La responsabilità me la prendo io.
Hai vibecodato un prodotto, è live e magari lo stai già vendendo. Non sai se è sicuro, stabile e manutenibile. Lo verifico, lo metto in sicurezza, e da quel momento sono io il responsabile.
Nessuna promessa assoluta: riduco il rischio in modo verificabile, con un report che puoi leggere anche tu.


Audit completo
1.299€
Prezzo fisso, tutto incluso. Nessuna sorpresa.
3/3
sicurezza, consistenza, production-readiness
1 report
scritto, con priorità chiare
Una review umana senior, non uno scanner automatico.
La tesi
Il collo di bottiglia si è spostato
Prima, il collo di bottiglia della produttività era scrivere codice. Serviva tempo, serviva esperienza, e questo teneva fuori dal mercato chi non aveva né l’uno né l’altra.
Oggi il codice lo scrive quasi chiunque, con l’aiuto dell’AI. Non è un problema: è una forza. Velocità, creatività, capacità di validare un’idea e iniziare a venderla in tempi impensabili fino a poco fa.
Il nuovo collo di bottiglia è la validazione: capire se quel codice regge, è sicuro, è manutenibile quando smette di essere un esperimento e diventa un prodotto con clienti veri. È lì che mi inserisco io.
Ti riconosci?
Hai vibecodato, è live, vende. Ma...
- Non sai se qualcuno può accedere a dati che non dovrebbe vedere.
- Non sei sicuro di come stai gestendo chiavi API e credenziali.
- Non c’è un solo test automatico, e ogni modifica è un salto nel buio.
«Ho vibecodato tutto, lo sto vendendo, mi dai un’occhiata?»
Messaggio ricevuto, riportato in forma anonima. Non è un caso isolato.
Non è solo questione di hacker
Se la tua app tratta dati personali, il rischio è anche legale
Un’applicazione che espone dati personali, con autenticazione debole o un database aperto, è un problema di GDPR: significa esposizione a sanzioni e a una responsabilità che ricade su di te, in prima persona. La sicurezza qui smette di essere «qualcuno mi vuole attaccare» e diventa «di questo rispondo io».
E se il tuo prodotto è esso stesso un sistema di AI in un dominio regolato, possono aggiungersi anche gli obblighi dell’AI Act. Non è automatico e non vale per il solo fatto di aver usato l’AI per scrivere il codice: se è il tuo caso, lo valutiamo insieme, senza allarmismi.
Come lavoro
Un percorso a tre livelli, non un pacchetto unico
Si parte sempre dall’Audit, a prezzo fisso: è il modo più semplice per capire dove sei messo, senza impegnarti oltre.
Audit
Il punto di ingresso, a prezzo fisso.
- Security review e code review fatta da me, non da uno scanner
- Report scritto con le criticità in ordine di priorità
- Una chiamata per commentare i risultati insieme
1.299€
Prezzo fisso, tutto incluso: paghi questo per l’audit completo.
Fix & Hardening
Sistemo quello che l’audit ha trovato.
- Risolvo le criticità individuate, in ordine di rischio
- Aggiungo test sui percorsi critici
- Metto in piedi una CI minima, se non c’è già
a preventivo
Preventivo dopo l’audit, in base al perimetro reale delle correzioni.
Responsabilità
Divento il responsabile di sicurezza e stabilità del tuo prodotto.
- Dopo il fix, mantenere tutto in sicurezza da soli è difficile: senza presidio, dopo qualche mese si torna al punto di partenza
- Presa in carico continuativa: monitoro, aggiorno le dipendenze, reagisco agli incidenti
- Un interlocutore tecnico senior, sempre lo stesso, che risponde in prima persona
su richiesta
Impegno continuativo, definito in base al perimetro del prodotto.
Cosa controllo
I problemi che vedo più spesso, chiamati per nome
Non una lista astratta: sono gli errori concreti che ricorrono nei prodotti vibecodati, con la conseguenza reale che hanno se restano lì.
Sicurezza
- RLS disabilitata (Row Level Security, tipico di Supabase e Lovable): chiunque può leggere e scrivere i dati di chiunque altro.
- Secret e chiavi API nel codice del frontend: finiscono nel browser, visibili dagli strumenti per sviluppatori: chiunque le copia.
- Autenticazione e permessi controllati solo lato frontend: si aggirano banalmente, senza toccare la tua interfaccia.
- Input non validati e SQL injection: un campo di testo diventa una porta aperta sul database.
