Vai al contenuto
OkayToShip

Report di esempio

Report di esempio sulla nostra app di prova. Abbiamo creato una piccola app e lasciato apposta errori comuni, così vedi esattamente cosa offre il report completo. Sono i risultati reali degli stessi controlli che eseguiamo sul tuo progetto, analizzata il 11 ott 2026.

Esempiodemo.okaytoship.com

Report di esempio sulla nostra app di prova · 11 ott 2026

Punteggio 23 su 100

Non ancora pronta: 2 problemi critici potrebbero esporre i tuoi dati o i tuoi soldi — correggili subito.

22 problemi: 2 critica, 4 alta, 9 media, 6 bassa, 1 info

  • SicurezzaCriticoLa chiave principale del tuo database è visibile nel codice del sito
  • PagamentiCriticoLa tua chiave segreta di Stripe è visibile nel codice del sito
  • SEODa migliorareMotori di ricerca e anteprime dei link vedono una pagina vuota
  • VelocitàOKNiente da correggere qui
  • LegaleDa migliorareNessun link alla privacy policy nella tua home page
  • CostiDa migliorareIl tuo sito chiama OpenAI direttamente dal browser del visitatore

22 problemi, tutti visibili

Ecco com’è il report completo. Apri un problema per vedere le prove, il rischio e come correggerlo.

  • Chiunque può copiare questa chiave e agire come il tuo account Stripe: vedere i clienti e i loro pagamenti, fare rimborsi o creare addebiti. Possono uscire soldi veri dal tuo conto.

    Da fare oggi: Revoca subito questa chiave nella dashboard di Stripe e creane una nuova. È già pubblica, quindi toglierla dal codice non basta.

    Come correggerlo
    1. Revoca subito questa chiave nella dashboard di Stripe e creane una nuova. È già pubblica, quindi toglierla dal codice non basta.
    2. Sposta la nuova chiave solo lato server: una Edge Function, una route API o il backend, che la legge da una variabile d’ambiente segreta. Non darle mai un prefisso pubblico come VITE_, NEXT_PUBLIC_ o REACT_APP_.
    3. Fai chiamare alla pagina la tua funzione server invece di usare direttamente la chiave.
    4. Nel browser usa solo la chiave pubblicabile. Crea le sessioni di pagamento sul server con la chiave segreta.
    5. Pubblica di nuovo il sito ed esegui questa scansione per confermare che la chiave non c’è più.

    My app exposes a Stripe live secret key in the frontend code that every visitor downloads (it starts with "sk_liv…"). Remove this key from all client-side code and from any environment variables that get bundled into the browser. Move every operation that needs it into a server-side function that reads the key from a secret environment variable, and change the frontend to call that function instead. In the browser use only the publishable key. Create checkout sessions on the server with the secret key. I will revoke the old key and add the new one to the secrets myself. If this needs a secret key, put the server-side code in a Supabase Edge Function and store the key in the project's secrets (not in the code). Keep everything else working exactly as it does now and don't touch unrelated files. When you're done, list what you changed.

    Cosa abbiamo trovato
    https://demo.okaytoship.com/assets/index-D6yG_D9G.jsStripe live secret key: sk_liv…