[{"data":1,"prerenderedAt":663},["ShallowReactive",2],{"blog-it-what-secrets-leak-from-vibe-coded-apps":3,"blog-index-it":422},{"id":4,"title":5,"body":6,"category":381,"cover":382,"coverAlt":383,"description":384,"draft":385,"extension":386,"faq":387,"image":403,"keywords":404,"meta":410,"navigation":411,"ogTitle":412,"path":413,"published":414,"seo":415,"stem":416,"tldr":417,"updated":414,"__hash__":421},"blog_it\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps.md","Chiave API esposta nel frontend: cosa spediscono 30.998 app",{"type":7,"value":8,"toc":369},"minimark",[9,13,16,21,24,33,45,49,52,59,69,75,86,90,93,180,183,189,200,208,212,218,238,243,249,253,256,270,278,282,300,309,312,327,331,357],[10,11,12],"p",{},"Qualcuno apre la tua app, preme F12 e ti dice che c’è una chiave API esposta nel\ntuo frontend. La parola usata di solito è «trapelata». Raramente ti dicono quale\nchiave sia, e i consigli che trovi dopo trattano tutte le chiavi come la stessa\nemergenza.",[10,14,15],{},"Non sono la stessa emergenza, e ora possiamo mettere dei numeri sulla distanza.\nTra il 12 e il 14 agosto 2026 abbiamo eseguito nove controlli esterni su 30.998\napp online costruite con Lovable, Bolt, v0, Replit e Base44, e letto il\nJavaScript che ciascuna consegna a un browser. Ecco cosa c’era dentro.",[17,18,20],"h2",{"id":19},"una-chiave-api-esposta-nel-frontend-è-davvero-un-problema","Una chiave API esposta nel frontend è davvero un problema?",[10,22,23],{},"Di solito no, e la forma di questo «di solito» è più sbilanciata di quanto ci\naspettassimo.",[10,25,26,27,32],{},"Abbiamo trovato una chiave degna di nota in 1.332 delle 30.998 app. In 1.080 di\nesse l’unica cosa trovata era una chiave API Google, cioè proprio la credenziale\n",[28,29,31],"a",{"href":30},"\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend","che deve stare nella tua pagina",". A\nproteggere quella è un’impostazione conservata dalla parte di Google, e\nnasconderla non ha mai fatto parte dell’accordo.",[10,34,35,36,40,41,44],{},"Le altre 29.666 app non consegnavano nulla che il nostro controllo dei segreti\ntratti come un problema. Quel numero ha bisogno di una precisazione per essere\nonesto: le chiavi pubblicabili ne sono escluse. Una chiave ",[37,38,39],"code",{},"anon"," di Supabase o\nuna chiave ",[37,42,43],{},"pk_"," di Stripe appartiene al browser, quindi la segniamo come una\ncosa che hai fatto bene e non entra mai in questi conteggi.",[17,46,48],{"id":47},"cosa-abbiamo-contato-e-cosa-non-siamo-riusciti-a-contare","Cosa abbiamo contato e cosa non siamo riusciti a contare",[10,50,51],{},"Abbiamo caricato ogni app come fa un visitatore, in un browser vero, e letto il\nJavaScript scaricato. Tutto ciò che segue è una forma trovata in quel codice.",[10,53,54,58],{},[55,56,57],"strong",{},"Riconosciamo i formati di chiave che conosciamo."," Stripe, OpenAI, Anthropic,\nAWS, Google e Supabase hanno prefissi identificabili, e un JWT Supabase dichiara\nil proprio ruolo in testo leggibile nella sezione centrale. Una credenziale in un\nformato che non riconosciamo non è in questi numeri, quindi leggili come un\nminimo.",[10,60,61,64,65,68],{},[55,62,63],{},"Non abbiamo usato nessuna chiave trovata."," Nemmeno una volta, su nessuna app.\nAbbiamo annotato il tipo e un indizio mascherato nella forma ",[37,66,67],{},"sk_live_…a1b2",", e\nil valore reale non è stato scritto da nessuna parte.",[10,70,71,74],{},[55,72,73],{},"Nessuna app viene nominata."," Non qui, non nel set di dati, non in nulla di ciò\nche pubblichiamo.",[10,76,77,80,81,85],{},[55,78,79],{},"Quasi tutte sono app pubblicate sul dominio di un builder."," Il metodo\ncompleto, il campione e ogni cifra dietro questo articolo sono nel\n",[28,82,84],{"href":83},"\u002Fresearch\u002Fvibe-coded-app-security-2026","nostro rapporto di scansione",", compreso\nciò che non siamo riusciti a misurare.",[17,87,89],{"id":88},"cosa-spedivano-davvero-le-30998-app","Cosa spedivano davvero le 30.998 app",[10,91,92],{},"Una tabella, ordinata per quante volte abbiamo visto ciascuna cosa. Il controllo\ndei segreti si è concluso su tutte e 30.998 le app, quindi ogni conteggio qui\nsotto è su tutte.",[94,95,96,109],"table",{},[97,98,99],"thead",{},[100,101,102,106],"tr",{},[103,104,105],"th",{},"Cosa abbiamo trovato nel codice del browser",[103,107,108],{},"App",[110,111,112,121,129,137,145,153,165,172],"tbody",{},[100,113,114,118],{},[115,116,117],"td",{},"Chiave API Google",[115,119,120],{},"1.142",[100,122,123,126],{},[115,124,125],{},"Un valore ad alta entropia accanto a un nome «secret» o «password»",[115,127,128],{},"204",[100,130,131,134],{},[115,132,133],{},"Chiave OpenAI",[115,135,136],{},"33",[100,138,139,142],{},[115,140,141],{},"Chiave di accesso AWS",[115,143,144],{},"9",[100,146,147,150],{},[115,148,149],{},"Chiave Anthropic",[115,151,152],{},"5",[100,154,155,162],{},[115,156,157,158,161],{},"Chiave ",[37,159,160],{},"service_role"," di Supabase",[115,163,164],{},"3",[100,166,167,170],{},[115,168,169],{},"Chiave segreta Stripe",[115,171,164],{},[100,173,174,177],{},[115,175,176],{},"Chiave con restrizioni Stripe",[115,178,179],{},"2",[10,181,182],{},"Le righe sommate superano 1.332 perché una singola app può portarne due. Ordina\nquelle stesse 1.332 app in gruppi che non si sovrappongono e il quadro diventa\nancora più netto: 1.080 avevano una chiave Google e nient’altro, 198 avevano un\nvalore ad alta entropia che può essere o non essere una credenziale vera, e 54\navevano una chiave che è un segreto autentico già per la sua forma.",[184,185],"diagram",{"alt":186,"caption":187,"src":188},"Una singola barra larga che rappresenta le 1.332 app in cui è stata trovata una chiave, divisa in tre parti: una lunga sezione turchese da 1.080, una sezione ambra più corta da 198 e una stretta sezione rossa da 54 all’estremità destra.","Ogni app in cui abbiamo trovato una chiave, ordinata in tre gruppi che non si sovrappongono. La sezione rossa è quella di cui parlano gli avvertimenti.","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fwhat-we-found-1600x620.png",[10,190,191,192,195,196,199],{},"Il secondo gruppo merita di essere descritto con cura. Un valore ad alta entropia\nmesso accanto a una parola come ",[37,193,194],{},"secret"," o ",[37,197,198],{},"password"," può essere una credenziale\nviva, oppure un identificatore di sessione, un hash di build o un token pubblico\ncon un nome sfortunato. Lo segnaliamo come qualcosa da guardare, e dall’esterno\nnessuno può dirti quale delle due cose sia.",[10,201,202,203,207],{},"Le 54 del terzo gruppo sono la cosa vera. Tutte tranne due sono uscite con voto\nD o F, perché un solo riscontro critico limita il voto a D per quanto bene l’app\nabbia fatto tutto il resto. Il gruppo singolo più grande al suo interno è la\nchiave OpenAI, a quota 33, e quella\n",[28,204,206],{"href":205},"\u002Fblog\u002Fopenai-api-key-exposed-in-frontend","non ha nessuna impostazione che la renda sicura in un browser",".",[17,209,211],{"id":210},"la-chiave-contro-cui-tutti-mettono-in-guardia-era-la-cosa-più-rara","La chiave contro cui tutti mettono in guardia era la cosa più rara",[10,213,214,215,217],{},"Tre app. Tante sono quelle che spedivano una chiave ",[37,216,160],{}," di Supabase,\nquella che passa oltre ogni regola di tabella che hai scritto. Una chiave segreta\nStripe è comparsa anch’essa tre volte.",[10,219,220,221,223,224,227,228,227,231,234,235,207],{},"Mettilo accanto all’altra metà della stessa scansione. Fra le app scansionate,\n8.429 nominavano un progetto Supabase, e i due riscontri stanno dentro quello\nstesso gruppo. Tre di esse spedivano la chiave ",[37,222,160],{},". In 2.096 di esse\nalmeno una tabella ha risposto a una richiesta senza alcun accesso, e in 394\nquella tabella portava un nome di persone: ",[37,225,226],{},"users",", ",[37,229,230],{},"profiles",[37,232,233],{},"customers",",\n",[37,236,237],{},"orders",[184,239],{"alt":240,"caption":241,"src":242},"Due righe disegnate nella stessa scala. La riga superiore, contrassegnata da una chiave, è una striscia rossa così sottile da aver bisogno di un anello tratteggiato per essere visibile, etichettata 3. La riga inferiore, contrassegnata da una tabella, è una fascia turchese che occupa quasi tutta la larghezza, etichettata 2.096.","Entrambi i conteggi vengono dalle stesse 8.429 app con Supabase. La riga in alto è il riscontro contro cui i proprietari vengono messi in guardia.","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fwarned-about-vs-found-1600x680.png",[10,244,245,246,248],{},"Le 2.096 sono un minimo. 4.749 delle 8.429 non hanno mai risposto al nostro\ncontrollo del database, per ragioni che dall’esterno non vediamo, e quelle sono\nregistrate come sconosciute anziché come pulite. Le tre chiavi ",[37,247,160],{},"\nsono un conteggio esatto, perché una chiave si legge da codice che ogni app\nconsegna.",[17,250,252],{"id":251},"perché-gli-avvertimenti-puntano-alla-chiave-sbagliata","Perché gli avvertimenti puntano alla chiave sbagliata",[10,254,255],{},"Vediamo solo l’esterno di queste app, quindi non possiamo dirti perché. Ciò che\npossiamo mostrare è quale errore sopravvive.",[10,257,258,259,261,262,264,265,269],{},"Copiare la chiave Supabase sbagliata è davvero facile. In un progetto più\nvecchio, ",[37,260,39],{}," e ",[37,263,160],{}," stanno una accanto all’altra nello stesso\npannello della dashboard, hanno la stessa lunghezza e la stessa forma, e\n",[28,266,268],{"href":267},"\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend","non si rompe nulla se prendi quella sbagliata",".