Vai al contenuto

Vibe Code Audit Kit · 4 PDF via email · 29 €

L'AI ti ha costruito l'app.
Chi ha controllato le serrature?

Un'autovalutazione di sicurezza per app create con Lovable, Bolt, Replit, v0, Cursor o Claude Code: 75 controlli da fare senza scrivere codice e prompt pronti per far correggere al tuo tool AI ciò che non va. Pagamento unico: 29 €.

75 controlli in 12 aree

Niente codice · PDF in italiano o in inglese · Una fonte per ogni caso citato

Il quadro dei rischi

Sicurezza delle app fatte con l'AI: cosa dicono i dati

16.326

database Supabase con tabelle leggibili da chiunque, oltre la metà con tracce di dati personali

UpGuard, settembre 2026 ↗

170

app su 1.645 create con Lovable lasciavano a chiunque l'accesso ai dati dei loro utenti

Semafor, maggio 2025 ↗

2.000+

vulnerabilità e oltre 400 segreti esposti in più di 5.600 app pubbliche create con il vibe coding

Escape.tech, ottobre 2025 ↗

45%

dei campioni di codice generato dall'AI conteneva una falla di sicurezza nota

Veracode, marzo 2026 ↗

Casi reali e i controlli che li coprono

KEY-1 · Nessuna chiave segreta nel codice del sito o in variabili d'ambiente pubblicheCriticoUna chiave segreta di Stripe stava in una variabile VITE_, che finisce nel codice scaricato da ogni visitatore: a 175 clienti sono stati addebitati 500 dollari ciascuno prima che la chiave venisse sostituita. Anton Karbanovich, febbraio 2026 ↗
DB-1 · Supabase o Neon Data API: la RLS è attiva su tutte le tabelle, anche su quelle create dall'AICriticoMoltbook: con una chiave Supabase nel codice del sito e senza RLS, chiunque poteva leggere 1,5 milioni di token API e 35.000 indirizzi email, e anche scrivere nel database. Wiz, febbraio 2026 ↗
AUTH-3 · La registrazione è chiusa sulle app interne, compresa l'API di registrazioneAltoBase44: chiunque poteva registrarsi su app private protette da single sign-on usando solo l'ID pubblico dell'app. Corretto in meno di 24 ore. Wiz, luglio 2025 ↗
DEV-1 · Il tuo agente AI non ha chiavi di produzione e lo sviluppo è separato dalla produzioneCriticoL'agente AI di Replit ha cancellato il database di produzione di Jason Lemkin, fondatore di SaaStr, contro le sue istruzioni esplicite, e poi ha sostenuto a torto che non si poteva ripristinare. The Register, luglio 2025 ↗
RATE-6 · I tetti di spesa rigidi sono attivi su ogni servizio che li offreCriticoUn picco di traffico ha generato una fattura Netlify da oltre 100.000 dollari per un semplice sito statico. Il CEO di Netlify ha risposto che l'utente non avrebbe pagato. Hacker News, febbraio 2024 ↗

Cosa controlla il kit

75 controlli in 12 aree

L'Audit passa in rassegna la tua app un'area alla volta, dalle chiavi e dal database ai pagamenti, alle funzioni AI e al lancio. Ogni controllo è Critico, Alto o Medio, così sai cosa correggere per primo.

Regola zero: non reinventare la ruota

5 controlli
  • •Login e sessioni usano un provider collaudato, senza password, token o crittografia scritti a mano
  • •I pagamenti passano da un checkout ospitato e i dati della carta non toccano mai il tuo server
  • •Database e file stanno su un servizio gestito con backup automatici
Gravità3 alti · 2 medi

Chiavi e segreti

5 controlli
  • •Nessuna chiave segreta nel codice del sito o in variabili d'ambiente pubbliche
  • •Niente file .env, cartelle .git o repository pubblici con segreti, nemmeno nella storia di git
  • •Le chiavi “pubbliche” sono limitate: chiavi Google e Firebase per sito e API, chiave anon di Supabase solo con la RLS
Gravità2 critici · 3 alti

Database e file

6 controlli
  • •Supabase o Neon Data API: la RLS è attiva su tutte le tabelle, anche su quelle create dall'AI
  • •Le policy RLS limitano davvero l'accesso e gli utenti non possono cambiare colonne protette come ruolo o crediti
  • •Firebase: le regole non sono aperte né “qualsiasi utente loggato”, e App Check è applicato
Gravità4 critici · 2 alti

Login e account

6 controlli
  • •Le pagine private sono protette dal server
  • •Ogni API, Server Action e funzione server verifica chi chiama, non solo il middleware
  • •La registrazione è chiusa sulle app interne, compresa l'API di registrazione
Gravità2 critici · 3 alti · 1 medio