- Endpoint e dati esposti senza controllo di accesso: informazioni raggiungibili da chi conosce l’indirizzo giusto.
- Dipendenze vulnerabili mai aggiornate: falle note e già documentate, pronte da sfruttare.
Consistenza
- Integrità dei dati tra le varie parti del sistema
- Gestione degli errori, non solo il percorso felice
- Casi limite non previsti dal prompt originale
Production-readiness
- Presenza (o assenza) di test automatici
- Pipeline di CI/CD
- Monitoring e log utili in caso di incidente
- Backup e piano di ripristino
Perché non uno scanner
Un senior, non uno scanner
Esistono strumenti automatici a pochi euro. Servono, e ti conviene usarli. Ma fanno un lavoro diverso dal mio.
Uno scanner automatico
- Ti sputa venti alert generici, tutti a bassa priorità.
- Non sa cosa fa il tuo prodotto: non distingue il falso allarme dalla falla vera.
- Parla in gergo tecnico, sta a te capire cosa conta.
- Non si prende nessuna responsabilità di quello che trova (o non trova).
Una review umana senior
- Ti dico le tre cose che ti affondano davvero, non venti che non contano.
- Leggo la logica di business e l’architettura: autenticazione rotta, modello dei dati sbagliato, «funziona in demo ma esplode a scala».
- Te lo spiego in italiano comprensibile, anche se non sei uno sviluppatore.
- E mi prendo la responsabilità di quello che ti dico.

Chi fa l’audit
Un senior che si prende la responsabilità, non un freelance qualsiasi
Sono Daniele Barbaro, ingegnere del software e sviluppatore senior con sede a Torino. Ho messo in produzione e mantenuto software per anni, prima ancora che l’AI scrivesse codice al posto nostro: so cosa serve perché un prodotto regga nel tempo, non solo al primo collaudo.
Non lavoro a ore indefinite su un ticket generico: l’audit ha un perimetro chiaro, un report scritto e una priorità esplicita. Da lì, decidi tu come procedere.
Con un audit ottieni, ad esempio
- un elenco chiaro di cosa rischia oggi il tuo prodotto
- una priorità su cosa sistemare per primo
- un secondo parere tecnico sul codice generato dall’AI
- un interlocutore che ti risponde direttamente, senza passamano
Domande frequenti
Quello che mi chiedono più spesso
Perché non uso uno scanner automatico da 20 euro?
Puoi farlo, e ti conviene farlo comunque. Ma uno scanner ti restituisce venti alert generici a bassa priorità, senza sapere cosa fa davvero il tuo prodotto: non distingue il falso allarme dalla falla che ti affonda. Io leggo la logica di business e l’architettura, e ti dico le poche cose che contano davvero, in italiano comprensibile. E soprattutto uno scanner non si prende nessuna responsabilità: io sì.
Ti vergogni del mio codice se l’ho vibecodato?
No. Il vibecoding è una forza: velocità, capacità di validare un’idea e di iniziare a vendere in tempi impensabili prima. Il mio lavoro non è giudicare come sei arrivato fin qui, ma verificare se quello che hai costruito regge quando qualcuno ci mette le mani sopra con cattive intenzioni, o semplicemente con un volume di traffico più alto del previsto.
Quanto costa?
L’Audit è a prezzo fisso, 1.299€, tutto incluso. Il Fix & Hardening è a preventivo, definito dopo l’audit in base alle correzioni necessarie. La presa in carico continuativa (Responsabilità) è su richiesta, in base al perimetro del prodotto.
Cosa ricevo alla fine dell’Audit?
Un report scritto con le criticità trovate, ordinate per priorità e rischio, spiegate in modo comprensibile anche se non sei uno sviluppatore. Poi una chiamata per rivederlo insieme e decidere i prossimi passi, che tu prosegua con me o con qualcun altro.
E se il software è irrecuperabile?
Succede raramente, ma se il perimetro del lavoro necessario è tale da rendere più sensato ripartire da alcune parti del codice piuttosto che sistemarle, te lo dico chiaramente nel report, con una stima realistica invece di un intervento infinito a ore.
Lavori da remoto?
Sì, lavoro da remoto con clienti in tutta Italia. Ho sede a Torino, dove è possibile anche un incontro di persona se preferisci partire così.
Parliamo del tuo prodotto
Raccontami cosa hai costruito e cosa ti preoccupa. Ti rispondo io, direttamente, e capiamo insieme se e come posso aiutarti.