Vai al contenuto

La tua app creata con l'IA è davvero sicura?

Incolla il link della tua app o sito e ottieni un voto di sicurezza chiaro dalla A alla F in circa 20 secondi. Nessuna installazione, nessun gergo tecnico, e non tocchiamo mai i tuoi dati.

Gratis · Nessuna registrazione · Controllo esterno in sola lettura · Avviando una scansione accetti i nostri Termini di servizio e la nostra Informativa sulla privacy.

Abbiamo scansionato vere app vibe-coded. Questo è il resoconto.

Non è un sondaggio. Ogni numero qui sotto viene dagli stessi nove controlli che faremmo sulla tua.

99%delle app scansionate aveva almeno un problema

Cosa abbiamo trovato, e in quante app

Il colore del punto indica la versione più grave che abbiamo visto.

  • Header di sicurezza , fino a Medio99%
  • Condivisione tra siti , fino a Alto22%
  • Source map , fino a Medio13%
  • Accesso al database , fino a Critico8%
  • Segreti esposti , fino a Critico4%

In 3680 di queste app siamo riusciti a raggiungere il database Supabase. Il 57% aveva tabelle leggibili da chiunque.

Su 30.998 app vibe-coded che erano online quando le abbiamo controllate. Controllo esterno automatizzato, non un audit completo.

Leggi il rapporto completo

La scansione è sicura per la mia app?

Sì. Guardiamo solo ciò che è già pubblicamente visibile dall'esterno, come controllare se la tua porta d'ingresso è chiusa a chiave senza mai entrare.

Prima di partire confermi che l'app è tua, e noi ne teniamo traccia. Una scansione somiglia a un visitatore qualunque che arriva sul tuo sito.

Leggiamo, non scriviamo maiNiente viene modificato, creato o cancellato in nessun punto della tua app.
Non facciamo mai l'accessoNessuna password, nessun account, nessun aggiramento. Se una porta è chiusa, scriviamo che è chiusa.
Non scarichiamo mai i dati dei tuoi utentiPer testare il database contiamo le righe e leggiamo solo il totale. Non ne preleviamo nemmeno una. Dei file controlliamo se sono elencabili, non li apriamo mai.
Non teniamo mai una chiave che troviamoSe un segreto è esposto, conserviamo solo un indizio mascherato come sk_live_…a1b2 e nient'altro. Il valore reale non viene mai scritto da nessuna parte.

Che cosa significa il voto dalla A alla F?

«A» significa che non abbiamo trovato nulla di rischioso. «F» significa che qualcosa di serio è esposto in questo momento. Parti da 100, e ogni risultato ti costa punti.

RisultatoCosta
Critico · i tuoi dati sono raggiungibili40
Alto · una porta lasciata aperta15
Medio · rende un attacco più facile5
Basso · vale la pena sistemarlo1
Qualcosa che hai fatto bene · mostrato, mai contato contro di te0

Poi c'è una regola che sta sopra all'aritmetica. Un risultato critico ti blocca alla D, due ti bloccano alla F, e un solo risultato alto ti blocca alla C. Un'app ordinata con un database aperto non può uscirne con una bella faccia.

Report di sicurezzala-tua-app.com
AVotoPunteggio 100/100
Protezione del database
Bucket di archiviazione
Chiavi segrete
Header di sicurezza
Reeve

Ogni scansione arriva con un badge condivisibile che porta questa scheda. Pubblica la tua A, o sistema in silenzio quella D prima che qualcuno la veda. In ogni caso, i tuoi utenti vedono che prendi sul serio i loro dati.

Scansiona per ottenere il tuo badge

Creata con Lovable, Bolt, v0, Cursor, Replit, Windsurf o Base44?

O con Claude Code, Codex o Grok. Controlliamo quello che è online, non quello che lo ha scritto.

I loghi sono di proprietà dei rispettivi titolari e sono mostrati solo per indicare la compatibilità.

Ti diciamo anche cosa hai fatto bene

Due chiavi possono sembrare quasi identiche nello stesso file. Una è il modo in cui la tua app deve funzionare. L'altra consegna tutto il tuo database. Quasi tutti gli scanner gratuiti le segnalano entrambe e lasciano a te il compito di capirci qualcosa.

