Vai al contenuto
Root scanner
ENIT
← Torna al check
Come funziona il checkChe cos’è lo scannerInformativa privacy

Come funziona il check gratuito

Cosa legge il check di superficie di Root92, cosa non tocca mai, come si calcolano i tuoi quattro punteggi e cosa aggiunge l’audit completo.

8 sezioni · 10 min di lettura

In questa pagina
  1. 01In breve
  2. 02Chi può richiedere un check
  3. 03Cosa succede durante un check
  4. 04Cosa non facciamo mai
  5. 05I tuoi punteggi, spiegati
  6. 06Cosa controlliamo
  7. 07Cosa un check automatico non può vedere
  8. 08Domande frequenti

In questa pagina

  1. 01In breve
  2. 02Chi può richiedere un check
  3. 03Cosa succede durante un check
  4. 04Cosa non facciamo mai
  5. 05I tuoi punteggi, spiegati
  6. 06Cosa controlliamo
  7. 07Cosa un check automatico non può vedere
  8. 08Domande frequenti

Il check gratuito guarda la tua app come la vede il browser di qualunque visitatore — da fuori, senza login — e trasforma ciò che vede in quattro punteggi e un breve elenco di problemi. Dura pochi secondi e non tocca mai i tuoi dati.

01In breve#

  • Un indirizzo alla volta, e solo quando lo chiede il proprietario (o chi ha la sua autorizzazione).
  • Solo ciò che è già pubblico: la home page, i file JavaScript che carica, gli header di risposta, i record DNS pubblici e il certificato TLS.
  • Niente viene usato, scaricato o modificato: nessun login, nessuna chiave trovata viene mai usata, nessun dato letto dal tuo database.
  • Quattro punteggi separati: Sicurezza, Performance, Accessibilità e SEO. Non li mescoliamo in un numero unico, così vedi dove sta il problema.

02Chi può richiedere un check#

Chiunque può avviare il check gratuito, ma solo su un’app di cui è proprietario o che è autorizzato a far analizzare. Prima che il check parta spunti una casella che conferma proprio questo; senza la spunta non parte nulla. Registriamo la conferma, la versione del testo che hai accettato e l’orario.

Teniamo il check gratuito volutamente leggero, perché una dichiarazione falsa non possa fare danni: legge solo ciò che qualunque browser riceve già, accetta al massimo 3 check all’ora sullo stesso sito, chiunque li chieda, rispetta il robots.txt del sito e si presenta con il proprio nome. I controlli che vanno oltre la superficie pubblica non sono mai automatici: fanno parte dell’audit completo e avvengono solo con l’autorizzazione esplicita del proprietario.

03Cosa succede durante un check#

  1. Validiamo la richiesta. L’indirizzo deve essere un sito pubblico sulle porte web standard; reti private e indirizzi interni vengono rifiutati.
  2. Leggiamo prima il robots.txt del sito. Se chiede agli strumenti automatici di non leggere la home page, ci fermiamo e te lo diciamo.
  3. Carichiamo la home page e i file JavaScript del sito dichiarati dalla pagina — fino a 40 file, entro un totale di 20 secondi e 20 MB per l’intero check. Gli script di altre aziende non vengono scaricati.
  4. Sul tuo dominio consultiamo i record pubblici: il certificato TLS e i record DNS che proteggono la tua email (SPF, DMARC) e i tuoi certificati (CAA). Sul sottodominio di un builder sono della piattaforma, quindi li saltiamo.
  5. Chiediamo se esistono quattro file fissi — /.env, /.git/config, le source map indicate dai tuoi script e /sitemap.xml — leggendo solo il codice di risposta, mai il file.
  6. Calcoliamo i punteggi e ti mostriamo il referto. Il check conserva solo i risultati, mai il contenuto delle tue pagine.

04Cosa non facciamo mai#

  • Leggere, copiare o conservare dati del tuo database.
  • Usare una chiave, una password o un token che troviamo. Segnaliamo che è visibile; non lo proviamo mai.
  • Scaricare file di configurazione, codice sorgente o source map.
  • Indovinare nomi di file o di tabelle, o esplorare altre pagine.
  • Fare login, inviare moduli o modificare qualunque cosa.
  • Nascondere chi siamo: ogni richiesta porta il nome Root92-MigrationScanner e un link a https://webappscanner.root92.com/about-scanner.

