Checklist di sicurezza pre-lancio per app generate da IA (Lovable, v0, Bolt, Cursor). 69 controlli che coprono Supabase RLS, chiavi esposte e iniezione di prompt. Gli stessi pattern alla base di CVE-2025-48757 (170 app) e della fuga di dati di Moltbook (1,5 milioni di token API).
Prima di twittare il tuo lancio, esegui questi 69 controlli. Corrispondono esattamente ai pattern alla base della CVE RLS di Lovable (CVE-2025-48757, 170+ app, 2025), della fuga di Moltbook (1,5 milioni di token API, feb 2026) e della violazione della piattaforma Lovable dell'aprile 2026 (codice sorgente e chiavi di servizio dei progetti di altri utenti, esposti per ~2,5 mesi).
Vuoi il kit completo? 50 skill di audit, 15 .cursorrules, 1 config MCP + 4 ricette CLI, 30 prompt di review adversarial, 10 case study. Installazione in 5 minuti. $10 fissi.
In un audit pubblicato a ottobre 2025, Escape.tech ha analizzato 5.600 app reali generate da AI su 14.600 asset (metodologia). Ha segnalato 2.038 vulnerabilità critiche, oltre 400 segreti trapelati e 175 casi di PII esposte in 1.400 di quelle applicazioni (risultati). I segreti provenivano direttamente dai bundle frontend: chiavi Stripe, OpenAI e Supabase nel JavaScript lato client. Da allora non è migliorato: il report 2026 di GitGuardian ha contato 28,6 milioni di nuovi segreti su GitHub pubblico nel 2025 (+34% su base annua), segreti di servizi AI in aumento dell'81% e commit co-autorati da agenti di coding che fanno trapelare segreti a un ritmo circa 2 volte superiore alla media umana. Questa è una checklist di 69 elementi specifici e verificabili. Ognuno corrisponde a un pattern di incidente reale. Se riesci a spuntarli tutti e 69, pubblica. Se non ci riesci, correggi ciò che ti blocca.
Non è un SaaS. Non è uno scanner. Un semplice elenco da scorrere prima di fare push in produzione.
Sei a 30 minuti dal lancio. Fermati. Esegui prima questo.
La sola vulnerabilità RLS di Lovable (CVE-2025-48757, 2025, CVSS 9.3) ha esposto oltre 170 app in produzione. Moltbook ha esposto 1,5 milioni di token API a febbraio 2026 — interrogabili con una singola curl. Non erano casi limite. Erano lanci mainstream.
Questa checklist raggruppa 69 elementi specifici e verificabili tra autenticazione, segreti, API, database, frontend, AI/LLM, strumenti per agenti e deployment. Se non riesci a spuntarli tutti e 69, non pubblicare.
NEXT_PUBLIC_ e controlla tutte le variabili.git log --all -p | grep -i "api_key\|secret".*. Le origini consentite sono hardcoded e non includono localhost in produzione.grep -r "service_role" src/. Nei file frontend dovrebbe restituire zero risultati.auth.uid() o team_id. Nessuna query restituisce tutti i record di tutti gli utenti.