La tua app Lovable è sicura?
Lovable rende meravigliosamente facile creare e pubblicare un'app vera senza scrivere codice. Ma quella stessa rapidità può lasciare in silenzio una porta o due aperte — e dall'interno di solito non hai modo di saperlo.
Reeve controlla le porte più comuni dall'esterno, gratis, e spiega ciò che trova in linguaggio semplice. Nessuna installazione, nessun accesso ai tuoi account — guardiamo solo ciò che è già pubblico, le stesse cose che chiunque su internet potrebbe vedere.
Incolla il link della tua app. Circa 20 secondi. Guarda il tuo voto senza registrarti.
Cosa può davvero andare storto con un'app Lovable
Niente di tutto questo significa che hai fatto qualcosa di sbagliato. Sono i normali effetti collaterali del costruire in fretta. Ecco quelli che vale la pena controllare:
Una chiave segreta spedita al browser
Una «chiave segreta» è la password principale di un servizio che usi — il tuo database, uno strumento di e-mail, un'API di IA. Dovrebbe vivere su un server. A volte una finisce nel codice che gira nel browser del tuo visitatore, dove chiunque può leggerla, e qualcuno potrebbe usarla per arrivare ai tuoi dati o generare spese a tuo nome. La sfumatura: alcune chiavi devono essere pubbliche (Lovable e Supabase le chiamano chiavi «publishable» o «anon») — quelle vanno bene. Reeve conosce la differenza, così una chiave sicura non fa mai scattare un falso allarme.
Il tuo database lasciato aperto (RLS di Supabase disattivato)
Le app Lovable di solito conservano i dati in Supabase. Supabase ha un interruttore di sicurezza chiamato Row Level Security (RLS) che decide chi può leggere o modificare ogni riga. Se è disattivato, le tue tabelle possono essere leggibili — o modificabili — da chiunque trovi l'indirizzo. È la differenza tra «i miei dati sono miei» e «la mia lista clienti è pubblica», ed è il problema più comune nelle app vibe-coded.
Un file .env o di configurazione esposto
Il file .env è dove un progetto tiene le sue password e chiavi. Ogni tanto viene pubblicato per errore insieme all'app. Se è raggiungibile, è una scorciatoia diretta a tutto ciò che è sensibile. Reeve controlla se il tuo è accessibile senza che tu lo sappia.
Archiviazione di file pubblica
Se la tua app permette alle persone di caricare file — foto, PDF — questi vivono in «bucket» di archiviazione. Un bucket lasciato pubblico significa che chiunque può sfogliare o scaricare ciò che c'è dentro, così un caricamento pensato per una persona può finire visibile a tutti. Reeve controlla se i tuoi bucket sono elencabili; non scarica mai i file di nessuno.
Source map lasciate attive
Una «source map» è un file dietro le quinte che rivela il codice originale della tua app. Comoda mentre costruisci, ma se finisce in produzione consegna agli estranei una copia leggibile di come funziona la tua app — il che rende ogni porta qui sopra più facile da trovare. Da sola non è urgente, ma vale la pena sistemarla.
Header di sicurezza mancanti ed endpoint aperti
Piccole impostazioni che dicono ai browser come proteggere i tuoi visitatori, più il fatto che gli endpoint di dati della tua app rispondano a chiunque o a qualsiasi sito. Singolarmente minori; insieme allargano la falla. Reeve segnala quelli che mancano.
Cos'è Reeve — e cosa non è
Reeve è un controllo gratuito, in sola lettura, dall'esterno — come un ispettore che gira attorno all'edificio e prova le porte. È veloce e coglie gli errori comuni ad alto impatto. Non è un audit di sicurezza completo, e un voto pulito non è una garanzia — significa che le porte ovvie sono chiuse.
Lovable è uno strumento capace, e il suo team aggiunge di continuo protezioni di sicurezza; anche Supabase ha un consulente integrato che segnala i problemi di RLS nella sua dashboard. Entrambi sono davvero utili. Cosa aggiunge Reeve: tu vivi in Lovable, non nella console di Supabase, e quegli strumenti parlano da sviluppatori. Reeve guarda tutta la tua app dall'esterno — come farebbe un estraneo — e ti dice ciò che trova con parole su cui puoi agire. E se preferisci non pensarci affatto, possiamo tenerla d'occhio noi per te.
Vuoi che sia gestito, non solo controllato?
Reeve Care continua a tenere d'occhio la tua app, fa il backup dei tuoi dati e ti aiuta a sistemare le cose quando si rompono — così puoi continuare a creare invece di preoccuparti.
Scopri Reeve CareDomande, con risposte oneste
La mia app Lovable è sicura per impostazione predefinita?
Lovable ti dà un solido punto di partenza e migliora di continuo le sue impostazioni predefinite, ma «sicura per impostazione predefinita» dipende comunque da come è configurata la tua app — soprattutto dalle regole del tuo database Supabase. L'unico modo di saperlo è controllare cosa è davvero esposto, ed è ciò che fa la scansione gratuita di Reeve in circa 20 secondi.
Un'app Lovable può far trapelare le mie chiavi di API?
Può succedere — di solito quando una chiave che appartiene a un server finisce nel codice del front-end. Ma non ogni chiave è un problema: alcune sono progettate per essere pubbliche. Reeve legge il codice caricato della tua app, trova tutte le chiavi e ti dice quali sono sicure e quali vanno spostate.
Cos'è l'RLS di Supabase e perché conta per la mia app Lovable?
L'RLS (Row Level Security) è la regola di Supabase su chi può vedere o modificare ogni riga dei tuoi dati. Se è disattivato, le tue tabelle possono essere aperte a chiunque. Dato che la maggior parte delle app Lovable usa Supabase, è la cosa più importante da azzeccare — e Reeve la controlla senza mai leggere i tuoi dati reali.
Scansionare la mia app Lovable romperà qualcosa o cambierà i miei dati?
No. Reeve guarda solo ciò che è già pubblico dall'esterno. Non accede mai, non cambia mai nulla e non scarica mai i tuoi file — in sola lettura, come controllare se una porta è chiusa a chiave senza entrare.
Creata altrove? Abbiamo lo stesso resoconto onesto per:
Controllo esterno automatizzato, non un audit completo. L'assenza di risultati non è una garanzia di sicurezza.