La tua app Cursor è sicura?

Cursor ti permette di creare software vero descrivendo ciò che vuoi, con l'IA che scrive gran parte del codice. È potente — ma significa anche che può essere pubblicato codice che non hai mai letto con attenzione, e una chiave o un'impostazione sperduta può uscire con esso.

Reeve controlla i problemi più comuni dall'esterno, gratis, e spiega ciò che trova in linguaggio semplice. Nessuna installazione, nessun accesso ai tuoi account — solo ciò che è già pubblico.

Scansiona la tua app Cursor gratis

Incolla il link della tua app. Circa 20 secondi. Guarda il tuo voto senza registrarti.

Cosa può davvero andare storto con un'app creata con Cursor

Niente di tutto questo significa che hai fatto qualcosa di sbagliato — sono i normali effetti collaterali del lasciare che l'IA scriva codice in fretta. Ecco cosa vale la pena controllare:

  • Una chiave segreta scritta direttamente nel codice

    Quando l'IA collega un servizio, a volte mette la chiave direttamente nel codice per farlo funzionare — e se quel codice gira nel browser, chiunque può leggerla. Alcune chiavi devono essere pubbliche e va bene; Reeve legge il codice caricato della tua app, trova tutte le chiavi e ti dice quali sono sicure e quali vanno spostate sul server.

  • Un .env committato o una cartella .git esposta

    Le chiavi dovrebbero vivere in un file .env che non viene mai pubblicato. Ma è facile committare .env per sbaglio — o pubblicare la cartella nascosta .git — così tutta la cronologia, chiavi comprese, diventa scaricabile. Reeve controlla se l'uno o l'altra è raggiungibile dall'esterno.

  • Il tuo database lasciato aperto (RLS disattivato)

    Se la tua app conserva dati — spesso in Supabase o in un altro Postgres — c'è una regola (Row Level Security) su chi può leggere o modificare ogni riga. Se è disattivata, le tue tabelle possono essere aperte a chiunque trovi l'indirizzo. È il problema serio più comune, ed è invisibile a meno che tu non controlli.

  • Archiviazione di file pubblica

    Se la tua app accetta caricamenti, questi vivono in «bucket» di archiviazione. Un bucket pubblico significa che chiunque può elencare o scaricare ciò che c'è dentro, così un file privato può finire visibile a tutti. Reeve controlla se i tuoi bucket sono elencabili; non scarica mai i file di nessuno.

  • Source map lasciate attive

    Una «source map» rivela il codice originale della tua app a chiunque guardi. Utile mentre costruisci, ma in produzione dà agli estranei una copia leggibile di come funziona la tua app e rende altre falle più facili da trovare. Vale la pena sistemarla. Reeve controlla se le tue sono esposte.

  • Header di sicurezza mancanti ed endpoint aperti

    Piccole impostazioni che dicono ai browser come proteggere i tuoi visitatori, più il fatto che i tuoi endpoint di dati rispondano a chiunque o a qualsiasi sito. Minori da soli; insieme si sommano. Reeve segnala cosa manca.

Cos'è Reeve — e cosa non è

Reeve è un controllo gratuito, in sola lettura, dall'esterno — come un ispettore che prova le porte senza entrare. È veloce e coglie gli errori comuni ad alto impatto. Non è un audit di sicurezza completo, e un voto pulito non è una garanzia — significa che le porte ovvie sono chiuse.

Cursor è un editor, non un hosting, quindi non pubblica né sorveglia la tua app per te — di più ricade su di te e sul codice che l'IA ha prodotto. Gli stessi strumenti di Cursor possono aiutare a rivedere il codice man mano, e se usi Supabase il suo consulente segnala i problemi del database. Cosa aggiunge Reeve: una vista dall'esterno dell'app che hai davvero pubblicato, con parole semplici su cui puoi agire. E se preferisci non pensarci, possiamo tenerla d'occhio noi per te.

Vuoi che sia gestito, non solo controllato?

Reeve Care continua a tenere d'occhio la tua app, fa il backup dei tuoi dati e ti aiuta a sistemare le cose quando si rompono — così puoi continuare a creare invece di preoccuparti.

Scopri Reeve Care

Domande, con risposte oneste

Il codice scritto dall'IA di Cursor è sicuro?

Può essere buon codice, ma «scritto dall'IA» non significa «controllato per la sicurezza». L'IA ottimizza per far funzionare le cose, il che a volte significa una chiave nel posto sbagliato o una regola del database mancante. L'unico modo di saperlo è controllare cosa è esposto — Reeve lo fa gratis in circa 20 secondi.

Penso di aver committato un file .env — è pericoloso?

Può esserlo, se il file (o la cartella nascosta .git) è raggiungibile sul tuo sito pubblicato, perché può contenere chiavi attive. Reeve controlla dall'esterno se l'uno o l'altra è scaricabile, così sai se devi ruotare quelle chiavi.

Come faccio a sapere se la mia app Cursor sta perdendo chiavi di API?

La causa abituale è una chiave scritta direttamente in codice che gira nel browser. Reeve legge il codice caricato della tua app, trova tutte le chiavi e ti dice quali sono sicure da rendere pubbliche e quali vanno spostate sul server — senza conservare i valori reali.

Scansionare la mia app cambierà qualcosa?

No. Reeve guarda solo ciò che è già pubblico dall'esterno. Non accede mai, non cambia mai nulla e non scarica mai i tuoi file — in sola lettura, come controllare se una porta è chiusa a chiave senza entrare.

Creata altrove? Abbiamo lo stesso resoconto onesto per:

← Vedi tutte le guide sulla sicurezza dei creatori

Controllo esterno automatizzato, non un audit completo. L'assenza di risultati non è una garanzia di sicurezza.