OKControllo 01 · segreti

La tua chiave anon di Supabase è visibile nel tuo codice

È lì al posto giusto. Senza, la tua app non riesce a raggiungere il suo database. I tuoi dati sono protetti dalle regole dietro quella chiave, che controlliamo a parte.

eyJhbGciOiJIUzI1NiIs… "role": "anon"
CriticoControllo 01 · segreti

Una chiave service_role si trova nello stesso bundle

Questa ignora tutte le regole che hai impostato. Chiunque apra la tua app può leggere, modificare o cancellare tutto. Ruotala subito, poi spostala sul tuo server.

eyJhbGciOiJIUzI1NiIs… "role": "service_role"
Come lo capiamo

Decodifichiamo il token e leggiamo il ruolo scritto dentro, poi te lo diciamo a parole. Nessuna ipotesi basata sul nome del file, e nessun muro di rosso sulla chiave senza cui la tua app non funziona.

Un solo deploy può ribaltarlo in silenzio.

Un voto è una fotografia. Vera nell'istante in cui la scatti, e già vecchia nel momento in cui pubblichi. Nessuno apre un database di proposito, e niente ti avvisa quando succede.

la-tua-app.comLuglio · il voto, giorno per giorno
1 lugHai fatto una scansione gratuita. Voto A, punteggio 100. Hai condiviso il badge e te ne sei dimenticato.
18 lugUn deploy ha disattivato la row-level security su una tabella per far caricare una pagina. Voto F. Ora ogni riga è leggibile da chiunque abbia il link.
19–31 lugNon è successo niente. Nessuna e-mail, nessun avviso, nessuno che guardasse. Quel badge è ancora l'unica parola sulla tua sicurezza, e dice «A».

Una regola disattivata per sistemare un bug

La pagina non caricava più, il modello ha suggerito di disattivare la row-level security, e ha funzionato. È ancora disattivata.

Una chiave finita dalla parte sbagliata

Una chiave del server viene incollata nel front-end per far uscire una funzione stasera. Esce anche nel bundle.

Un bucket aperto per un solo caricamento

Reso pubblico per provare un avatar, mai rimesso privato. Ora tutto quello che contiene è elencabile.

Ti presentiamo Reeve Monitor

Continuiamo a tenere d'occhio la salute della tua app, giorno e notte.

La scansione completa, ogni ora

Tutti e nove i controlli, rieseguiti sulla tua app dal vivo mentre dormi.

720 controlli al mese

Monitoraggio dell'uptime

Bussiamo noi: se un'app o un sito è giù, lo sai nel giro di minuti.

Ogni 60 secondi

Una e-mail, solo quando conta

Cosa è cambiato, cosa significa e la soluzione. Pronta da incollare.

Solo quando qualcosa cambia

Un prezzo solo, tutto quello che ti serve

Il controllo di sicurezza completo a ciclo continuo, più l'uptime, più un report che puoi inoltrare. Nessuna configurazione oltre a incollare il tuo link.

Prova gratuita di 7 giorni

Reeve Monitor

€12/mese

  • Il controllo di sicurezza completo, ripetuto ogni ora. 720 controlli al mese. Ti avvisiamo il giorno in cui qualcosa cambia.
  • Uptime controllato ogni 60 secondi. Quando cade e quando torna su, in parole semplici.
  • Fino a 3 app o siti, tenute d'occhio insieme.
  • Avvisi di downtime e di sicurezza, nel momento in cui serve il tuo intervento.
  • Report mensile in linguaggio semplice (PDF). Che cosa abbiamo controllato e che cosa abbiamo trovato.
Inizia con Monitor · gratis per 7 giorni

Annulla quando vuoi · i tuoi dati restano tuoi

Monitor + backup + ripristino con un clic. Vedi i piani →

Come si confronta questo scanner di sicurezza per siti gratuito

Niente nomi di marca, perché è la categoria a decidere se uno strumento può aiutarti. Esistono altri due tipi di scanner di sicurezza gratuiti, e sono bravi in cose diverse.

