Vai al contenuto
OkayToShip

Scopri se la tua app è pronta al lancio.

Sei controlli di lancio in circa un minuto e una correzione pronta per ogni problema, da incollare nel tuo strumento di IA.

GratisSenza registrazioneCirca un minutoCome controlliamo

Funziona conLovableBoltCursorReplitv0Bot Telegrambeta

Esempiodemo.okaytoship.com

11 ott 2026

Punteggio 23 su 100

Non pronto

22 problemi · 2 critici

  • SicurezzaCriticoLa chiave principale del tuo database è visibile nel codice del sito
  • PagamentiCriticoLa tua chiave segreta di Stripe è visibile nel codice del sito
  • SEODa migliorareMotori di ricerca e anteprime dei link vedono una pagina vuota
  • VelocitàOKNiente da correggere qui
  • LegaleDa migliorareNessun link alla privacy policy nella tua home page
  • CostiDa migliorareIl tuo sito chiama OpenAI direttamente dal browser del visitatore

Scansione reale della nostra app di prova. Apri l’esempio completo

Cosa controlliamo

Ogni scansione copre sei aree. Ognuna riceve uno stato: OK, Da migliorare o Critico.

Cosa non controlliamo, e perché

  • Sicurezza

    Chiavi di database e di pagamento lasciate nel codice della pagina, tabelle leggibili da chiunque, header di sicurezza mancanti e file esposti come .env e source map.

  • Pagamenti

    Se il checkout funziona, se un visitatore può cambiare il prezzo nel browser e se ci sono chiavi di pagamento segrete nel codice.

  • SEO

    Se i motori di ricerca vedono i tuoi contenuti o una pagina vuota. Titoli, descrizioni, anteprime dei link, sitemap e robots.txt.

  • Velocità

    Core Web Vitals, peso di script e immagini, misurati con Lighthouse su profilo mobile.

  • Legale

    Privacy policy, termini, banner dei cookie se usi tracker, un modo per contattarti e record SPF, DKIM e DMARC per la tua email.

  • Costi

    API di IA a pagamento come OpenAI o Anthropic chiamate direttamente dal browser, dove chiunque può riusare la tua chiave e farti lievitare il conto.

Come controlliamo

ControlloCome
Chiavi e token nel codice della paginaPattern basati sulle regole di Gitleaks, applicati al codice che il sito invia a ogni visitatore
File esposti come .env e source mapRichieste di sola lettura a percorsi noti, le stesse che può fare un browser
Velocità, SEO e accessibilitàLighthouse e axe-core con profilo mobile
Pagamenti e API di IA a pagamentoCosa carica e invia la pagina in una normale sessione del browser
Email: SPF, DKIM, DMARCQuery DNS pubbliche

Alcuni controlli si sovrappongono a strumenti gratuiti. Li mettiamo insieme, li spieghiamo in parole semplici e mostriamo come correggere ciascuno.

Cosa non facciamo mai

  • Non attacchiamo né sovraccarichiamo mai la tua app.
  • Non modifichiamo mai nulla sul tuo sito. Leggiamo solo ciò che vede un browser.
  • Non chiediamo mai password, token dei bot, seed phrase o wallet.
  • Non conserviamo mai i segreti trovati, solo i primi 6 caratteri.
  • Non scansioniamo mai siti governativi, bancari, sanitari o dell’istruzione.
  • Per una scansione non ci servono mai il tuo codice o un accesso.

Dal link alla correzione

  1. Incolla il link

    Apriamo la tua app come farebbe un visitatore ed eseguiamo controlli passivi. Senza registrazione. Ci vuole circa un minuto.

  2. Guarda il punteggio

    Un punteggio su 100, lo stato di ciascuna delle sei aree e il problema più importante spiegato per intero. Gratis.

  3. Ottieni il report completo

    Ogni problema con prove e correzioni passo passo, più prompt da incollare in Lovable, Bolt, Cursor o Replit. $19.

  4. Correggi con il tuo strumento di IA

    Incolla i prompt in Lovable, Bolt, Cursor o Replit. Poi riesegui la scansione gratis entro 7 giorni per verificare che abbia funzionato.

Perché controllare prima del lancio

Gli strumenti di IA costruiscono in fretta. E lasciano sempre gli stessi buchi. I ricercatori li hanno contati.

Standard aperti, strumenti aperti

Non abbiamo certificazioni e non fingiamo di averne. Ecco a quali standard sono associati i nostri controlli e su cosa funzionano, così puoi verificarlo tu stesso.

Gli standard pubblici dietro i controlli

  • OWASP Top 10

    Configurazione di sicurezza errata: header dell’OWASP Secure Headers Project, HTTPS, flag dei cookie e file .env, .git e source map esposti.

  • CWE-798

    Credenziali nel codice: chiavi segrete nel JavaScript che il tuo sito invia a ogni visitatore.

  • WCAG 2.1 A/AA

    Regole di accessibilità automatiche di axe-core. Gli strumenti automatici trovano parte dei problemi, non tutti.

  • Core Web Vitals

    LCP e CLS da un test di laboratorio Lighthouse con profilo mobile. Il Total Blocking Time sostituisce l’INP, che producono solo visitatori reali.

  • SPF · DKIM · DMARC

    Record di autenticazione email (RFC 7208, 6376, 7489), letti dal DNS pubblico.

Sono riferimenti, non certificazioni. Una scansione pulita non rende la tua app conforme a nessuno di essi.

Costruito su open source

  • PlaywrightApache-2.0

    Apre il tuo sito in un browser vero, come farebbe un visitatore.

  • LighthouseApache-2.0

    Audit di velocità e SEO.

  • axe-coreMPL-2.0

    Regole di accessibilità.

  • GitleaksMIT

    Parte dei nostri pattern per le chiavi segrete è adattata dalle sue regole.

Domande

La scansione è sicura per la mia app?

Sì. La scansione gratuita fa solo ciò che fa un normale browser: carica le tue pagine, legge il codice pubblico e consulta i record DNS. Non effettua l’accesso, non invia moduli né traffico d’attacco. I controlli più approfonditi, come testare le regole del database, partono solo dopo che hai dimostrato che l’app è tua.

Devo darvi accesso al mio codice?

No. La scansione parte dal link pubblico, come un visitatore che apre la tua app. Non chiediamo mai la tua password o il tuo codice.

Quali app potete controllare?

Qualsiasi sito o web app pubblica, comunque sia stata creata, e i bot Telegram (beta). Prestiamo particolare attenzione ai problemi frequenti nelle app create con Lovable, Bolt, Replit, v0, Cursor e Base44, che spesso girano su Supabase, Firebase e Stripe. Non analizziamo siti governativi, bancari, sanitari o scolastici.

Cosa fate con le chiavi che trovate?

Conserviamo solo i primi 6 caratteri e il tipo di chiave, abbastanza per riconoscerla. La chiave completa non viene mai salvata né mostrata. Come trattiamo i dati.

Quanto dura una scansione?

Di solito da 30 a 90 secondi. Puoi seguire il controllo di ogni area.