05I tuoi punteggi, spiegati#

PunteggioCosa ti diceCome si calcola
Sicurezza (0–100)Quanto potrebbe sfruttare un estraneo, e quanto l’app è legata alla sua piattaforma.Parte da 100. Ogni problema trovato toglie un numero fisso di punti (vedi l’elenco sotto). Non scende mai sotto 0.
Performance (0–100)Quanto è pesante e veloce la tua home page.Cinque misure, ognuna valutata da 0 a 100 e pesata: tempo di risposta del server 40%, peso del JavaScript 30%, numero di file JavaScript 10%, peso dell’HTML 10%, rendering lato server 10%.
Accessibilità (mostrata come problemi)Le barriere più comuni per chi usa screen reader o tastiera.Sei controlli sul markup, pesati secondo la gravità della barriera. Il referto mostra quanti non sono superati.
SEO (mostrata come problemi)Se i motori di ricerca possono indicizzare la home page e presentarla bene.Tredici controlli; ogni problema toglie punti da 100. Il referto mostra quanti ne abbiamo trovati.
  • «Punteggio ≤ N» significa che non abbiamo finito di leggere la tua app entro il limite di tempo o di dimensione. Ciò che non abbiamo letto può nascondere altri problemi, quindi il punteggio reale può solo essere più basso.
  • «Non misurato» significa che il controllo non ha potuto girare — di solito perché la pagina è costruita interamente nel browser e il suo HTML è vuoto finché non gira il JavaScript.
  • App sul sottodominio di un builder: dominio, email e certificato sono della piattaforma, non tuoi, quindi non li contiamo a tuo sfavore.
  • Nessun punteggio viene mostrato se non siamo riusciti a raggiungere il sito, o se il suo robots.txt ci ha chiesto di non leggerlo. In entrambi i casi ti contattiamo, se ci hai lasciato la tua email.

06Cosa controlliamo#

Il referto gratuito mostra subito i problemi più importanti. Gli altri sono conteggiati nel punteggio ed elencati nell’audit completo.

Sicurezza — piattaforma e backend

ControlloCosa guardiamoPuntiDove
Costruita con un site builderSegni di Bolt, v0, Replit, Base44, Framer, Webflow, Wix, Squarespace, Shopify, WordPress, Bubble, Softr, Glide, Retool o un altro builder AI12Referto gratuito
Ospitata sul sottodominio della piattaformaL’app risponde sull’indirizzo del builder (conta al posto della riga precedente, non in aggiunta)12Referto gratuito
Backend SupabaseUn indirizzo Supabase nella pagina o nei suoi script16Referto gratuito
Backend FirebaseUn indirizzo Firebase nella pagina o nei suoi script16Referto gratuito

Sicurezza — chiavi e file esposti

ControlloCosa guardiamoPuntiDove
Chiave di servizio del database nel browserUna chiave Supabase con pieni diritti di amministrazione nel tuo codice pubblico45Referto gratuito
Chiave del database nel browserLa tua chiave pubblica Supabase. È sicura solo se la row-level security protegge ogni tabella34Referto gratuito
Altre chiavi segrete nel codiceChiavi segrete di servizi come Stripe, AWS, OpenAI, Anthropic, GitHub, Slack, SendGrid, Twilio o Google, o certificati privati40Referto gratuito
File .env raggiungibileSe il tuo file di ambiente può essere scaricato da chiunque40Referto gratuito
Cartella .git raggiungibileSe la cronologia del tuo codice può essere scaricata da chiunque40Referto gratuito
Source map pubblicheSe il sorgente originale dei tuoi script può essere scaricato8Audit completo

Sicurezza — protezioni del browser

ControlloCosa guardiamoPuntiDove
Cookie non sicuriCookie impostati senza i flag Secure, HttpOnly o SameSite4Audit completo
Content-Security-Policy assenteL’header che limita quali script possono girare2Audit completo
HSTS assenteL’header che obbliga i browser a usare HTTPS2Audit completo
Protezione dal clickjacking assenteProtezione contro l’inserimento della tua pagina in un altro sito2Audit completo
CORS aperto a qualunque sitoRisposte leggibili dagli script di qualunque altro sito2Audit completo
Contenuto mistoUna pagina HTTPS che carica immagini o script in HTTP semplice2Audit completo
X-Content-Type-Options assenteL’header che impedisce ai browser di indovinare il tipo di file2Audit completo
Referrer-Policy assenteIl controllo su quanta parte dei tuoi indirizzi viene condivisa con altri siti1Audit completo
Permissions-Policy assenteLimiti su fotocamera, microfono, posizione e funzioni simili1Audit completo

Sicurezza — certificato, dominio ed email (solo sul tuo dominio)

ControlloCosa guardiamoPuntiDove
TLS obsoleto o certificato in scadenzaCifratura precedente a TLS 1.2, o un certificato che scade entro 30 giorni12Audit completo
Record SPF assenteQuali server possono inviare email per il tuo dominio6Audit completo
Record DMARC assenteLa tua policy contro l’impersonificazione via email6Audit completo
DMARC solo in osservazioneUna policy DMARC che osserva ma non blocca (p=none)3Audit completo
Il dominio non riceve emailNessun server di posta pubblicato per il tuo dominio2Audit completo
Record CAA assenteQuali autorità possono emettere certificati per il tuo dominio1Audit completo