Permessi: chi vede cosa

5 controlli
  • •Cambiando un ID nell'URL o nella richiesta non si vedono mai i dati di un altro utente o team
  • •L'area admin è protetta dal server in base al ruolo, non da un link nascosto
  • •I ruoli sono salvati dove gli utenti non possono cambiarli
Gravità3 critici · 2 alti

Pagamenti

5 controlli
  • •La chiave segreta del provider di pagamento sta solo sul server
  • •I webhook di pagamento verificano la firma e gestiscono in sicurezza le ripetizioni
  • •Prezzi e quantità sono decisi dal server
Gravità4 critici · 1 medio

API e funzioni server

7 controlli
  • •Ogni input è validato sul server
  • •Gli upload sono controllati per tipo e dimensione, e i file SVG o HTML non possono eseguire script sul tuo dominio
  • •Le funzioni di import da URL e anteprima link non raggiungono indirizzi interni
Gravità4 alti · 3 medi

Rate limit e budget

7 controlli
  • •I tetti di spesa rigidi sono attivi su ogni servizio che li offre
  • •Login e codici monouso sono limitati per account e per IP
  • •Registrazioni, reset password e magic link sono limitati
Gravità1 critico · 4 alti · 2 medi

Funzioni AI della tua app

6 controlli
  • •La chiave API del modello sta solo sul server e le chiamate AI richiedono il login
  • •La prompt injection diretta e indiretta è gestita
  • •Non c'è la trifecta letale: dati privati, contenuti non fidati e un modo per far uscire i dati
Gravità1 critico · 4 alti · 1 medio

Il tuo cantiere AI

6 controlli
  • •Il tuo agente AI non ha chiavi di produzione e lo sviluppo è separato dalla produzione
  • •L'auto-approvazione è spenta per i comandi distruttivi
  • •I backup sono fuori dalla portata dell'agente e il ripristino è provato
Gravità1 critico · 4 alti · 1 medio

Cloudflare

8 controlli
  • •La crittografia è Full (strict), mai Flexible, con Always Use HTTPS, TLS 1.2 o superiore e HSTS
  • •Nessuna pagina privata o risposta API finisce in cache
  • •L'account Cloudflare è blindato con 2FA, niente Global API Key e token limitati
Gravità3 critici · 4 alti · 1 medio

Lancio e manutenzione

9 controlli
  • •Framework e dipendenze sono aggiornati e segui i bollettini di sicurezza dei fornitori
  • •Nessun avanzo pubblicato: file .env e .git, source map e backup rispondono 404
  • •Una Content Security Policy restrittiva è attiva
Gravità2 critici · 4 alti · 3 medi

Cosa ricevi

Vibe Code Audit Kit: tutto quello che ti serve in quattro PDF

Quattro PDF che lavorano insieme. Il Quick Scan ti dice da dove partire, l'Audit trova i problemi, il Prompt Pack li fa correggere al tuo tool AI e l'Appendice per sviluppatori spiega il lato tecnico. Ogni controllo ha lo stesso codice in tutti i documenti, così passi dall'uno all'altro senza perderti.

L'Audit

75 controlli in 12 aree, da fare senza scrivere codice. Ognuno spiega il rischio in parole semplici, ti mostra come verificarlo nel browser o nelle dashboard e si chiude con OK, KO o N/A. Dai tuoi esiti nascono un punteggio e un verdetto a semaforo.

  • 75 controlli in 12 aree
  • Prove passo passo nel browser e nelle dashboard
  • OK, KO o N/A per ogni controllo
  • Un punteggio e un verdetto a semaforo

Il Prompt Pack

Per ogni controllo, tre prompt pronti per il tuo tool AI: Base per chi costruisce in chat, Medio quando vuoi prima un piano, Avanzato per Cursor e Claude Code. Ognuno con il modo per verificare la correzione, e ogni area si apre con un prompt che cerca tutti i suoi problemi in una volta.

  • Prompt Base, Medio e Avanzato per ogni controllo
  • Base per Lovable, Bolt, Replit e v0
  • Avanzato per Cursor e Claude Code
  • Un modo per verificare ogni correzione

Appendice per sviluppatori

I dettagli tecnici dietro ogni controllo: come funziona il problema, esempi di codice e configurazione, test automatici e link alla documentazione ufficiale.

  • Come funziona ogni problema dietro le quinte
  • Esempi di codice e configurazione
  • Test automatici
  • Link alla documentazione ufficiale

Quick Scan

I 10 controlli più urgenti, da fare per primi. Una decina di minuti, niente codice, e se uno non passa sai cosa sistemare prima di tutto il resto.