\nEppure è successo solo tre volte su 30.998 app, perché nulla ti spinge in quella\ndirezione. Incollare l’una o l’altra fa funzionare l’app.",[10,271,272,273,277],{},"La tabella aperta, invece, ha una forza dietro di sé. Row Level Security viene\nattivata, l’app smette di mostrare dati, viene scritta una policy che permette a\nchiunque per farla tornare a funzionare, e da quel momento la dashboard segnala\nla tabella come protetta. Attivarla\n",[28,274,276],{"href":275},"\u002Fblog\u002Fsupabase-rls-on-but-table-still-public","non è la stessa cosa che essere protetti",".\nLa nostra scansione classifica quella tabella come riscontro critico in un giorno\nin cui la tua dashboard ti mostra l’interruttore attivo e una policy al suo\nposto.",[17,279,281],{"id":280},"come-trovare-gratis-una-chiave-api-esposta-nella-tua-app","Come trovare gratis una chiave API esposta nella tua app",[10,283,284,285,288,289,292,293,295,296,299],{},"Comincia a mano, perché costa cinque minuti e non richiede nulla da installare.\nApri il tuo sito online, guarda il codice sorgente della pagina e cerca quattro\nstringhe: ",[37,286,287],{},"AIza"," per una chiave Google, ",[37,290,291],{},"sk_"," per un segreto Stripe o di un\nfornitore di modelli, ",[37,294,160],{}," per la chiave Supabase che ignora le tue\nregole, e ",[37,297,298],{},"eyJ"," per qualunque token Supabase. Tutto ciò che torna indietro è già\nnelle mani di ogni visitatore che hai.",[10,301,302,303,305,306,308],{},"Questo ti dà la pagina in sé. Ciò che sfugge è il JavaScript che la pagina carica\ndopo, ed è esattamente per questo che il nostro scanner apre un’app in un browser\nvero e legge i bundle invece dell’HTML. Cercare a mano non può nemmeno dirti se\nil token ",[37,304,298],{}," che hai trovato è la chiave ",[37,307,39],{}," o quella segreta, perché le due\nhanno la stessa lunghezza e la stessa forma.",[10,310,311],{},"La nostra scansione gratuita copre entrambe le cose. Carica la tua app in un\nbrowser vero, legge il codice che arriva davvero, decodifica ogni token Supabase\ne riporta il ruolo scritto al suo interno, così una chiave pubblicabile torna\nsegnata come corretta invece di finire sepolta in un muro di rosso. Ottieni un\nvoto, un punteggio e i conteggi a schermo in una ventina di secondi senza\naccount. Dai un indirizzo email e ottieni anche l’elenco dettagliato, con una\ncorrezione scritta per il tuo builder che puoi incollare direttamente.",[10,313,314,315,317,318,322,323,207],{},"Tre cose che non farà, e sono le ragioni per cui è sicuro su un’app online: non\naccede mai, non scrive mai nulla e non conserva mai una chiave che trova. Un\nsegreto esposto viene salvato come indizio mascherato tipo ",[37,316,67],{},", e il\nvalore reale viene scartato. ",[28,319,321],{"href":320},"\u002F#scan","Scansiona la tua app",", oppure leggi prima\n",[28,324,326],{"href":325},"\u002Fsecurity-scanner","cosa guarda ciascuno dei nove controlli",[17,328,330],{"id":329},"cosa-fare-nellordine-che-i-numeri-suggeriscono","Cosa fare, nell’ordine che i numeri suggeriscono",[332,333,334],"key-takeaways",{},[335,336,337,345,348,351,354],"ul",{},[338,339,340,341,344],"li",{},"Identifica la chiave prima di reagire. Il prefisso risponde per Stripe e per le chiavi Supabase recenti; su una chiave Supabase più vecchia decide il campo ",[37,342,343],{},"role"," dentro il token.",[338,346,347],{},"Se è una chiave Google, limitala invece di nasconderla. Restrizione Siti web, il tuo dominio, solo le API che usi, più un tetto di quota giornaliera. Gratis, circa cinque minuti, nessuna modifica al codice.",[338,349,350],{},"Se è una vera chiave segreta, ruotala per prima cosa. Cancellarla dal codice non chiude nulla, perché il vecchio valore resta nella tua cronologia delle versioni e nelle copie in cache del tuo sito.",[338,352,353],{},"Poi vai a leggere le regole delle tue tabelle, che è dove i numeri collocano l’esposizione reale. Comincia dalle tabelle che contengono persone.",[338,355,356],{},"Controlla fatturazione e log dopo qualunque esposizione di una chiave segreta. Ruotare ferma ciò che succede da adesso, e non dice nulla su ciò che è già successo.",[10,358,359,360,364,365,207],{},"Percorri