Qualche anno fa per avere un'applicazione serviva uno sviluppatore. Oggi basta descriverla a un'AI: «fammi un gestionale per le prenotazioni, con login e pagamenti». Dopo un weekend c'è qualcosa che funziona, si clicca, salva i dati. Questo modo di lavorare ha un nome, vibe coding: si programma a sensazione, accettando il codice che l'AI propone senza leggerlo davvero.
Per un prototipo è una rivoluzione. Per un'applicazione a cui affidi i dati dei tuoi clienti, è un rischio che conviene conoscere.
L'AI scrive codice, e lo scrive tanto
Non è una moda di nicchia. Secondo la ricerca di JetBrains sull'adozione degli agenti di coding, a metà 2026 il 90% degli sviluppatori professionisti usa un agente AI almeno una volta a settimana, e due su tre ogni giorno. Anch'io lo uso ogni giorno: scrive, rifattorizza, prepara i test. La differenza non è se si usa l'AI, ma chi controlla quello che scrive.
Cosa dicono i numeri sul codice generato
Le analisi sul codice prodotto dall'AI raccontano sempre la stessa storia: funziona, ma non è sicuro per default.
- Nei test di Veracode su oltre cento modelli, il 45% del codice generato non superava i controlli dell'OWASP Top 10, la lista delle vulnerabilità web più comuni.
- Secondo l'analisi di CodeRabbit, il codice scritto insieme all'AI contiene circa 1,7 volte più problemi gravi, e le vulnerabilità di sicurezza sono quasi tre volte più frequenti rispetto a codice equivalente scritto da persone.
- In uno studio su oltre due milioni di campioni, quasi un pacchetto su cinque citato dall'AI non esisteva: un invito a nozze per chi pubblica pacchetti malevoli con quei nomi.
Nessuno di questi numeri dice che l'AI sia inutile. Dicono che il codice generato va trattato come quello di un collaboratore velocissimo e senza esperienza: va letto.
Gli errori tipici di un'app nata in un weekend
Le chiavi nel posto sbagliato
Password del database, chiavi di Stripe o delle API finite nel codice che arriva al browser, o in un repository pubblico. L'app funziona benissimo, e chiunque apra gli strumenti di sviluppo del browser può leggerle.
Il database aperto a tutti
Molte app generate usano servizi di database accessibili direttamente dal browser. Se le regole di accesso non sono scritte bene, ogni utente può leggere i dati di tutti gli altri. È uno degli errori più frequenti nelle scansioni delle app «vibe coded».
Nessun controllo su chi può fare cosa
Il pulsante «elimina» è nascosto agli utenti normali, ma la richiesta che parte dal pulsante risponde a chiunque la mandi. L'interfaccia sembra protetta, il server no.
Niente test, niente storia
Quando qualcosa si rompe, nessuno sa perché, e ogni correzione chiesta all'AI rischia di romperne un'altra. Senza test automatici non c'è modo di sapere se la modifica di oggi ha rovinato la funzione di ieri.
Quando il vibe coding va benissimo
Ci sono casi in cui è la scelta giusta:
- Validare un'idea: mostrare un prototipo a un cliente o a un investitore prima di spendere per il prodotto vero.
- Strumenti interni usa e getta: uno script per convertire un file, una pagina per un evento di una settimana.
- Capire cosa vuoi davvero: toccare con mano un'interfaccia chiarisce i requisiti meglio di dieci riunioni.
Il problema nasce quando il prototipo, senza che nessuno lo decida, diventa il prodotto: arrivano i clienti veri, i dati veri, i pagamenti veri.
Dal prototipo alla produzione: cosa serve
La buona notizia è che un prototipo fatto con l'AI non va buttato: è un'ottima specifica. Per portarlo in produzione serve fare quello che il vibe coding salta:
- Una revisione del codice da parte di qualcuno che lo capisca, a partire da autenticazione, permessi e gestione dei dati.
- I segreti fuori dal codice, in variabili d'ambiente, con chiavi nuove al posto di quelle esposte.
- I permessi controllati sul server, non solo nascosti nell'interfaccia.
- Test automatici sulle funzioni che contano: se si rompe il pagamento, lo deve scoprire un test, non un cliente.
- Backup, log e aggiornamenti: sapere cosa succede e poter tornare indietro.
L'AI è un acceleratore, non un pilota automatico
Io sviluppo con l'AI tutti i giorni, ed è il motivo per cui oggi posso consegnare in settimane quello che prima richiedeva mesi. Ma ogni riga che va in produzione passa da una revisione, da test automatici e da controlli di sicurezza. È la differenza tra usare l'AI per andare più veloci e usarla per non sapere cosa si sta costruendo.
Se hai un prototipo nato con l'AI e vuoi capire se è pronto per i tuoi clienti, possiamo guardarlo insieme: spesso bastano pochi interventi mirati per trasformarlo in un'applicazione solida.
Top comments (0)