  • I 10 controlli più urgenti
  • Una decina di minuti
  • Niente codice
  • Ti dice cosa sistemare prima di tutto il resto

MAXIMUM PROTECTION - VIBE CODE AUDIT KIT

Un pagamento, quattro PDF

29 €Una tantum

L'Audit: 75 controlli in 12 aree, con punteggio a semaforo
Il Prompt Pack: tre prompt pronti per ogni controllo e come verificare ogni correzione
L'Appendice per sviluppatori: dettagli tecnici, codice e test
Il Quick Scan: i 10 controlli più urgenti, da fare per primi
Consegna immediata via email, in italiano
Versione 1.0, ottobre 2026

PDF in italiano o in inglese: ricevi la lingua del sito da cui acquisti.

Consegna immediata via email · Pagamento sicuro tramite Whop
Pagamento sicuro Visa / Mastercard / Amex Apple Pay / Google Pay

Prodotti digitali

Si tratta di prodotti digitali (documenti PDF) inviati via email come materiale formativo. Il kit riduce il rischio ma non può rendere nessuna app completamente sicura e non sostituisce un penetration test professionale. Nessun rimborso. I PDF sono contenuti digitali che ricevi subito dopo il pagamento: al checkout chiedi la consegna immediata e prendi atto che, una volta consegnati, perdi il diritto di recesso. Il prezzo copre la versione 1.0 (ottobre 2026). Gli aggiornamenti non sono inclusi. Acquistando accetti la Politica di rimborso, i Termini e condizioni e l'Avvertenze legali.

Incidenti reali

È già successo

Quattro casi documentati tra il 2024 e il 2026, con le loro fonti pubbliche. Ognuno corrisponde a controlli del kit.

Nel kit: DB-1

Dati degli utenti esposti in 170 app su 1.645

Due ricercatori hanno analizzato 1.645 app web create con Lovable e mostrate sul suo sito. In 170 chiunque poteva accedere a informazioni sugli utenti, tra cui nomi, indirizzi email, dati finanziari e chiavi API segrete, perché il database Supabase non era configurato correttamente.

Nel kit: KEY-1, PAY-1

Una chiave segreta di Stripe finita nel codice del sito

Un founder che sviluppava con Claude Code e Vite ha raccontato che la sua chiave segreta di Stripe stava in una variabile che iniziava con VITE_, e Vite mette queste variabili nel codice che ogni visitatore scarica. Prima che riuscisse a sostituire la chiave, a 175 clienti sono stati addebitati 500 dollari ciascuno e lui ha perso 2.500 dollari di commissioni Stripe.

Nel kit: DEV-1, DEV-3

Un agente AI ha cancellato un database di produzione

Nel luglio 2025 Jason Lemkin, fondatore di SaaStr, stava costruendo un'app con Replit quando l'agente AI ha cancellato il suo database di produzione, contro le sue istruzioni esplicite. Poi l'agente ha sostenuto che il ripristino era impossibile. Il ripristino ha funzionato.

Nel kit: RATE-6

Una fattura da 104.000 dollari per un sito statico

Nel febbraio 2024 uno sviluppatore ha condiviso una fattura di Netlify da oltre 100.000 dollari per un semplice sito statico, causata da un picco di traffico. Il CEO di Netlify ha risposto su Hacker News che l'utente non avrebbe pagato. Un tetto di spesa rigido blocca bollette di questo tipo.

Cosa c'è dentro

Tutto quello che ricevi per 29 €

Quattro PDF. 75 controlli in 12 aree. Un verdetto a semaforo.

Il Vibe Code Audit Kit

Quattro PDF che lavorano insieme

1

L'Audit

75 controlli in 12 aree, da fare senza scrivere codice. Ognuno spiega il rischio in parole semplici, ti mostra come verificarlo nel browser o nelle dashboard e si chiude con OK, KO o N/A. Dai tuoi esiti nascono un punteggio e un verdetto a semaforo.

2

Il Prompt Pack

Per ogni controllo, tre prompt pronti per il tuo tool AI: Base per chi costruisce in chat, Medio quando vuoi prima un piano, Avanzato per Cursor e Claude Code. Ognuno con il modo per verificare la correzione, e ogni area si apre con un prompt che cerca tutti i suoi problemi in una volta.

3

Appendice per sviluppatori

I dettagli tecnici dietro ogni controllo: come funziona il problema, esempi di codice e configurazione, test automatici e link alla documentazione ufficiale.

4

Quick Scan

I 10 controlli più urgenti, da fare per primi. Una decina di minuti, niente codice, e se uno non passa sai cosa sistemare prima di tutto il resto.