l’intero elenco in una sola volta con la\n",[28,361,363],{"href":362},"\u002Fchecklist","checklist di sicurezza in 10 minuti",", che copre la chiave e le\nregole delle tabelle insieme alle altre cose da chiudere in un’app appena\nlanciata. E se è la metà sul database di questo articolo a preoccuparti, ha un\ncensimento tutto suo:\n",[28,366,368],{"href":367},"\u002Fblog\u002Fcan-anyone-read-your-supabase-database","chi può leggere il tuo database Supabase",{"title":370,"searchDepth":371,"depth":371,"links":372},"",3,[373,375,376,377,378,379,380],{"id":19,"depth":374,"text":20},2,{"id":47,"depth":374,"text":48},{"id":88,"depth":374,"text":89},{"id":210,"depth":374,"text":211},{"id":251,"depth":374,"text":252},{"id":280,"depth":374,"text":281},{"id":329,"depth":374,"text":330},"Basi della sicurezza","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcover-1200x630.png","Una pagina di codice di un’app con otto valori a forma di chiave evidenziati, quasi tutti ordinari e uno disegnato in rosso.","Una chiave API esposta nel tuo frontend è quasi sempre una chiave di Google Maps. Abbiamo scansionato 30.998 app vibe-coded e contato cosa esce davvero.",false,"md",[388,391,394,397,400],{"q":389,"a":390},"Come capisco se la mia chiave API è trapelata?","Apri il tuo sito online, guarda il codice sorgente della pagina e cerca le forme: AIza per una chiave Google, sk_ per un segreto Stripe o di un fornitore di modelli, e eyJ per un JWT Supabase. Tutto ciò che salta fuori è già nelle mani di ogni visitatore. La nostra scansione gratuita fa la stessa lettura dall’esterno e riporta ciò che riesce a vedere in una ventina di secondi, senza account per ottenere il voto.",{"q":392,"a":393},"Una chiave API scritta nel codice è sempre un problema di sicurezza?","No, e crederlo è esattamente ciò che insegna alle persone a ignorare l’avviso. Alcune chiavi sono pubblicate apposta: una chiave anon di Supabase, una chiave pk_ di Stripe e una chiave di configurazione web di Firebase sono tutte pensate per stare nel browser, e ciò che protegge i tuoi dati sono le regole dietro di esse. Una chiave segreta è il caso opposto e il suo posto è un server. Il prefisso ti dice quale delle due hai davanti.",{"q":395,"a":396},"Mi hanno detto che la mia chiave Supabase è esposta. È quella brutta?","Quasi certamente no. Le due chiavi Supabase si somigliano, quindi leggi il ruolo dentro il token o controlla il prefisso: anon e sb_publishable_ devono essere pubbliche, service_role e sb_secret_ no. Abbiamo trovato una chiave service_role in 3 app su 30.998, quindi le probabilità pendono nettamente verso quella innocua. Se invece è quella segreta, ruotala oggi stesso nella dashboard di Supabase.",{"q":398,"a":399},"Di cosa dovrei preoccuparmi invece?","Delle regole sulle tabelle del tuo database. Fra le app in cui siamo riusciti a completare quel controllo, più della metà aveva almeno una tabella che rispondeva a una richiesta senza alcun accesso, e in 394 di esse la tabella aperta portava un nome di persone: users, profiles, customers, orders. È molto più comune di qualsiasi chiave trapelata e molto più silenzioso, perché l’app funziona esattamente uguale in entrambi i casi.",{"q":401,"a":402},"Ho tolto la chiave dal mio codice. Adesso è chiusa?","Non da sola. Il vecchio valore esiste ancora nella tua cronologia delle versioni e in qualunque copia in cache della pagina, quindi chi l’ha già raccolto può continuare a usarlo. Ciò che chiude davvero la porta è ruotare la chiave nella dashboard del fornitore, ed è il primo passo, non l’ultimo. Dopodiché controlla fatturazione e log per un uso che non riesci a spiegarti.","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps\u002Fcard-800x500.png",[405,406,407,408,409],"chiave api esposta nel frontend","segreti nel codice lato client","chiave api scritta nel codice","la mia chiave api è trapelata","trovare chiavi api esposte",{},true,"Chiave API esposta nel frontend: 30.998 app contate","\u002Fblog\u002Fwhat-secrets-leak-from-vibe-coded-apps","2026-09-02",{"title":5,"description":384},"blog\u002Fwhat-secrets-leak-from-vibe-coded-apps",[418,419,420],"Una chiave API esposta nel tuo frontend è quasi sempre del tipo innocuo. Abbiamo trovato una chiave degna di nota in 1.332 app su 30.998, e 1.080 di quelle portavano soltanto una chiave API Google.","La chiave service_role di Supabase, quella contro cui mette in guardia ogni tutorial, è comparsa in 3 app su 30.998. Una chiave segreta Stripe è comparsa anch’essa in 3.","Le chiavi che spendono denaro o leggono dati per la loro stessa forma sono