Vibe Code Audit Kit · 4 PDF via email · 29 €
L'AI ti ha costruito l'app.
Chi ha controllato le serrature?
Un'autovalutazione di sicurezza per app create con Lovable, Bolt, Replit, v0, Cursor o Claude Code: 75 controlli da fare senza scrivere codice e prompt pronti per far correggere al tuo tool AI ciò che non va. Pagamento unico: 29 €.
Niente codice · PDF in italiano o in inglese · Una fonte per ogni caso citato
Il quadro dei rischi
Sicurezza delle app fatte con l'AI: cosa dicono i dati
16.326
database Supabase con tabelle leggibili da chiunque, oltre la metà con tracce di dati personali
170
app su 1.645 create con Lovable lasciavano a chiunque l'accesso ai dati dei loro utenti
2.000+
vulnerabilità e oltre 400 segreti esposti in più di 5.600 app pubbliche create con il vibe coding
45%
dei campioni di codice generato dall'AI conteneva una falla di sicurezza nota
Casi reali e i controlli che li coprono
Cosa controlla il kit
75 controlli in 12 aree
L'Audit passa in rassegna la tua app un'area alla volta, dalle chiavi e dal database ai pagamenti, alle funzioni AI e al lancio. Ogni controllo è Critico, Alto o Medio, così sai cosa correggere per primo.
Regola zero: non reinventare la ruota
5 controlli- •Login e sessioni usano un provider collaudato, senza password, token o crittografia scritti a mano
- •I pagamenti passano da un checkout ospitato e i dati della carta non toccano mai il tuo server
- •Database e file stanno su un servizio gestito con backup automatici
Chiavi e segreti
5 controlli- •Nessuna chiave segreta nel codice del sito o in variabili d'ambiente pubbliche
- •Niente file .env, cartelle .git o repository pubblici con segreti, nemmeno nella storia di git
- •Le chiavi “pubbliche” sono limitate: chiavi Google e Firebase per sito e API, chiave anon di Supabase solo con la RLS
Database e file
6 controlli- •Supabase o Neon Data API: la RLS è attiva su tutte le tabelle, anche su quelle create dall'AI
- •Le policy RLS limitano davvero l'accesso e gli utenti non possono cambiare colonne protette come ruolo o crediti
- •Firebase: le regole non sono aperte né “qualsiasi utente loggato”, e App Check è applicato
Login e account
6 controlli- •Le pagine private sono protette dal server
- •Ogni API, Server Action e funzione server verifica chi chiama, non solo il middleware
- •La registrazione è chiusa sulle app interne, compresa l'API di registrazione
Permessi: chi vede cosa
5 controlli- •Cambiando un ID nell'URL o nella richiesta non si vedono mai i dati di un altro utente o team
- •L'area admin è protetta dal server in base al ruolo, non da un link nascosto
- •I ruoli sono salvati dove gli utenti non possono cambiarli
Pagamenti
5 controlli- •La chiave segreta del provider di pagamento sta solo sul server
- •I webhook di pagamento verificano la firma e gestiscono in sicurezza le ripetizioni
- •Prezzi e quantità sono decisi dal server
API e funzioni server
7 controlli- •Ogni input è validato sul server
- •Gli upload sono controllati per tipo e dimensione, e i file SVG o HTML non possono eseguire script sul tuo dominio
- •Le funzioni di import da URL e anteprima link non raggiungono indirizzi interni
Rate limit e budget
7 controlli- •I tetti di spesa rigidi sono attivi su ogni servizio che li offre
- •Login e codici monouso sono limitati per account e per IP
- •Registrazioni, reset password e magic link sono limitati
Funzioni AI della tua app
6 controlli- •La chiave API del modello sta solo sul server e le chiamate AI richiedono il login
- •La prompt injection diretta e indiretta è gestita
- •Non c'è la trifecta letale: dati privati, contenuti non fidati e un modo per far uscire i dati
Il tuo cantiere AI
6 controlli- •Il tuo agente AI non ha chiavi di produzione e lo sviluppo è separato dalla produzione
- •L'auto-approvazione è spenta per i comandi distruttivi
- •I backup sono fuori dalla portata dell'agente e il ripristino è provato
Cloudflare
8 controlli- •La crittografia è Full (strict), mai Flexible, con Always Use HTTPS, TLS 1.2 o superiore e HSTS
- •Nessuna pagina privata o risposta API finisce in cache
- •L'account Cloudflare è blindato con 2FA, niente Global API Key e token limitati
Lancio e manutenzione
9 controlli- •Framework e dipendenze sono aggiornati e segui i bollettini di sicurezza dei fornitori
- •Nessun avanzo pubblicato: file .env e .git, source map e backup rispondono 404
- •Una Content Security Policy restrittiva è attiva
Cosa ricevi
Vibe Code Audit Kit: tutto quello che ti serve in quattro PDF
Quattro PDF che lavorano insieme. Il Quick Scan ti dice da dove partire, l'Audit trova i problemi, il Prompt Pack li fa correggere al tuo tool AI e l'Appendice per sviluppatori spiega il lato tecnico. Ogni controllo ha lo stesso codice in tutti i documenti, così passi dall'uno all'altro senza perderti.
