Plin Code
Audit e hardening per software vibecodato

La responsabilità me la prendo io.

Hai vibecodato un prodotto, è live e magari lo stai già vendendo. Non sai se è sicuro, stabile e manutenibile. Lo verifico, lo metto in sicurezza, e da quel momento sono io il responsabile.

Nessuna promessa assoluta: riduco il rischio in modo verificabile, con un report che puoi leggere anche tu.

Plin Code

Audit completo

1.299€

Prezzo fisso, tutto incluso. Nessuna sorpresa.

3/3

sicurezza, consistenza, production-readiness

1 report

scritto, con priorità chiare

Una review umana senior, non uno scanner automatico.

La tesi

Il collo di bottiglia si è spostato

Prima, il collo di bottiglia della produttività era scrivere codice. Serviva tempo, serviva esperienza, e questo teneva fuori dal mercato chi non aveva né l’uno né l’altra.

Oggi il codice lo scrive quasi chiunque, con l’aiuto dell’AI. Non è un problema: è una forza. Velocità, creatività, capacità di validare un’idea e iniziare a venderla in tempi impensabili fino a poco fa.

Il nuovo collo di bottiglia è la validazione: capire se quel codice regge, è sicuro, è manutenibile quando smette di essere un esperimento e diventa un prodotto con clienti veri. È lì che mi inserisco io.

Ti riconosci?

Hai vibecodato, è live, vende. Ma...

  • Non sai se qualcuno può accedere a dati che non dovrebbe vedere.
  • Non sei sicuro di come stai gestendo chiavi API e credenziali.
  • Non c’è un solo test automatico, e ogni modifica è un salto nel buio.

«Ho vibecodato tutto, lo sto vendendo, mi dai un’occhiata?»

Messaggio ricevuto, riportato in forma anonima. Non è un caso isolato.

Non è solo questione di hacker

Se la tua app tratta dati personali, il rischio è anche legale

Un’applicazione che espone dati personali, con autenticazione debole o un database aperto, è un problema di GDPR: significa esposizione a sanzioni e a una responsabilità che ricade su di te, in prima persona. La sicurezza qui smette di essere «qualcuno mi vuole attaccare» e diventa «di questo rispondo io».

E se il tuo prodotto è esso stesso un sistema di AI in un dominio regolato, possono aggiungersi anche gli obblighi dell’AI Act. Non è automatico e non vale per il solo fatto di aver usato l’AI per scrivere il codice: se è il tuo caso, lo valutiamo insieme, senza allarmismi.

Come lavoro

Un percorso a tre livelli, non un pacchetto unico

Si parte sempre dall’Audit, a prezzo fisso: è il modo più semplice per capire dove sei messo, senza impegnarti oltre.

Audit

Il punto di ingresso, a prezzo fisso.

  • Security review e code review fatta da me, non da uno scanner
  • Report scritto con le criticità in ordine di priorità
  • Una chiamata per commentare i risultati insieme

1.299€

Prezzo fisso, tutto incluso: paghi questo per l’audit completo.

Parliamone

Fix & Hardening

Sistemo quello che l’audit ha trovato.

  • Risolvo le criticità individuate, in ordine di rischio
  • Aggiungo test sui percorsi critici
  • Metto in piedi una CI minima, se non c’è già

a preventivo

Preventivo dopo l’audit, in base al perimetro reale delle correzioni.

Parliamone

Responsabilità

Divento il responsabile di sicurezza e stabilità del tuo prodotto.

  • Dopo il fix, mantenere tutto in sicurezza da soli è difficile: senza presidio, dopo qualche mese si torna al punto di partenza
  • Presa in carico continuativa: monitoro, aggiorno le dipendenze, reagisco agli incidenti
  • Un interlocutore tecnico senior, sempre lo stesso, che risponde in prima persona

su richiesta

Impegno continuativo, definito in base al perimetro del prodotto.

Parliamone

Cosa controllo

I problemi che vedo più spesso, chiamati per nome

Non una lista astratta: sono gli errori concreti che ricorrono nei prodotti vibecodati, con la conseguenza reale che hanno se restano lì.

Sicurezza

  • RLS disabilitata (Row Level Security, tipico di Supabase e Lovable): chiunque può leggere e scrivere i dati di chiunque altro.
  • Secret e chiavi API nel codice del frontend: finiscono nel browser, visibili dagli strumenti per sviluppatori: chiunque le copia.
  • Autenticazione e permessi controllati solo lato frontend: si aggirano banalmente, senza toccare la tua interfaccia.
  • Input non validati e SQL injection: un campo di testo diventa una porta aperta sul database.
  • Endpoint e dati esposti senza controllo di accesso: informazioni raggiungibili da chi conosce l’indirizzo giusto.
  • Dipendenze vulnerabili mai aggiornate: falle note e già documentate, pronte da sfruttare.