comparse in 54 app. Una tabella Supabase aperta è comparsa in 2.096.","DPc3YG2hNp4haXVx_jy5389cQhmTS9ecoMB3OM8vtIc",[423,430,436,442,448,454,460,466,472,478,484,490,496,502,508,514,520,526,532,538,544,549,550,556,562,568,574,580,586,592,598,604,610,615,621,626,631,637,643,648,653,659],{"path":424,"title":425,"description":426,"published":427,"category":428,"image":429,"draft":385},"\u002Fblog\u002Fsupabase-backup-auth-users","Perché nel tuo dump Supabase non ci sono utenti","Lancia supabase db dump da solo e ottieni la forma del tuo database e nessuna delle sue righe, senza lo schema auth in cui vivono i tuoi utenti.","2026-09-23","Backups","\u002Fblog\u002Fsupabase-backup-auth-users\u002Fcard-800x500.png",{"path":431,"title":432,"description":433,"published":434,"category":381,"image":435,"draft":385},"\u002Fblog\u002Fdomain-and-certificate-expiry","Dominio scaduto, sito offline: cosa succede adesso","Il tuo dominio è scaduto e il sito è offline. Il conto alla rovescia che parte, perché il certificato è il problema minore, e come controllarli entrambi.","2026-09-22","\u002Fblog\u002Fdomain-and-certificate-expiry\u002Fcard-800x500.png",{"path":437,"title":438,"description":439,"published":440,"category":381,"image":441,"draft":385},"\u002Fblog\u002Fis-lovable-safe","Lovable è sicuro? Cosa abbiamo trovato in 18.554 app Lovable","Lovable è sicuro? Abbiamo passato 18.554 app Lovable online per nove controlli. La piattaforma è risultata la più pulita di cinque. I rilievi stavano nelle app.","2026-09-21","\u002Fblog\u002Fis-lovable-safe\u002Fcard-800x500.png",{"path":443,"title":444,"description":445,"published":446,"category":381,"image":447,"draft":385},"\u002Fblog\u002Fvibe-coded-app-security-checklist","La checklist di sicurezza del vibe coding, in nove controlli","Una checklist di sicurezza del vibe coding in nove voci, ognuna verificabile dall’esterno sulla tua app dal vivo, e ognuna con un test di una riga.","2026-09-20","\u002Fblog\u002Fvibe-coded-app-security-checklist\u002Fcard-800x500.png",{"path":449,"title":450,"description":451,"published":452,"category":381,"image":453,"draft":385},"\u002Fblog\u002Fstripe-secret-key-in-frontend","Una chiave segreta Stripe nel frontend può muovere denaro","Una chiave segreta Stripe esposta nel tuo frontend può rimborsare, addebitare e leggere ogni scheda cliente che hai. La tua chiave pk_live_ ci sta bene.","2026-09-19","\u002Fblog\u002Fstripe-secret-key-in-frontend\u002Fcard-800x500.png",{"path":455,"title":456,"description":457,"published":458,"category":381,"image":459,"draft":385},"\u002Fblog\u002Fvite-and-next-public-env-vars","Variabili d’ambiente Vite esposte: il prefisso vuol dire pubblica","Variabili d’ambiente Vite esposte: la tua app ha fatto ciò che il prefisso chiedeva. VITE_ e NEXT_PUBLIC_ vogliono dire pubblica, e l’IA non sapeva il costo.","2026-09-18","\u002Fblog\u002Fvite-and-next-public-env-vars\u002Fcard-800x500.png",{"path":461,"title":462,"description":463,"published":464,"category":381,"image":465,"draft":385},"\u002Fblog\u002Fbase44-source-maps","Sicurezza Base44: cosa segnala uno scan e cosa tocca a te sistemare","Sicurezza Base44 su 5.438 app scansionate: tre segnalazioni su quasi tutte sono della piattaforma, la source map è il badge di Base44, la tua parte è corta.","2026-09-17","\u002Fblog\u002Fbase44-source-maps\u002Fcard-800x500.png",{"path":467,"title":468,"description":469,"published":470,"category":381,"image":471,"draft":385},"\u002Fblog\u002Fis-cursor-ai-safe","Cursor AI è sicuro? L’editor, il codice e l’app che hai pubblicato","Cursor AI è sicuro? Tre domande in una ricerca: cosa tiene Cursor, cosa sbaglia il codice che scrive, e se l’app che hai pubblicato è aperta.","2026-09-16","\u002Fblog\u002Fis-cursor-ai-safe\u002Fcard-800x500.png",{"path":473,"title":474,"description":475,"published":476,"category":381,"image":477,"draft":385},"\u002Fblog\u002Fis-replit-safe","Replit è sicuro? Cosa abbiamo trovato in 3.042 app Replit online","Replit è sicuro? Abbiamo passato 3.042 app Replit online per nove controlli esterni. I rilievi stavano nell’app pubblicata, non nell’host.","2026-09-15","\u002Fblog\u002Fis-replit-safe\u002Fcard-800x500.png",{"path":479,"title":480,"description":481,"published":482,"category":428,"image":483,"draft":385},"\u002Fblog\u002Fsupabase-storage-backup","Supabase storage backup: la copia del database non ha nessun file","Un Supabase storage backup è un lavoro a parte. I backup del database tengono la lista dei tuoi file e nessuno dei file, quindi ogni upload resta