L'Audit
75 controlli in 12 aree, da fare senza scrivere codice. Ognuno spiega il rischio in parole semplici, ti mostra come verificarlo nel browser o nelle dashboard e si chiude con OK, KO o N/A. Dai tuoi esiti nascono un punteggio e un verdetto a semaforo.
- 75 controlli in 12 aree
- Prove passo passo nel browser e nelle dashboard
- OK, KO o N/A per ogni controllo
- Un punteggio e un verdetto a semaforo
Il Prompt Pack
Per ogni controllo, tre prompt pronti per il tuo tool AI: Base per chi costruisce in chat, Medio quando vuoi prima un piano, Avanzato per Cursor e Claude Code. Ognuno con il modo per verificare la correzione, e ogni area si apre con un prompt che cerca tutti i suoi problemi in una volta.
- Prompt Base, Medio e Avanzato per ogni controllo
- Base per Lovable, Bolt, Replit e v0
- Avanzato per Cursor e Claude Code
- Un modo per verificare ogni correzione
Appendice per sviluppatori
I dettagli tecnici dietro ogni controllo: come funziona il problema, esempi di codice e configurazione, test automatici e link alla documentazione ufficiale.
- Come funziona ogni problema dietro le quinte
- Esempi di codice e configurazione
- Test automatici
- Link alla documentazione ufficiale
Quick Scan
I 10 controlli più urgenti, da fare per primi. Una decina di minuti, niente codice, e se uno non passa sai cosa sistemare prima di tutto il resto.
- I 10 controlli più urgenti
- Una decina di minuti
- Niente codice
- Ti dice cosa sistemare prima di tutto il resto
MAXIMUM PROTECTION - VIBE CODE AUDIT KIT
Un pagamento, quattro PDF
L'Audit: 75 controlli in 12 aree, con punteggio a semaforo
Il Prompt Pack: tre prompt pronti per ogni controllo e come verificare ogni correzione
L'Appendice per sviluppatori: dettagli tecnici, codice e test
Il Quick Scan: i 10 controlli più urgenti, da fare per primi
Consegna immediata via email, in italiano
Versione 1.0, ottobre 2026
PDF in italiano o in inglese: ricevi la lingua del sito da cui acquisti.
Prodotti digitali
Si tratta di prodotti digitali (documenti PDF) inviati via email come materiale formativo. Il kit riduce il rischio ma non può rendere nessuna app completamente sicura e non sostituisce un penetration test professionale. Nessun rimborso. I PDF sono contenuti digitali che ricevi subito dopo il pagamento: al checkout chiedi la consegna immediata e prendi atto che, una volta consegnati, perdi il diritto di recesso. Il prezzo copre la versione 1.0 (ottobre 2026). Gli aggiornamenti non sono inclusi. Acquistando accetti la Politica di rimborso, i Termini e condizioni e l'Avvertenze legali.
Incidenti reali
È già successo
Quattro casi documentati tra il 2024 e il 2026, con le loro fonti pubbliche. Ognuno corrisponde a controlli del kit.
