .env sono sicure in react","vite_ è sicuro","variabili d’ambiente nel frontend","file .env esposto nel browser","expo_public env","nascondere api key nel frontend",{},true,"Variabili d’ambiente Vite esposte: VITE_ vuol dire pubblica","\u002Fblog\u002Fvite-and-next-public-env-vars","2026-09-18",{"title":5,"description":551},"blog\u002Fvite-and-next-public-env-vars",[592,593,594],"Le variabili d’ambiente Vite esposte nella tua app sono lì perché il prefisso lo ha chiesto. Una variabile chiamata VITE_ o NEXT_PUBLIC_ viene copiata nel JavaScript che ogni visitatore scarica, e tenerla in un file .env non lo impedisce.","Il prefisso è l’etichetta giusta per un indirizzo o una chiave pubblicabile, e quella sbagliata per qualsiasi cosa spenda soldi o ignori le regole del tuo database. La build non distingue le due cose, e nemmeno l’IA che ha scritto la riga.","Su 30.998 app vibe-coded online che abbiamo scansionato, 1.332 spedivano qualcosa a forma di chiave. 1.142 di queste erano chiavi API di Google, che di solito hanno bisogno di una restrizione e non di una rotazione. 52 spedivano una chiave che spende soldi o legge tutto.","lDhQHAcEsY6JNIQ8gQuFWSUTXe3APAxCarJZ7VBTs88",[597,604,610,616,622,628,629,635,641,647,653,659,665,671,677,683,688,694,700,706,712,717,723,729,734,740,746,752,758,764,770,776,782,787,793,799,804,810,816,822,827,833],{"path":598,"title":599,"description":600,"published":601,"category":602,"image":603,"draft":552},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":605,"title":606,"description":607,"published":608,"category":548,"image":609,"draft":552},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":611,"title":612,"description":613,"published":614,"category":548,"image":615,"draft":552},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":617,"title":618,"description":619,"published":620,"category":548,"image":621,"draft":552},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":623,"title":624,"description":625,"published":626,"category":548,"image":627,"draft":552},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":587,"title":5,"description":551,"published":588,"category":548,"image":573,"draft":552},{"path":630,"title":631,"description":632,"published":633,"category":548,"image":634,"draft":552},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":636,"title":637,"description":638,"published":639,"category":548,"image":640,"draft":552},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":642,"title":643,"description":644,"published":645,"category":548,"image":646,"draft":552},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":648,"title":649,"description":650,"published":651,"category":602,"image":652,"draft":552},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":654,"title":655,"description":656,"published":657,"category":602,"image":658,"draft":552},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":660,"title":661,"description":662,"published":663,"category":602,"image":664,"draft":552},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":666,"title":667,"description":668,"published":669,"category":548,"image":670,"draft":552},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":672,"title":673,"description":674,"published":675,"category":548,"image":676,"draft":552},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":678,"title":679,"description":680,"published":681,"category":548,"image":682,"draft":552},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":458,"title":684,"description":685,"published":686,"category":548,"image":687,"draft":552},"Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":689,"title":690,"description":691,"published":692,"category":548,"image":693,"draft":552},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":695,"title":696,"description":697,"published":698,"category":548,"image":699,"draft":552},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":701,"title":702,"description":703,"published":704,"category":548,"image":705,"draft":552},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":707,"title":708,"description":709,"published":710,"category":548,"image":711,"draft":552},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":367,"title":713,"description":714,"published":715,"category":548,"image":716,"draft":552},"La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":718,"title":719,"description":720,"published":721,"category":548,"image":722,"draft":552},"\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","Chiave API esposta nel frontend: cosa spediscono 30.998 app","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.","2026-09-02","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",{"path":724,"title":725,"description":726,"published":727,"category":602,"image":728,"draft":552},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":466,"title":730,"description":731,"published":732,"category":548,"image":733,"draft":552},"Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":735,"title":736,"description":737,"published":738,"category":602,"image":739,"draft":552},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":741,"title":742,"description":743,"published":744,"category":548,"image":745,"draft":552},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":747,"title":748,"description":749,"published":750,"category":548,"image":751,"draft":552},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":753,"title":754,"description":755,"published":756,"category":548,"image":757,"draft":552},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":759,"title":760,"description":761,"published":762,"category":548,"image":763,"draft":552},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":765,"title":766,"description":767,"published":768,"category":602,"image":769,"draft":552},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":771,"title":772,"description":773,"published":774,"category":602,"image":775,"draft":552},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":777,"title":778,"description":779,"published":780,"category":548,"image":781,"draft":552},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":349,"title":783,"description":784,"published":785,"category":548,"image":786,"draft":552},"Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":788,"title":789,"description":790,"published":791,"category":602,"image":792,"draft":552},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":794,"title":795,"description":796,"published":797,"category":548,"image":798,"draft":552},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":800,"title":801,"description":802,"published":797,"category":548,"image":803,"draft":552},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":805,"title":806,"description":807,"published":808,"category":548,"image":809,"draft":552},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":811,"title":812,"description":813,"published":814,"category":602,"image":815,"draft":552},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":817,"title":818,"description":819,"published":820,"category":548,"image":821,"draft":552},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":823,"title":824,"description":825,"published":820,"category":602,"image":826,"draft":552},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":828,"title":829,"description":830,"published":831,"category":602,"image":832,"draft":552},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":329,"title":834,"description":835,"published":831,"category":548,"image":836,"draft":552},"Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150956027]