Com'è fatto ogni controllo

Ogni controllo del kit segue la stessa struttura, così sai sempre qual è il passo successivo.

1

Cosa controllare

Una frase che dice cosa deve essere vero nella tua app, la gravità (Critico, Alto o Medio) e il tipo di app a cui si applica.

2

Perché conta

Il rischio in parole semplici. Quando esiste un caso reale documentato, lo trovi riassunto con il link alla fonte.

3

Come verificarlo

Passi numerati nel browser o nelle dashboard, senza scrivere codice. Ogni percorso nei menu riporta il mese in cui l'abbiamo verificato.

4

Esito

OK, KO o N/A (non applicabile). Dai tuoi esiti nascono un punteggio e un verdetto a semaforo.

5

La correzione: tre prompt pronti

Ogni KO rimanda ai suoi prompt nel Prompt Pack. Base, per chi costruisce in chat con Lovable, Bolt, Replit e v0. Medio, con cui l'AI ti mostra prima un piano e aspetta il tuo via libera. Avanzato, per Cursor o Claude Code, con criteri di accettazione e un test.

6

Verifica

Una prova rapida per confermare che la correzione ha funzionato, senza leggere codice.

7

Dettaglio per sviluppatori

Come funziona il problema dietro le quinte, esempi di codice o configurazione, un test automatico e i link alla documentazione ufficiale.

Consegna immediata dei PDF via email · Pagamento unico

Passi pratici

Come usare il kit

Quattro passi, in ordine

Ogni controllo ha lo stesso codice in tutti e quattro i PDF, così passi da un documento all'altro senza perderti.

  • Fai prima il Quick Scan: i 10 controlli più urgenti, in una decina di minuti, senza codice.
  • Passa ai 75 controlli dell'Audit, un'area alla volta, e segna ognuno come OK, KO o N/A.
  • Per ogni KO apri il Prompt Pack allo stesso codice e dai uno dei suoi prompt al tuo tool AI.
  • Conferma ogni correzione con la sua prova rapida, poi leggi il punteggio e il verdetto a semaforo.

L'Appendice per sviluppatori contiene i dettagli tecnici di ogni controllo, per te o per chi sviluppa con te.

Regole di base

Prima un backup

Fai un backup o un commit prima di ogni modifica, così puoi tornare indietro se qualcosa si rompe.

Una correzione alla volta

Applica una correzione, prova l'app, poi passa alla successiva.

Leggi il piano

Leggi cosa vuole cambiare l'AI prima di dire sì. I prompt Medi aspettano il tuo via libera.

Scegli il livello del prompt

Base per chi costruisce in chat, Medio quando vuoi prima un piano, Avanzato per Cursor e Claude Code.

Salta ciò che non serve

Segna N/A i controlli che non riguardano la tua app: non contano nel punteggio.

Solo app tue

Fai i controlli solo su app tue o che hai il permesso scritto di testare.

Controlla le serrature, poi continua a costruire

Parti dai 10 controlli più urgenti del Quick Scan, poi passa a tutti i 75 controlli dell'Audit, con un prompt pronto per ogni correzione.

Pagamento unico. Nessun abbonamento.

Le nostre fonti

Costruito su fonti che puoi verificare

I casi reali del kit vengono da articoli e ricerche di sicurezza pubblici, ognuno con il link alla fonte. Le indicazioni tecniche seguono la documentazione ufficiale di ogni piattaforma e standard di sicurezza consolidati.

OWASP

Standard di sicurezza aperti: guida ai test, cheat sheet e API Security Top 10

Documentazione Supabase

Sicurezza del database, chiavi API, Auth e controllo dei costi

Documentazione Firebase

Security Rules, Auth e fatturazione

Documentazione Stripe

Sicurezza dei pagamenti, prevenzione delle frodi ed evasione degli ordini

Documentazione Cloudflare

SSL/TLS, cache, regole del firewall e protezione dai bot

Documentazione Next.js e Vercel

Sicurezza del framework, rilasci di sicurezza e gestione della spesa

Wiz

Ricerche di sicurezza su Base44, Moltbook e sui rischi comuni delle app fatte con il vibe coding

The Register

Articoli sugli incidenti del coding con l'AI, tra cui l'agente di Replit che ha cancellato un database di produzione

Semafor

Articolo sulle 170 app create con Lovable, su 1.645 analizzate, che lasciavano aperti i dati degli utenti

Li citiamo solo per indicare cosa copre il kit. Maximum Protection è indipendente: non è affiliata a nessuna di queste aziende né approvata da loro. I marchi appartengono ai rispettivi proprietari.