← Torna al blog
SicurezzaScanaris Team · 1 min di lettura · July 20, 2026

I segreti che la tua app con Cursor o Lovable sta perdendo nel browser

Quando chiedi a un'IA di "collegare la mia app a Stripe/OpenAI/Supabase", spesso mette la chiave direttamente nel codice del frontend. Il problema: tutto ciò che arriva al browser è pubblico. Chiunque può leggerlo.

Come lo vede un attaccante

Apri i DevTools (F12) → scheda "Network" o "Sources" e cerca stringhe come sk_live_, AKIA o eyJ.... Se la tua chiave segreta è lì, ce l'ha già.

Quali chiavi sono pericolose

  • Chiavi segrete (Stripe sk_live, OpenAI, AWS): non devono mai lasciare il server.
  • La service_role di Supabase: salta tutta la sicurezza del tuo database. Mai nel frontend.
  • Token di accesso salvati in localStorage: rubabili con un semplice XSS.

La regola d'oro

Le chiavi segrete vivono sul server (variabili d'ambiente, funzioni serverless). Il frontend usa solo chiavi pubbliche pensate per questo (come la chiave anon di Supabase, protetta da RLS).

Come controllare

Scanaris analizza il JavaScript del tuo sito e ti avvisa se rileva chiavi API o segreti esposti — prima che lo faccia qualcun altro.

Come se la cava il tuo sito?

Lascia che Scanaris lo analizzi e verifica in 30 secondi, gratis.

Scansiona il mio sito

Controlli correlati

Guide di sicurezza per stack