Consistenza

  • Integrità dei dati tra le varie parti del sistema
  • Gestione degli errori, non solo il percorso felice
  • Casi limite non previsti dal prompt originale

Production-readiness

  • Presenza (o assenza) di test automatici
  • Pipeline di CI/CD
  • Monitoring e log utili in caso di incidente
  • Backup e piano di ripristino

Perché non uno scanner

Un senior, non uno scanner

Esistono strumenti automatici a pochi euro. Servono, e ti conviene usarli. Ma fanno un lavoro diverso dal mio.

Uno scanner automatico

  • Ti sputa venti alert generici, tutti a bassa priorità.
  • Non sa cosa fa il tuo prodotto: non distingue il falso allarme dalla falla vera.
  • Parla in gergo tecnico, sta a te capire cosa conta.
  • Non si prende nessuna responsabilità di quello che trova (o non trova).

Una review umana senior

  • Ti dico le tre cose che ti affondano davvero, non venti che non contano.
  • Leggo la logica di business e l’architettura: autenticazione rotta, modello dei dati sbagliato, «funziona in demo ma esplode a scala».
  • Te lo spiego in italiano comprensibile, anche se non sei uno sviluppatore.
  • E mi prendo la responsabilità di quello che ti dico.
Daniele Barbaro, fondatore di Plin Code

Chi fa l’audit

Un senior che si prende la responsabilità, non un freelance qualsiasi

Sono Daniele Barbaro, ingegnere del software e sviluppatore senior con sede a Torino. Ho messo in produzione e mantenuto software per anni, prima ancora che l’AI scrivesse codice al posto nostro: so cosa serve perché un prodotto regga nel tempo, non solo al primo collaudo.

Non lavoro a ore indefinite su un ticket generico: l’audit ha un perimetro chiaro, un report scritto e una priorità esplicita. Da lì, decidi tu come procedere.

Con un audit ottieni, ad esempio

  • un elenco chiaro di cosa rischia oggi il tuo prodotto
  • una priorità su cosa sistemare per primo
  • un secondo parere tecnico sul codice generato dall’AI
  • un interlocutore che ti risponde direttamente, senza passamano

Domande frequenti

Quello che mi chiedono più spesso

Perché non uso uno scanner automatico da 20 euro?

Puoi farlo, e ti conviene farlo comunque. Ma uno scanner ti restituisce venti alert generici a bassa priorità, senza sapere cosa fa davvero il tuo prodotto: non distingue il falso allarme dalla falla che ti affonda. Io leggo la logica di business e l’architettura, e ti dico le poche cose che contano davvero, in italiano comprensibile. E soprattutto uno scanner non si prende nessuna responsabilità: io sì.

Ti vergogni del mio codice se l’ho vibecodato?

No. Il vibecoding è una forza: velocità, capacità di validare un’idea e di iniziare a vendere in tempi impensabili prima. Il mio lavoro non è giudicare come sei arrivato fin qui, ma verificare se quello che hai costruito regge quando qualcuno ci mette le mani sopra con cattive intenzioni, o semplicemente con un volume di traffico più alto del previsto.

Quanto costa?

L’Audit è a prezzo fisso, 1.299€, tutto incluso. Il Fix & Hardening è a preventivo, definito dopo l’audit in base alle correzioni necessarie. La presa in carico continuativa (Responsabilità) è su richiesta, in base al perimetro del prodotto.

Cosa ricevo alla fine dell’Audit?

Un report scritto con le criticità trovate, ordinate per priorità e rischio, spiegate in modo comprensibile anche se non sei uno sviluppatore. Poi una chiamata per rivederlo insieme e decidere i prossimi passi, che tu prosegua con me o con qualcun altro.

E se il software è irrecuperabile?

Succede raramente, ma se il perimetro del lavoro necessario è tale da rendere più sensato ripartire da alcune parti del codice piuttosto che sistemarle, te lo dico chiaramente nel report, con una stima realistica invece di un intervento infinito a ore.

Lavori da remoto?

Sì, lavoro da remoto con clienti in tutta Italia. Ho sede a Torino, dove è possibile anche un incontro di persona se preferisci partire così.

Audit a prezzo fisso, per iniziare

Parliamo del tuo prodotto

Raccontami cosa hai costruito e cosa ti preoccupa. Ti rispondo io, direttamente, e capiamo insieme se e come posso aiutarti.