← Torna al blog
SicurezzaScanaris Team · 2 min di lettura · July 06, 2026

Come sapere se il tuo sito è sicuro in 5 minuti

Hai lanciato la tua app in un weekend con un'IA e funziona. Ottimo. Ora la domanda scomoda: è sicura? La buona notizia è che i controlli di base non richiedono un esperto né di toccare il codice. In cinque minuti puoi escludere le falle più comuni. Ecco la strada.

1. Conferma che HTTPS funzioni

Apri il tuo sito e guarda il lucchetto. Poi prova a entrare con http:// (senza la s): dovrebbe reindirizzarti da solo a https://. Se ti lascia restare su HTTP, hai una porta aperta. Controlla anche che il certificato non stia per scadere.

2. Guarda gli header di sicurezza

Sono impostazioni invisibili che dicono al browser come proteggerti. I più importanti: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options e X-Content-Type-Options. Quasi nessun template li porta. La loro assenza non è una breccia immediata, ma è frutta a portata di mano per un attaccante.

3. Vai a caccia di segreti nel tuo JavaScript

Questo è l'errore star del vibe coding: lasciare una chiave API, un token o una credenziale dentro il codice inviato al browser. Tutto ciò che arriva al browser è pubblico. Apri gli strumenti per sviluppatori, guarda i file JS e cerca qualsiasi cosa che sembri una chiave. Se ne trovi una, ruotala subito e spostala sul server.

4. Rivedi CORS e cookie

Se la tua app ha un login, controlla che i cookie di sessione usino HttpOnly e Secure, e che la tua API non accetti richieste da qualsiasi origine con credenziali. È il tipo di falla silenziosa che non dà errore ma espone dati.

5. Controlla i file che non dovrebbero essere pubblici

Prova ad aprire percorsi come /.env, /.git/config o backup dimenticati. Se il browser li mostra, chiunque può scaricarli. Dovrebbero restituire un errore o non esistere sul server.

Con la lista in mano, niente panico: dai priorità. Prima i segreti esposti e i file accessibili (impatto immediato), poi HTTPS e cookie, e infine gli header. Ogni correzione è di solito una riga di config o un piccolo cambiamento.

Fai tutto in una volta con Scanaris

I cinque passi qui sopra, più una quarantina di controlli, è esattamente ciò che fa Scanaris in una trentina di secondi: sola lettura su informazioni pubbliche, niente pentesting e niente sfruttamento di nulla. Per ogni risultato ti porge un fix prompt pronto da incollare nella tua IA per risolverlo senza sapere di sicurezza. Scansiona il tuo sito e togliti il dubbio oggi.

Come se la cava il tuo sito?

Lascia che Scanaris lo analizzi e verifica in 30 secondi, gratis.

Scansiona il mio sito

Controlli correlati