Hai lanciato la tua app in un weekend con un'IA e funziona. Ottimo. Ora la domanda scomoda: è sicura? La buona notizia è che i controlli di base non richiedono un esperto né di toccare il codice. In cinque minuti puoi escludere le falle più comuni. Ecco la strada.
1. Conferma che HTTPS funzioni
Apri il tuo sito e guarda il lucchetto. Poi prova a entrare con http:// (senza la s): dovrebbe reindirizzarti da solo a https://. Se ti lascia restare su HTTP, hai una porta aperta. Controlla anche che il certificato non stia per scadere.
2. Guarda gli header di sicurezza
Sono impostazioni invisibili che dicono al browser come proteggerti. I più importanti: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options e X-Content-Type-Options. Quasi nessun template li porta. La loro assenza non è una breccia immediata, ma è frutta a portata di mano per un attaccante.
3. Vai a caccia di segreti nel tuo JavaScript
Questo è l'errore star del vibe coding: lasciare una chiave API, un token o una credenziale dentro il codice inviato al browser. Tutto ciò che arriva al browser è pubblico. Apri gli strumenti per sviluppatori, guarda i file JS e cerca qualsiasi cosa che sembri una chiave. Se ne trovi una, ruotala subito e spostala sul server.
4. Rivedi CORS e cookie
Se la tua app ha un login, controlla che i cookie di sessione usino HttpOnly e Secure, e che la tua API non accetti richieste da qualsiasi origine con credenziali. È il tipo di falla silenziosa che non dà errore ma espone dati.
5. Controlla i file che non dovrebbero essere pubblici
Prova ad aprire percorsi come /.env, /.git/config o backup dimenticati. Se il browser li mostra, chiunque può scaricarli. Dovrebbero restituire un errore o non esistere sul server.
Con la lista in mano, niente panico: dai priorità. Prima i segreti esposti e i file accessibili (impatto immediato), poi HTTPS e cookie, e infine gli header. Ogni correzione è di solito una riga di config o un piccolo cambiamento.
Fai tutto in una volta con Scanaris
I cinque passi qui sopra, più una quarantina di controlli, è esattamente ciò che fa Scanaris in una trentina di secondi: sola lettura su informazioni pubbliche, niente pentesting e niente sfruttamento di nulla. Per ogni risultato ti porge un fix prompt pronto da incollare nella tua IA per risolverlo senza sapere di sicurezza. Scansiona il tuo sito e togliti il dubbio oggi.