ReeveControllori di header e certificatiScanner per app IA dietro registrazione
Un voto senza registrartiReeveVoto, punteggio e conteggi sullo schermo in circa 20 secondi. L'e-mail serve solo per le soluzioni dettagliate.Controllori di header e certificati Di solito sì, e di solito subito.Scanner per app IA dietro registrazione No. Prima l'account, poi i risultati.
Sa quali chiavi possono stare in un browserReeveUna chiave pubblicabile viene segnata come corretta. Una chiave segreta è critica. Leggiamo il ruolo dentro il token.Controllori di header e certificati Il tuo codice non lo guardano proprio.Scanner per app IA dietro registrazione Spesso segnalano ogni chiave che trovano, così non capisci quale conti davvero.
Controlla il tuo database dall'esternoReeveConta le righe che le tue regole dovrebbero nascondere, senza leggerne nemmeno una.Controllori di header e certificati No. Solo header e TLS.Scanner per app IA dietro registrazione A volte, dopo che l'hai collegato al tuo account.
Scritto per chi non è uno sviluppatoreReeveLinguaggio semplice in sette lingue, e una soluzione da incollare nel tuo creatore.Controllori di header e certificati Nomi di header, cipher suite e un voto in lettere tutto loro.Scanner per app IA dietro registrazione Un report scritto per lo sviluppatore che forse non hai.
Cosa ti dà il livello a pagamentoReeveSorveglianza: tutti e nove i controlli ogni ora, uptime ogni 60 secondi, e un report che puoi inoltrare. Da €12 al mese.Controllori di header e certificati Di solito non c'è niente da comprare. È uno sguardo una tantum.Scanner per app IA dietro registrazione Più scansioni e più postazioni. Resta uno scanner.

Un controllore di header è davvero utile, e costa meno di gratis. Anche noi facciamo quel controllo, come uno dei nove.

Cosa controlliamo, in linguaggio semplice

Nove controlli in sola lettura che coprono come la maggior parte delle app vibe-coded si scotta davvero.

  • Chiavi segrete trapelate

    C'è una chiave di API a pagamento o di amministrazione visibile nel codice della tua app, dove chiunque può copiarla?

  • Database non protetto

    Degli estranei possono leggere i dati dei tuoi utenti perché la sicurezza a livello di riga è disattivata?

  • File privati esposti

    File come .env o dump del database sono scaricabili dal tuo sito?

  • Blocchi di sicurezza del browser

    Gli header di sicurezza che proteggono i tuoi visitatori sono attivi?

  • Bucket di archiviazione aperti

    Chiunque può elencare o leggere i file che i tuoi utenti hanno caricato?

  • Source map pubblicate

    Il tuo codice sorgente originale è leggibile da chiunque dia un'occhiata?

  • API aperte e CORS

    I tuoi endpoint di API rispondono a estranei o a qualsiasi sito che lo chieda?

  • Scadenza del certificato SSL

    Il tuo certificato HTTPS è valido e non sta per scadere, o i visitatori stanno per vedere un avviso del browser che spaventa?

  • Rinnovo del dominio

    Il tuo nome di dominio viene rinnovato in tempo, così la tua app non sparisce all'improvviso e il nome non può essere preso?

  • E quando qualcosa è configurato correttamente (come una chiave pubblica che deve essere pubblica), te lo diciamo anche. Nessun falso allarme a spaventarti.

Una pagina al mese, scritta per te e non per uno sviluppatore

Il primo di ogni mese ti arriva un PDF nella casella di posta: il tuo voto e come si è mosso, quanto del mese la tua app è rimasta su, quanti controlli abbiamo fatto, cosa è cambiato e tutto quello che aspetta ancora te.

È la cosa da inoltrare quando un cliente chiede se il sito che ha pagato è seguito da qualcuno. Conservali e avrai un anno di prove che qualcuno stava guardando.

  • English
  • Deutsch
  • Français
  • Español
  • Português
  • Italiano
  • Українська
REEVE MONITORREPORT MENSILE

Luglio 2026

Luglio è stato tranquillo, ed ecco la prova. La tua app ha risposto a tutti i controlli tranne quattro, e l'unica cosa cambiata è a pagina 2.

A
Voto a fine mese
95 / 100 · era B il 1 luglio

99,97%

Attiva e raggiungibile

720

Controlli di sicurezza eseguiti

2

Cambiamenti intercettati

1

Ancora in attesa di te

L'8 luglio hai disattivato le source map. Il voto è passato da B ad A.
Giù per 6 minuti il 12 luglio, tornata su da sola. L'abbiamo tenuta d'occhio per tutto il tempo.
reeve.page1 / 4

Cosa Monitor non fa

Guarda e ti avvisa. Non fa il backup dei tuoi dati, non può rimettere in piedi la tua app dopo una modifica sbagliata e non applica una correzione al posto tuo. Queste tre cose sono Reeve Care, che tiene copie verificate del tuo database fuori dal tuo account Supabase e le ripristina con un clic.

Su Reeve Monitor

Cosa succede quando Monitor trova qualcosa?