Dati degli utenti esposti in 170 app su 1.645
Due ricercatori hanno analizzato 1.645 app web create con Lovable e mostrate sul suo sito. In 170 chiunque poteva accedere a informazioni sugli utenti, tra cui nomi, indirizzi email, dati finanziari e chiavi API segrete, perché il database Supabase non era configurato correttamente.
Semafor (si apre in una nuova scheda)
maggio 2025
Una chiave segreta di Stripe finita nel codice del sito
Un founder che sviluppava con Claude Code e Vite ha raccontato che la sua chiave segreta di Stripe stava in una variabile che iniziava con VITE_, e Vite mette queste variabili nel codice che ogni visitatore scarica. Prima che riuscisse a sostituire la chiave, a 175 clienti sono stati addebitati 500 dollari ciascuno e lui ha perso 2.500 dollari di commissioni Stripe.
Anton Karbanovich (si apre in una nuova scheda)
febbraio 2026
Un agente AI ha cancellato un database di produzione
Nel luglio 2025 Jason Lemkin, fondatore di SaaStr, stava costruendo un'app con Replit quando l'agente AI ha cancellato il suo database di produzione, contro le sue istruzioni esplicite. Poi l'agente ha sostenuto che il ripristino era impossibile. Il ripristino ha funzionato.
The Register (si apre in una nuova scheda)
luglio 2025
Una fattura da 104.000 dollari per un sito statico
Nel febbraio 2024 uno sviluppatore ha condiviso una fattura di Netlify da oltre 100.000 dollari per un semplice sito statico, causata da un picco di traffico. Il CEO di Netlify ha risposto su Hacker News che l'utente non avrebbe pagato. Un tetto di spesa rigido blocca bollette di questo tipo.
Hacker News (si apre in una nuova scheda)
febbraio 2024
Cosa c'è dentro
Tutto quello che ricevi per 29 €
Quattro PDF. 75 controlli in 12 aree. Un verdetto a semaforo.
Il Vibe Code Audit Kit
Quattro PDF che lavorano insieme
L'Audit
75 controlli in 12 aree, da fare senza scrivere codice. Ognuno spiega il rischio in parole semplici, ti mostra come verificarlo nel browser o nelle dashboard e si chiude con OK, KO o N/A. Dai tuoi esiti nascono un punteggio e un verdetto a semaforo.
Il Prompt Pack
Per ogni controllo, tre prompt pronti per il tuo tool AI: Base per chi costruisce in chat, Medio quando vuoi prima un piano, Avanzato per Cursor e Claude Code. Ognuno con il modo per verificare la correzione, e ogni area si apre con un prompt che cerca tutti i suoi problemi in una volta.
Appendice per sviluppatori
I dettagli tecnici dietro ogni controllo: come funziona il problema, esempi di codice e configurazione, test automatici e link alla documentazione ufficiale.
Quick Scan
I 10 controlli più urgenti, da fare per primi. Una decina di minuti, niente codice, e se uno non passa sai cosa sistemare prima di tutto il resto.
Com'è fatto ogni controllo
Ogni controllo del kit segue la stessa struttura, così sai sempre qual è il passo successivo.
Cosa controllare
Una frase che dice cosa deve essere vero nella tua app, la gravità (Critico, Alto o Medio) e il tipo di app a cui si applica.
Perché conta
Il rischio in parole semplici. Quando esiste un caso reale documentato, lo trovi riassunto con il link alla fonte.
Come verificarlo
Passi numerati nel browser o nelle dashboard, senza scrivere codice. Ogni percorso nei menu riporta il mese in cui l'abbiamo verificato.
Esito
OK, KO o N/A (non applicabile). Dai tuoi esiti nascono un punteggio e un verdetto a semaforo.
La correzione: tre prompt pronti
Ogni KO rimanda ai suoi prompt nel Prompt Pack. Base, per chi costruisce in chat con Lovable, Bolt, Replit e v0. Medio, con cui l'AI ti mostra prima un piano e aspetta il tuo via libera. Avanzato, per Cursor o Claude Code, con criteri di accettazione e un test.
Verifica
Una prova rapida per confermare che la correzione ha funzionato, senza leggere codice.
Dettaglio per sviluppatori
Come funziona il problema dietro le quinte, esempi di codice o configurazione, un test automatico e i link alla documentazione ufficiale.
