La scansione di sicurezza, incluso Fix All, è disponibile su tutti i piani, compreso quello gratuito.
Eseguire una scansione
Per eseguire una scansione di sicurezza:- Clicca Dashboard nell’editor dell’app.
- Clicca Security.
- Clicca Run Security Scan.
- Rivedi i problemi trovati dalla scansione. Passa tra le viste Cards e Table e usa i menu a tendina per passare a un gruppo di problemi o a un livello di gravità.
- Applica le correzioni:
- Clicca Fix all issues per applicare tutte le correzioni consigliate contemporaneamente, o Fix All su un gruppo per correggere solo quel gruppo.
- Seleziona problemi specifici e clicca Fix selected per correggere solo quelli che scegli.
- Espandi un singolo problema per rivederlo e correggerlo separatamente. I pulsanti per singolo problema appaiono nella vista Cards.

Running a security scan on your app
Capire i risultati della scansione
La scansione controlla sette tipi di problemi.Problemi di permessi sui dati
Appaiono quando una tabella di dati manca di regole di permesso, o quando le persone hanno più accesso di quanto dovrebbero. Ogni problema mostra la tabella interessata, una descrizione del problema e una tabella di regole consigliate. Clicca Fix All per applicare le raccomandazioni, o entra nella tabella per personalizzare i permessi manualmente.Segreti esposti
Appaiono quando chiavi API, password o token si trovano in un punto in cui i visitatori dell’app potrebbero accedervi. Chiunque trovi queste credenziali potrebbe usarle per accedere ai tuoi servizi o dati esterni. Per correggere una credenziale esposta, rimuovila dall’area interessata e memorizzala in modo sicuro. Incolla il problema nella chat IA in modalità Discuss per istruzioni passo passo.Funzioni backend non autenticate
Appaiono quando una parte della tua app che funziona dietro le quinte fornisce dati senza prima verificare chi è la persona. Per esempio, restituendo i dettagli dell’account di qualcuno senza confermare che sia loggato. Incolla il problema nella chat IA in modalità Discuss e ti guiderà nella correzione.Protezione dei crediti
Appaiono quando le funzionalità della tua app che usano crediti, come IA, generazione di immagini o email, sono raggiungibili direttamente dall’esterno della tua app. Chi le trova potrebbe eseguirle e consumare i tuoi crediti integrazione. Il problema è intitolato Prevent unauthorized credit usage ed è classificato High. Ciò che il problema offre dipende dalla tua app:- La tua app può essere protetta così com’è: clicca Fix. Limita l’accesso a quelle funzionalità preservando l’accesso già consentito dalla tua app, quindi non cambia il modo in cui la tua app funziona.
- Alcune funzionalità sono raggiungibili dal posto sbagliato: clicca Resolve with AI. Sposta quelle chiamate nel backend della tua app e aggiorna l’app per usarle lì. Testa i flussi interessati, poi esegui di nuovo la scansione.
- La tua app pubblicata è indietro: se le tue ultime modifiche sono pronte ma la tua app live esegue ancora una versione precedente, il problema mostra Publish changes before protecting credits. Clicca Publish changes, poi esegui di nuovo la scansione.
Dipendenze dell’app
Appaiono quando una libreria o uno strumento di terze parti usato dalla tua app ha un problema di sicurezza noto. Ogni problema include un livello di gravità (Critical, High, Medium o Low) e la versione consigliata a cui aggiornare. A volte non c’è una versione a cui aggiornare, perché non è ancora stata rilasciata una correzione per la vulnerabilità. Quei problemi offrono Resolve with AI invece di una versione. Invia il pacchetto e le sue vulnerabilità alla tua chat AI, che cerca un sostituto sicuro e lo applica. Esegui di nuovo la scansione in seguito per confermare che il problema sia sparito.Vulnerabilità del codice
Appaiono quando la scansione analizza il codice della tua app e trova pattern che potrebbero essere sfruttati, come controlli di accesso mancanti, gestione non sicura dell’input dell’utente o dati sensibili non protetti adeguatamente. Ogni problema mostra un livello di gravità (Critical, High, Medium o Low) e il file interessato. Espandi un problema e si suddivide in:- Impatto: cosa qualcuno potrebbe fare con la debolezza.
- Categoria di sicurezza: le classificazioni di settore a cui corrisponde, come una categoria OWASP Top 10 e un numero CWE.
- Evidenza: la parte del tuo codice che ha causato la segnalazione.
- Scenario di attacco: una descrizione di come potrebbe essere sfruttata.
- Correzione suggerita: la modifica da fare, che puoi espandere quando sei pronto ad agire.
Raccomandazioni sugli header di sicurezza
Appaiono quando la tua app manca di protezioni a livello di browser che la scansione consiglia in base al profilo di rischio della tua app. Per esempio, se la tua app ha login o pagamenti, segnala header mancanti come gravità alta. Ogni problema mostra il livello di gravità e un pulsante Fix che abilita l’header immediatamente. Ci sono due header che la scansione controlla:- Prevent Embedding (X-Frame-Options): impedisce che la tua app sia visualizzata dentro un iframe su un altro sito. Protegge da attacchi di clickjacking, dove qualcuno inganna un utente a cliccare qualcosa nella tua app senza rendersene conto.
- Restrict Browser Features (Permissions-Policy): limita quali funzionalità del browser la tua app può accedere, come fotocamera, microfono e posizione. Limitarle riduce la superficie di attacco della tua app se non ne ha bisogno.
- Clicca Dashboard nell’editor dell’app.
- Clicca Security.
- Clicca l’icona Settings in alto a destra.
- Sotto Security Headers, attiva Prevent Embedding, Restrict Browser Features o entrambi.

Advanced Security Settings in Base44
FAQ
How often should I run the security scan?
How often should I run the security scan?
Esegui la scansione prima di pubblicare l’app per la prima volta, e di nuovo ogni volta che apporti modifiche significative, come aggiungere nuove tabelle di dati, aggiornare i permessi o collegare nuove integrazioni. La scheda Security mostra un avviso di risultati non aggiornati quando i risultati della scansione non sono più attuali, così sai quando eseguirla di nuovo.
How do I securely connect to third-party APIs?
How do I securely connect to third-party APIs?
Gestisci tutte le richieste ai servizi di terze parti nelle backend functions e memorizza le chiavi API usando la gestione dei segreti. Questo mantiene le credenziali fuori da posti in cui i visitatori dell’app potrebbero trovarle.
Are my data tables encrypted?
Are my data tables encrypted?
Tutte le tabelle di dati e le app private sono crittografate. Tuttavia, i dati non sono crittografati end-to-end, il che significa che gli admin Base44 possono accedere ai dati se necessario.
Questa pagina è stata tradotta con l’AI. Per le informazioni più accurate e aggiornate, consulta la versione inglese.