Performance

MisuraCosa misuriamoBuono → scarso
Tempo di risposta del server (40%)Il tempo prima che il server inizi a risponderesotto 200 ms → oltre 800 ms
Peso del JavaScript (30%)La dimensione totale dei tuoi scriptsotto 300 KB → oltre 1,5 MB
File JavaScript (10%)Quanti file di script tuoi vengono caricati3 o meno → 20 o più
Peso dell’HTML (10%)La dimensione del markup della home pagesotto 15 KB → oltre 100 KB
Rendering lato server (10%)Se il contenuto è già nell’HTMLsì = 100 · no = 60

Accessibilità

ControlloPerché contaPeso
Le immagini hanno un testo alternativoGli screen reader possono descriverleAlto ×3
I campi dei moduli hanno un’etichettaChi compila sa cosa scrivereAlto ×3
I pulsanti hanno un nomeAnche i pulsanti con sola icona vengono lettiAlto ×3
I link hanno un testo leggibileSi capisce dove porta il linkMedio ×2
La pagina dichiara la sua linguaIl testo viene letto con la pronuncia giustaMedio ×2
I livelli dei titoli non saltanoLa struttura della pagina è navigabileBasso ×1

SEO

ControlloPunti
La pagina chiede ai motori di ricerca di non indicizzarla−40
Titolo assente−15
Impostazione viewport per mobile assente−12
Meta description assente−10
Nessun titolo principale (H1)−10
Nessun link canonical−5
Più di un H1−5
Nessuna anteprima social (Open Graph)−5
Titolo più corto di 10 o più lungo di 60 caratteri−4
Descrizione più corta di 50 o più lunga di 160 caratteri−4
robots.txt assente o vuoto−3
Nessuna sitemap trovata−3
Alternative di lingua (hreflang) incomplete−3

Privacy e tecnologia (senza punteggio)

  • Tracker prima del consenso — tracker pubblicitari e di analisi (Google, Meta, Hotjar, TikTok, LinkedIn, X, Pinterest, Snapchat, Microsoft Clarity, Yandex) che si caricano prima che il visitatore possa acconsentire. Mostrato nel referto gratuito.
  • Strumento di consenso ai cookie — se è presente un banner di consenso riconosciuto.
  • Link alla privacy policy — se la home page ne collega una.
  • Panoramica tecnologica — framework, hosting, strumenti di analisi e numero di servizi esterni. Contesto per la migrazione, non un problema in sé.

07Cosa un check automatico non può vedere#

Il check gratuito guarda solo la tua home page, da fuori. Non vede le aree con login, le altre pagine, le regole del tuo database, le query lente o come il tuo codice tratta i dati. Dove un controllo dipende da contenuti che compaiono solo dopo l’esecuzione del JavaScript, scriviamo «non misurato» invece di tirare a indovinare. L’audit completo copre ciò che il check gratuito non vede: lo svolge il nostro team, con l’accesso che ci concedi, tabella per tabella — e anche lì non leggiamo mai i tuoi dati.

08Domande frequenti#

Il check rallenta il mio sito?

No. È una sola visita breve, con un limite fisso di tempo e di dimensione: paragonabile a un visitatore che apre la tua home page.

Avete trovato la chiave del mio database. Qualcuno ha avuto accesso ai miei dati?

Noi no. Segnaliamo che la chiave è visibile nel tuo codice pubblico; non la usiamo mai. Se sia un rischio reale dipende dalle impostazioni di row-level security, che l’audit completo verifica.

Perché il mio punteggio è più basso del previsto?

Ogni problema toglie punti, e quelli gravi ne tolgono molti: una sola chiave segreta esposta vale 40 punti. Anche i problemi non mostrati nel referto gratuito contano; il referto ti dice quanti sono.

Posso impedire allo scanner di controllare il mio sito?

Sì. Aggiungi User-agent: Root92-MigrationScanner e Disallow: / al tuo robots.txt, oppure vedi https://webappscanner.root92.com/about-scanner.

Cosa conservate dopo il check?

Solo i risultati, mai il contenuto delle tue pagine. Se non ci lasci la tua email, non conserviamo nessun contatto. Dettagli e tempi di conservazione sono nell’informativa privacy (https://webappscanner.root92.com/privacy).

↑ Torna su

Continua a leggere

Che cos’è questo scanner →Hai trovato Root92-MigrationScanner nei log. Qui c’è chi siamo, cosa leggiamo, cosa non leggiamo mai, e come farci smettere.Informativa privacy →Cosa raccogliamo quando fai il check gratuito di superficie, perché, per quanto tempo, e come farlo cancellare.
← Torna al check