Vai al contenuto principale

«Funziona. Solo non so se sia sicuro pubblicarla.»

Hai creato un’app vera con l’AI. È davvero notevole. Ma l’AI ti dice se qualcosa funziona, non se degli estranei possono leggere i dati dei tuoi utenti, se qualcuno verrà addebitato due volte o se potrai tornare indietro quando qualcosa si romperà. Questa pagina esiste per colmare esattamente quel divario. Inizia con il controllo gratuito di 20 domande.

  • Nessuna registrazione, e nulla di ciò che scrivi esce dal tuo browser.
  • Claude Code / Cursor / Lovable / v0 / Bolt

Come si arriva di solito qui

Se anche solo una di queste ti suona familiare, questa pagina ti sarà utile

Sono tutte cose che le persone dicono davvero. Nessuna è imbarazzante e nessuna è un problema di competenza. Nascono da un fatto strutturale: ci sono cose che l’AI non scrive, a meno che tu non le chieda.

  • «ChatGPT mi ha detto di attivare RLS. Non so cosa significhi né come si faccia.»

    RLS è l’impostazione del database che decide chi può leggere quali righe. Senza, chiunque conosca l’URL della tua app può leggere i dati di tutti gli utenti. La sezione database dell’autovalutazione parte proprio dal mostrarti come scoprire in che stato sei.

  • «Ho chiesto all’AI di sistemarlo e si è rotto qualcos’altro. Non so più cosa sia corretto.»

    L’AI ottimizza per soddisfare l’istruzione che ha davanti, non per la coerenza dell’intero sistema. Mettere per iscritto ciò che non deve mai rompersi è lavoro umano. È da lì che partiamo.

  • «È già online e la gente la usa. Mi sembra tardi per dire che sono preoccupato.»

    Non è tardi. Avere utenti reali gioca anzi a favore di un approccio che chiude le lacune in ordine di priorità. Non devi mettere niente offline.

  • «Vorrei chiedere a un ingegnere, ma non so cosa chiedere.»

    Va bene così: le domande le faccio io. Possiamo partire da un URL che mi mandi; per condividere il repository ti guido passo passo.

  • «La bolletta è schizzata all’improvviso e ho paura di cosa succede se cresce l’uso.»

    I servizi a consumo schizzano facilmente con traffico inatteso o un ciclo partito per errore. Impostare tetti e avvisi, e trovare gli endpoint che fanno picco, è una delle cose di maggior valore subito dopo il lancio.

  • «Sono l’unico a capirla. Se mi succede qualcosa, nessuno può metterci mano.»

    Essere pronti al passaggio di consegne è di per sé un patrimonio. Mettere per iscritto solo tre cose — dove sta ogni cosa, dove sono le chiavi e come si torna indietro — cambia parecchio il quadro.

Qui nessuno ti dirà che l’errore è stato costruirla con l’AI. Io scrivo app in produzione con Claude Code tutti i giorni.

Free · no signup · 20 questions

Is the app you built with AI safe to launch?

Twenty questions to run before you put an app built with Claude Code, Cursor or Lovable in front of real users. You don't need to read any code. Answer yes / no / not sure and you get your risks ordered by severity, plus fix instructions you can paste straight into your AI tool.

Nothing you type leaves your browser — no upload, no storage

  • Passwords & API keys
  • Database permissions
  • Login & permissions
  • Payments
  • Personal data & legal
  • Operations, cost & recovery

Cosa puoi chiedere e quanto costa

Quanto ti serve, e niente di più

Non devi partire in grande. Se vuoi solo sapere se è sicuro pubblicare, il primo livello basta. I prezzi sono onesti riferimenti «a partire da»; il preventivo esatto nasce da una call conoscitiva gratuita.

  1. Pre-launch self-check

    Free · no signup · 20 questions

  2. Pre-launch light review

    From $210

    scoped per project

    Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.

    • Spot review

      From $680~1 week

    • Standard audit

      From $1,900~2–3 weeks

    • Embedded fix

      From $4,800Scoped (a few weeks+)

    Vedi ambito completo e prezzi

Do per scontato che tu non sappia leggere il codice. Per condividere il repository ti guido io.

Detto subito

Quando non hai bisogno di assumere nessuno

Non penso che tutti abbiano bisogno di una revisione a pagamento. Se ti riconosci in uno di questi casi, l’autovalutazione gratuita basta.

  • È uno strumento che usi solo tu, in azienda o a casa. Se non è raggiungibile dall’esterno, la tua esposizione è limitata.
  • Non c’è login, non ci sono dati di altre persone e non ci sono pagamenti. Un sito che si limita a mostrare informazioni ha ben poco di cui preoccuparsi.
  • Stai ancora costruendo e non hai fissato una data di lancio. Può aspettare finché il lancio non è in vista.
  • L’autovalutazione non ha restituito alcun elemento critico. In quello stato, proseguire da solo è del tutto ragionevole.

Perché continua a succedere

Prove misurate che non dipende da te

Tutte fonti primarie, ciascuna collegata qui sotto.