rotto.","2026-09-14","\u002Fblog\u002Fsupabase-storage-backup\u002Fcard-800x500.png",{"path":485,"title":486,"description":487,"published":488,"category":428,"image":489,"draft":385},"\u002Fblog\u002Fsupabase-point-in-time-recovery","Point-in-time recovery di Supabase: prezzo e limiti","Il point-in-time recovery di Supabase riavvolge il database a qualsiasi secondo della settimana scorsa. $100 al mese oltre a Pro, e copre solo il database.","2026-09-13","\u002Fblog\u002Fsupabase-point-in-time-recovery\u002Fcard-800x500.png",{"path":491,"title":492,"description":493,"published":494,"category":428,"image":495,"draft":385},"\u002Fblog\u002Fsupabase-project-paused-recover","Progetto Supabase in pausa? I tuoi dati sono ancora lì","Supabase ha messo in pausa il tuo progetto dopo una settimana senza attività. Non è cancellato niente, Ripristina è accanto al nome e hai un anno di tempo.","2026-09-12","\u002Fblog\u002Fsupabase-project-paused-recover\u002Fcard-800x500.png",{"path":497,"title":498,"description":499,"published":500,"category":381,"image":501,"draft":385},"\u002Fblog\u002Fsafest-ai-app-builder","Qual è il builder di app con IA più sicuro? 30.998 app testate","Qual è il builder di app con IA più sicuro? Abbiamo scansionato 30.998 app online di Lovable, Base44, Replit, v0 e Bolt. Non è il builder a decidere il voto.","2026-09-11","\u002Fblog\u002Fsafest-ai-app-builder\u002Fcard-800x500.png",{"path":503,"title":504,"description":505,"published":506,"category":381,"image":507,"draft":385},"\u002Fblog\u002Fenable-rls-on-every-supabase-table","Attiva Row Level Security su ogni tabella Supabase, poi verificalo","Attivare Row Level Security su Supabase senza una policy chiude del tutto la tabella. Una policy senza il flag non fa nulla. Ecco lo SQL, e la verifica.","2026-09-10","\u002Fblog\u002Fenable-rls-on-every-supabase-table\u002Fcard-800x500.png",{"path":509,"title":510,"description":511,"published":512,"category":381,"image":513,"draft":385},"\u002Fblog\u002Fsupabase-rls-disabled-in-public","Supabase \"RLS disabled in public\": cosa non vede l'avviso","Supabase segnala \"RLS disabled in public\" come errore. Non dice nulla della policy di lettura che lascia la tua tabella altrettanto aperta.","2026-09-09","\u002Fblog\u002Fsupabase-rls-disabled-in-public\u002Fcard-800x500.png",{"path":515,"title":516,"description":517,"published":518,"category":381,"image":519,"draft":385},"\u002Fblog\u002Frotate-supabase-service-role-key","Come ruotare una chiave service_role Supabase trapelata","Supabase dice di chiudere prima la falla. Altre guide dicono di ruotare subito. Quale sia giusto dipende da dove è finita la tua chiave service_role.","2026-09-08","\u002Fblog\u002Frotate-supabase-service-role-key\u002Fcard-800x500.png",{"path":521,"title":522,"description":523,"published":524,"category":381,"image":525,"draft":385},"\u002Fblog\u002Fvibe-coding-security-scanners-compared","Scanner di sicurezza per vibe coding a confronto, il nostro incluso","Il miglior scanner di sicurezza per vibe coding dipende da tre domande che nessun elenco di funzioni affronta. Dieci strumenti a confronto, con i prezzi.","2026-09-07","\u002Fblog\u002Fvibe-coding-security-scanners-compared\u002Fcard-800x500.png",{"path":527,"title":528,"description":529,"published":530,"category":381,"image":531,"draft":385},"\u002Fblog\u002Fsupabase-security-checker","Supabase security checker: i cinque controlli da fare da soli","Un Supabase security checker legge la tua app pubblicata invece delle impostazioni del progetto. Ecco i cinque controlli che esegue e come farli da solo.","2026-09-06","\u002Fblog\u002Fsupabase-security-checker\u002Fcard-800x500.png",{"path":533,"title":534,"description":535,"published":536,"category":381,"image":537,"draft":385},"\u002Fblog\u002Fvibe-coding-security-scanner","Scanner di sicurezza per vibe coding: cosa si perde","Uno scanner di sicurezza per vibe coding legge la tua app dal vivo, da fuori. Cosa copre, le quattro cose che non può vedere e come leggere il risultato.","2026-09-05","\u002Fblog\u002Fvibe-coding-security-scanner\u002Fcard-800x500.png",{"path":539,"title":540,"description":541,"published":542,"category":381,"image":543,"draft":385},"\u002Fblog\u002Fmissing-security-headers","Intestazioni di sicurezza mancanti: quando contano","Le intestazioni di sicurezza mancanti sono il rilievo che il nostro scanner stampa più spesso. Da cosa proteggono e quando sono la riga meno urgente.","2026-09-04","\u002Fblog\u002Fmissing-security-headers\u002Fcard-800x500.png",{"path":205,"title":545,"description":546,"published":547,"category":381,"image":548,"draft":385},"La