Ricevi una e-mail, di solito entro un'ora da quando succede. Ti dice cosa è cambiato, cosa significa per i tuoi utenti e quanto è grave, nello stesso linguaggio semplice del tuo primo report. Sotto c'è la soluzione, scritta per il creatore che hai usato, pronta da incollare.

Se la tua app smette del tutto di rispondere, quella e-mail parte nel giro di minuti invece che di ore, e una seconda arriva quando torna su.

Sistema i problemi?

No, e preferiamo dirlo qui sulla pagina piuttosto che in una risposta dell'assistenza. Monitor guarda, spiega e ti passa la riparazione. Il pulsante lo premi tu.

Se preferisci che lo facciamo noi, un piano più grande aggiunge backup, ripristino con un clic e una persona che applica la correzione al posto tuo.

Cosa c'è nel report mensile?

Un solo PDF: il tuo voto e come si è mosso, quanto del mese la tua app è rimasta su e raggiungibile, quanti controlli abbiamo fatto, ogni cambiamento che abbiamo intercettato e tutto ciò che è ancora aperto. Arriva nella tua lingua.

È fatto per essere inoltrato. Niente al suo interno ha bisogno di spiegazioni per chi lo riceve.

I controlli ogni ora rallenteranno la mia app?

No. Un controllo orario è una manciata di richieste in sola lettura dall'esterno, cioè meno traffico di una persona che naviga sul tuo sito per un minuto. Il ping di uptime è una singola richiesta che chiede se la porta si apre.

Niente fa l'accesso, niente viene scritto e niente di quello che fanno i tuoi utenti viene toccato.

Serve una carta per iniziare la prova gratuita?

Sì. La carta viene registrata all’inizio, così la sorveglianza prosegue senza una seconda registrazione, e durante i giorni gratuiti non viene addebitato nulla.

Ti scriviamo prima del primo pagamento, indicando importo e data. Se disdici prima, non paghi nulla.

Posso disdire quando voglio?

Sì, dalla tua dashboard, in due clic. La sorveglianza si ferma alla fine del periodo che hai già pagato, e la prova gratuita finisce da sola se non fai nulla.

Nessuna penale di uscita, nessun vincolo, e non tratteniamo niente di tuo.

Basta una scansione gratuita, o mi serve un pentest?

Questo è un controllo esterno automatizzato, non un audit completo. Individua i modi più comuni in cui le app vibe-coded si scottano, e un risultato pulito non è una garanzia di sicurezza.

Un penetration test è una persona che passa giorni sulla tua app, e se gestisci pagamenti o dati sanitari prima o poi ne vorrai uno. La maggior parte delle app che scansioniamo non ha ancora chiuso le porte che si vedono dalla strada, ed è esattamente per quello che serve questo.

Ho creato con Lovable, Bolt, v0 o Replit. È sicuro?

Il creatore raramente è il problema. Tutti possono produrre un'app blindata e tutti possono produrne una spalancata, perché le parti rischiose sono impostazioni scelte da te o dal modello: se la row-level security è attiva, dove è finita una chiave, se un bucket è pubblico.

Per ognuno di loro teniamo una guida in linguaggio semplice, La mia app è sicura?, su cosa quel creatore fa bene e cosa lascia a te. La scansione risponde alla stessa domanda sulla tua app specifica in 20 secondi.

Posso controllare qualcosa da solo, senza uno strumento?

Sì, e l'abbiamo messo per iscritto invece di nasconderlo dietro la scansione. La checklist di sicurezza in 10 minuti ti accompagna attraverso quelle poche cose che causano la maggior parte dei danni (dove sono le tue chiavi, se la row-level security è attiva, se un bucket è pubblico) nelle impostazioni del tuo creatore, senza installare niente.

Se preferisci, fallo prima a mano. La scansione serve per le parti che dall'interno non puoi vedere.

Da dove vengono i numeri di questa pagina?

Dalla nostra scansione: 30.998 app vibe-coded che erano online ad agosto 2026, ognuna passata attraverso gli stessi nove controlli che questa pagina ti offre. Non un sondaggio e non il dataset di qualcun altro.

Il metodo, il campione, quello che non siamo riusciti a misurare e ogni cifra dietro il resoconto sono nel rapporto di ricerca completo.

Prendi il voto. Poi smetti di pensarci.

La scansione è gratis e lo resterà sempre. La sorveglianza costa €12 al mese, e la prima settimana la offriamo noi.