  • 45%

    dei campioni di codice generati dall’AI conteneva una falla di sicurezza

    Su 80 compiti di programmazione e più di 100 modelli linguistici di grandi dimensioni, il 45% dei campioni generati introduceva una vulnerabilità della OWASP Top 10. Le difese contro il cross-site scripting hanno fallito nell’86% dei campioni pertinenti. Non è il tipo di problema che un modello più recente elimina silenziosamente.

    Veracode 2025 GenAI Code Security Report

  • ~2×

    la frequenza con cui i commit assistiti dall’AI espongono segreti

    I commit scritti con l’assistenza dell’AI hanno esposto chiavi API e password a una frequenza circa doppia rispetto ai commit scritti solo da persone. L’AI ottimizza per far funzionare le cose, il che di solito significa mettere la chiave dove funziona più in fretta.

    GitGuardian State of Secrets Sprawl 2026

  • CVSS 9,3

    gravità assegnata ai permessi di database mancanti nelle app dei builder AI

    La CVE-2025-48757 descrive una row-level security insufficiente nei siti generati, che consente ad attaccanti non autenticati di leggere o scrivere tabelle arbitrarie del database — classificata nella fascia CRITICA più alta. Il fornitore ha contestato la CVE, sostenendo che proteggere i dati dell’applicazione è responsabilità del cliente. In altre parole: è ufficialmente responsabilità tua, in quanto persona che l’ha costruita. Ed è esattamente per questo che esiste questa pagina.

    NVD — CVE-2025-48757

Nulla di tutto questo è un argomento contro gli strumenti. Significa che pubblicare in fretta e pubblicare in sicurezza sono due lavori diversi, e il secondo resta a noi.

Chi ci mette gli occhi

Qualcuno che usa gli stessi strumenti e li porta in produzione

Non commento dall’esterno se costruire con l’AI sia rischioso. Costruisco e gestisco prodotti in produzione con Claude Code, e ho chiuso le lacune che lascia su lavori reali per clienti.

Se preferisci capirci qualcosa da solo

Scrivo tutto questo con il gergo tradotto

Per chi vuole capire prima di chiedere. Da «cos’è RLS» fino a «come passare il testimone a un ingegnere», in ordine di ciò che può davvero farti male. Tutto gratis da leggere.

FAQ

Cosa mi chiedono prima di scrivermi

  • Posso chiedere aiuto se non so programmare?

    Sì — è il presupposto su cui è costruita questa pagina. Quando spiego traduco il gergo, e i report sono scritti per chi non è ingegnere. Se non sai come condividere il tuo repository, ti guido anche in quello.

  • Mi dirai che costruirla con l’AI è stato un errore?

    No. Scrivo prodotti in produzione con Claude Code tutti i giorni. Costruire con l’AI generativa è semplicemente veloce ed economico, e spesso è la scelta giusta. La mia posizione è solo che pubblicare in fretta e pubblicare in sicurezza sono lavori diversi, e il secondo resta nostro.

  • Mi mette a disagio mostrare il mio codice a qualcuno.

    È comprensibile. L’autovalutazione gratuita non invia il tuo codice da nessuna parte: gira interamente nel tuo browser. Per una revisione a pagamento va benissimo condividere solo le parti che contano, e possiamo firmare prima un NDA.

  • Quanto costa?

    La revisione leggera pre-lancio parte da $210 e richiede circa tre giorni lavorativi. Ricevi un verdetto sull’esistenza di falle critiche, un report scritto per chi non è ingegnere e istruzioni di correzione che puoi incollare direttamente nel tuo strumento AI. Una revisione più profonda della progettazione o l’implementazione delle correzioni ti sposta a un livello superiore a seconda dell’ambito. L’ambito lo definiamo in una call conoscitiva gratuita.

  • È già online con utenti reali. È troppo tardi?

    No. C’è ancora molto da fare e, con utenti reali, chiudiamo le cose in un ordine che evita di mettere offline il servizio. Si parte decidendo se qualcosa va fermato subito. Se si muovono denaro o dati personali, agire prima ti lascia più opzioni.

  • Puoi prendere in carico la mia app e continuare a svilupparla?

    Sì. I passaggi di consegne costano meno se preparati, quindi il primo passo è di solito stabilire lo stato attuale: cosa sta dove, dove sono le chiavi e se si può tornare indietro. Il risultato della revisione funge anche da documento di passaggio.

  • Funziona anche se ho usato qualcosa di diverso da Claude Code?

    Sì — Cursor, Lovable, v0, Bolt, Replit, uno qualsiasi. Le lacune sono comuni a tutti gli strumenti. I builder che ti creano da soli un backend (Lovable, Bolt, v0) tendono a partire con lacune invisibili nei permessi del database, quindi lì guardo con particolare attenzione.

Comincia scoprendo a che punto sei davvero

L’autovalutazione gratuita è di 20 domande e circa cinque minuti, senza registrazione e senza campo email. Il risultato ti dice come sistemare ogni punto e ti dà istruzioni da incollare nel tuo strumento AI. A me porti solo quello che resta.

Rispondo entro due giorni lavorativi e non mando solleciti commerciali.