tua chiave API OpenAI è esposta nel frontend. Ruotala.","Una chiave API OpenAI esposta nel frontend non si può legare a nessun dominio. Ruotala oggi, sposta la chiamata sul tuo server e metti un tetto di spesa.","2026-09-03","\u002Fblog\u002Fopenai-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":413,"title":5,"description":384,"published":414,"category":381,"image":403,"draft":385},{"path":551,"title":552,"description":553,"published":554,"category":428,"image":555,"draft":385},"\u002Fblog\u002Fsupabase-backup-tools-compared","Strumenti di backup Supabase a confronto, il nostro incluso","Quattro tipi di strumento di backup Supabase, cosa copia davvero ognuno, e il caso in cui una GitHub Action gratuita batte il pagare chiunque, noi inclusi.","2026-09-01","\u002Fblog\u002Fsupabase-backup-tools-compared\u002Fcard-800x500.png",{"path":557,"title":558,"description":559,"published":560,"category":381,"image":561,"draft":385},"\u002Fblog\u002Freplit-secrets-explained","Come usare i secret su Replit, e cosa viene comunque pubblicato","Come usare i secret su Replit: aggiungerne uno, rileggerlo e risolvere le due cause dell'undefined. E le chiavi che lo strumento non riesce a proteggere.","2026-08-31","\u002Fblog\u002Freplit-secrets-explained\u002Fcard-800x500.png",{"path":563,"title":564,"description":565,"published":566,"category":428,"image":567,"draft":385},"\u002Fblog\u002Fback-up-supabase-free-tier","Backup del piano gratuito Supabase: farne uno senza terminale","Sul piano gratuito Supabase non esistono backup: la copia la fai tu. Come farne uno dalla dashboard e che cosa si lascia dietro la via del CSV.","2026-08-30","\u002Fblog\u002Fback-up-supabase-free-tier\u002Fcard-800x500.png",{"path":569,"title":570,"description":571,"published":572,"category":381,"image":573,"draft":385},"\u002Fblog\u002Fis-supabase-secure","Supabase è sicuro? Sì. Il tuo progetto è un'altra questione","Supabase è sicuro? La piattaforma è certificata, cifrata e sottoposta a pentest. La loro documentazione dice dove finisce quello e iniziano le tue impostazioni.","2026-08-29","\u002Fblog\u002Fis-supabase-secure\u002Fcard-800x500.png",{"path":575,"title":576,"description":577,"published":578,"category":381,"image":579,"draft":385},"\u002Fblog\u002Fwhere-to-find-supabase-api-keys","Dove trovare le chiavi API di Supabase: anon, service_role e URL","L'URL del progetto, la chiave anon e la chiave service_role stanno su una pagina della dashboard. Ecco dove si trova e quale dei quattro va nella tua app.","2026-08-28","\u002Fblog\u002Fwhere-to-find-supabase-api-keys\u002Fcard-800x500.png",{"path":581,"title":582,"description":583,"published":584,"category":381,"image":585,"draft":385},"\u002Fblog\u002Fnew-row-violates-row-level-security-policy","New row violates row-level security policy su Supabase. E adesso?","\"New row violates row-level security policy\" significa che Supabase ha rifiutato una scrittura. La soluzione veloce riapre la tabella a chiunque.","2026-08-27","\u002Fblog\u002Fnew-row-violates-row-level-security-policy\u002Fcard-800x500.png",{"path":587,"title":588,"description":589,"published":590,"category":381,"image":591,"draft":385},"\u002Fblog\u002Fcors-wildcard-security-risk","Un wildcard CORS è un rischio di sicurezza? Quasi mai.","Un wildcard CORS è un rischio di sicurezza? Di solito è il valore predefinito del tuo builder e non consegna nulla che il tuo server non desse già a chiunque.","2026-08-26","\u002Fblog\u002Fcors-wildcard-security-risk\u002Fcard-800x500.png",{"path":593,"title":594,"description":595,"published":596,"category":428,"image":597,"draft":385},"\u002Fblog\u002Fsupabase-branching-is-not-a-backup","Il branching di Supabase non è un backup. Va solo in avanti.","Perché il branching di Supabase non è un backup: un branch parte senza i tuoi dati e un merge sposta solo lo schema. A cosa serve davvero e cosa usare invece.","2026-08-25","\u002Fblog\u002Fsupabase-branching-is-not-a-backup\u002Fcard-800x500.png",{"path":599,"title":600,"description":601,"published":602,"category":428,"image":603,"draft":385},"\u002Fblog\u002Fhow-to-restore-a-supabase-backup","Come ripristinare un backup Supabase, e cosa si rompe dopo","Come ripristinare un backup Supabase dalla dashboard o da un file di dump, che cosa sostituisce il ripristino e perché la tua app può restare rotta lo stesso.","2026-08-24","\u002Fblog\u002Fhow-to-restore-a-supabase-backup\u002Fcard-800x500.png",{"path":605,"title":606,"description":607,"published":608,"category":381,"image":609,"draft":385},"\u002Fblog\u002Fsupabase-storage-bucket-public","Il