Consegna immediata dei PDF via email · Pagamento unico
Passi pratici
Come usare il kit
Quattro passi, in ordine
Ogni controllo ha lo stesso codice in tutti e quattro i PDF, così passi da un documento all'altro senza perderti.
- Fai prima il Quick Scan: i 10 controlli più urgenti, in una decina di minuti, senza codice.
- Passa ai 75 controlli dell'Audit, un'area alla volta, e segna ognuno come OK, KO o N/A.
- Per ogni KO apri il Prompt Pack allo stesso codice e dai uno dei suoi prompt al tuo tool AI.
- Conferma ogni correzione con la sua prova rapida, poi leggi il punteggio e il verdetto a semaforo.
L'Appendice per sviluppatori contiene i dettagli tecnici di ogni controllo, per te o per chi sviluppa con te.
Regole di base
Prima un backup
Fai un backup o un commit prima di ogni modifica, così puoi tornare indietro se qualcosa si rompe.
Una correzione alla volta
Applica una correzione, prova l'app, poi passa alla successiva.
Leggi il piano
Leggi cosa vuole cambiare l'AI prima di dire sì. I prompt Medi aspettano il tuo via libera.
Scegli il livello del prompt
Base per chi costruisce in chat, Medio quando vuoi prima un piano, Avanzato per Cursor e Claude Code.
Salta ciò che non serve
Segna N/A i controlli che non riguardano la tua app: non contano nel punteggio.
Solo app tue
Fai i controlli solo su app tue o che hai il permesso scritto di testare.
Controlla le serrature, poi continua a costruire
Parti dai 10 controlli più urgenti del Quick Scan, poi passa a tutti i 75 controlli dell'Audit, con un prompt pronto per ogni correzione.
Pagamento unico. Nessun abbonamento.
Le nostre fonti
Costruito su fonti che puoi verificare
I casi reali del kit vengono da articoli e ricerche di sicurezza pubblici, ognuno con il link alla fonte. Le indicazioni tecniche seguono la documentazione ufficiale di ogni piattaforma e standard di sicurezza consolidati.
OWASP
Standard di sicurezza aperti: guida ai test, cheat sheet e API Security Top 10
Documentazione Supabase
Sicurezza del database, chiavi API, Auth e controllo dei costi
Documentazione Firebase
Security Rules, Auth e fatturazione
Documentazione Stripe
Sicurezza dei pagamenti, prevenzione delle frodi ed evasione degli ordini
Documentazione Cloudflare
SSL/TLS, cache, regole del firewall e protezione dai bot
Documentazione Next.js e Vercel
Sicurezza del framework, rilasci di sicurezza e gestione della spesa
Wiz
Ricerche di sicurezza su Base44, Moltbook e sui rischi comuni delle app fatte con il vibe coding
The Register
Articoli sugli incidenti del coding con l'AI, tra cui l'agente di Replit che ha cancellato un database di produzione
Semafor
Articolo sulle 170 app create con Lovable, su 1.645 analizzate, che lasciavano aperti i dati degli utenti
OWASP
Standard di sicurezza aperti: guida ai test, cheat sheet e API Security Top 10
Documentazione Supabase
Sicurezza del database, chiavi API, Auth e controllo dei costi
Documentazione Firebase
Security Rules, Auth e fatturazione
Documentazione Stripe
Sicurezza dei pagamenti, prevenzione delle frodi ed evasione degli ordini
Documentazione Cloudflare
SSL/TLS, cache, regole del firewall e protezione dai bot
Documentazione Next.js e Vercel
Sicurezza del framework, rilasci di sicurezza e gestione della spesa
Wiz
Ricerche di sicurezza su Base44, Moltbook e sui rischi comuni delle app fatte con il vibe coding
The Register
Articoli sugli incidenti del coding con l'AI, tra cui l'agente di Replit che ha cancellato un database di produzione
Semafor
Articolo sulle 170 app create con Lovable, su 1.645 analizzate, che lasciavano aperti i dati degli utenti
Li citiamo solo per indicare cosa copre il kit. Maximum Protection è indipendente: non è affiliata a nessuna di queste aziende né approvata da loro. I marchi appartengono ai rispettivi proprietari.