tuo bucket Supabase Storage è pubblico. È un problema?","Un bucket Supabase Storage pubblico significa che chi ha l'URL di un file può aprirlo. Non significa che qualcuno possa elencare quello che c'è dentro.","2026-08-23","\u002Fblog\u002Fsupabase-storage-bucket-public\u002Fcard-800x500.png",{"path":30,"title":611,"description":612,"published":613,"category":381,"image":614,"draft":385},"Una chiave API Google nel frontend è un problema?","Una chiave API Google esposta nel frontend è la chiave che il nostro scanner trova più spesso, e di solito va bene così. Lo decide una impostazione gratuita.","2026-08-22","\u002Fblog\u002Fgoogle-api-key-exposed-in-frontend\u002Fcard-800x500.png",{"path":616,"title":617,"description":618,"published":619,"category":428,"image":620,"draft":385},"\u002Fblog\u002Fai-agent-deleted-my-database","Un agente IA ha cancellato i miei dati Supabase. Cosa recupero?","Un agente IA ha cancellato dati dal tuo database. Quello che puoi recuperare era già deciso prima che partisse, e i prossimi minuti decidono il resto.","2026-08-21","\u002Fblog\u002Fai-agent-deleted-my-database\u002Fcard-800x500.png",{"path":367,"title":622,"description":623,"published":624,"category":381,"image":625,"draft":385},"Chiunque può leggere il tuo database Supabase? 3.680 app testate","Chiunque può leggere il tuo database Supabase senza fare login? Abbiamo scansionato 30.998 app online create con i builder IA e misurato quante rispondono sì.","2026-08-18","\u002Fblog\u002Fcan-anyone-read-your-supabase-database\u002Fcard-800x500.png",{"path":627,"title":628,"description":629,"published":624,"category":381,"image":630,"draft":385},"\u002Fblog\u002Fsource-maps-exposed-in-production","Source map esposte: la tua app sta pubblicando il codice originale","Una source map esposta permette a chiunque di leggere il codice originale della tua app, commenti inclusi. Il controllo da 30 secondi e cosa conta davvero.","\u002Fblog\u002Fsource-maps-exposed-in-production\u002Fcard-800x500.png",{"path":632,"title":633,"description":634,"published":635,"category":381,"image":636,"draft":385},"\u002Fblog\u002Fsupabase-new-api-keys","Le nuove chiavi API di Supabase: quale va nella tua app?","Supabase ha sostituito anon e service_role con chiavi pubblicabili e segrete. Quale sta bene nella tua app, e quale non deve starci mai?","2026-08-12","\u002Fblog\u002Fsupabase-new-api-keys\u002Fcard-800x500.png",{"path":638,"title":639,"description":640,"published":641,"category":428,"image":642,"draft":385},"\u002Fblog\u002Fdoes-supabase-back-up-my-database","Supabase fa il backup del mio database? Dipende dal tuo piano.","Supabase fa il backup del tuo database? Ogni giorno sui piani a pagamento, mai su quello gratuito. Come capire cosa hai e cosa quella copia non copre.","2026-08-11","\u002Fblog\u002Fdoes-supabase-back-up-my-database\u002Fcard-800x500.png",{"path":275,"title":644,"description":645,"published":646,"category":381,"image":647,"draft":385},"Supabase Row Level Security è attivo. La tabella resta pubblica.","Attivare Supabase Row Level Security non protegge una tabella. Lo fanno le policy, e quella che ha rimesso in piedi la tua app può far entrare chiunque.","2026-08-10","\u002Fblog\u002Fsupabase-rls-on-but-table-still-public\u002Fcard-800x500.png",{"path":649,"title":650,"description":651,"published":646,"category":428,"image":652,"draft":385},"\u002Fblog\u002Fversion-history-is-not-a-backup","La cronologia delle versioni non è un backup dei tuoi dati.","Lovable e Bolt tengono una cronologia delle versioni del codice. Il tuo database è un servizio a parte, e tornare indietro non ti restituisce i dati.","\u002Fblog\u002Fversion-history-is-not-a-backup\u002Fcard-800x500.png",{"path":654,"title":655,"description":656,"published":657,"category":428,"image":658,"draft":385},"\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database","Tre modi per fare il backup di un database Supabase, e cosa manca","Il pannello, pg_dump e un servizio gestito. Che cosa salva davvero ciascuno, cosa lascia fuori senza dirlo e quale sopravvive alla perdita dell'account.","2026-08-09","\u002Fblog\u002Fthree-ways-to-back-up-a-supabase-database\u002Fcard-800x500.png",{"path":267,"title":660,"description":661,"published":657,"category":381,"image":662,"draft":385},"Quali chiavi API sono sicure nel browser e quali no","La tua chiave anon di Supabase è fatta per essere pubblica. La chiave service_role no, e ignora ogni regola che imposti. Come distinguerle.","\u002Fblog\u002Fwhich-api-keys-are-safe-in-your-frontend\u002Fcard-800x500.png",1790150956086]