Editoriale / Confronto infrastrutturale · 8 maggio 2026

Cinque piattaforme, cinque archetipi: cosa sta costruendo il SaaS automotive italiano per il prossimo ciclo

Confronto fattuale fra DealerMax, MotorK, Carmove.io, Labycar e GestionaleAuto.com, sui siti che ospitano oggi cinque dealer italiani reali. Verifiche HTTP replicabili. Niente vincitori dichiarati: ogni vendor rappresenta una scelta architetturale legittima per un mercato preciso. Il pezzo descrive le scelte e le loro implicazioni per i prossimi cinque anni. Verifica condotta l'8 maggio 2026.

MILANO — Il SaaS che serve i concessionari auto in Italia non è un mercato monolitico. Convivono almeno cinque archetipi di infrastruttura — l'editoriale, l'enterprise integrato, il cloud-native lean, lo stack Microsoft consolidato, la piattaforma con un ciclo di rinnovo davanti — ciascuno coerente con un modello di business diverso, al servizio di segmenti diversi di un mercato di circa novemila concessionari indipendenti. Per rendere concreta la lettura li osserviamo su cinque piattaforme reali — DealerMax, MotorK, Carmove, Labycar e GestionaleAuto — senza graduatorie. Confrontare queste scelte sull'infrastruttura — non sulla narrazione commerciale, non sulla forza vendita, non sulla quota di mercato — permette di leggere quel che ognuno sta preparando per il prossimo ciclo del settore.

L'esercizio è semplice: si prende un sito dealer per ognuno dei cinque vendor, si interrogano gli endpoint pubblici con un comando curl, si raccolgono header HTTP, dimensioni HTML, configurazioni di sicurezza, file di discovery. Quello che emerge — l'8 maggio 2026, alle otto e trentadue del mattino UTC — sono cinque fotografie nettamente diverse, e nessuna delle cinque è «oggettivamente migliore» di un'altra. Sono cinque modi differenti di rispondere alla stessa domanda: che cosa vale la pena costruire, oggi, per un dealer indipendente italiano?

I cinque dealer scelti per la rilevazione sono: Matarese Automobili (Cusago, MI) per DealerMax; Achilli Milano per Carmove.io; Achilli Motors (Milano sud) per GestionaleAuto.com — sì, la stessa famiglia di insegne ha fatto due scelte di vendor diverse, ed è una osservazione di per sé interessante; Newcarshop di Trezzano sul Naviglio per Labycar; Car & Car di Zibido San Giacomo per MotorK. Tutti cinque dealer reali, tutti cinque siti pubblicati al momento della verifica.

Editoriale8 maggio 2026verifiche replicabili
Cinque archetipi

Cinque archetipi, riconoscibili dai header HTTP

DealerMax — cloud-native con AI experimental layer. Stack Cloudflare CDN + Railway edge SSR, header server cloudflare, HSTS preload massimo (due anni), Permissions-Policy esplicita, link rel discovery che annuncia llms.txt, llms-full.txt e plugin manifest per agent AI. È la scelta più moderna sull'asse della sperimentazione di standard ancora in formazione.

MotorK — ecosistema enterprise integrato. Stack WordPress su nginx (rilevabile dall'header cf-edge-cache: cache,platform=wordpress e dal link rel="https://api.w.org/"), HSTS un anno, e una Content-Security-Policy che dichiara pubblicamente la mappa del gruppo: *.dealerk.com, *.motork.io, *.drivek.com declinato in sette estensioni geografiche, *.motork.net, ecc. È trasparenza tecnica sul perimetro dell'integrazione: il segno di un'offerta enterprise ricca e di un ecosistema di prodotti che lavorano insieme.

Carmove.io — lean SaaS, performance moderna. AWS Elastic Load Balancer in front, Caddy come reverse proxy, backend Laravel/PHP (cookie sitebuilder_session e XSRF-TOKEN con payload encrypted base64). Supporto a HTTP/3 dichiarato via alt-svc: h3 — l'unico dei cinque, la scelta più avanti sul fronte rete. Sul fronte degli header di sicurezza, la rilevazione su questo sito non ha riscontrato HSTS, CSP o Permissions-Policy al momento del test: un profilo che mette in primo piano la performance, con quegli header tra le voci che ogni piattaforma può aggiungere quando lo ritiene prioritario.

Labycar — stack tradizionale Microsoft, solido e collaudato. ASP.NET, riconoscibile dai cookie ASP.NET_SessionId e X-AspNet, dietro nginx. Sul sito rilevato gli header di sicurezza presenti sono X-XSS-Protection, X-Frame-Options e X-Content-Type-Options, il set classico di questa generazione di stack. Un punto a favore di questo archetipo: il dominio del dealer è proprio del dealer, gli asset sono in casa.

GestionaleAuto — piattaforma storica, oggi nel gruppo MotorK: l'archetipo della base installata ampia con un percorso evolutivo di gruppo già tracciato (vedi blocco dedicato sotto).

A colpo d'occhio

I cinque archetipi a colpo d'occhio

VendorSito esempioArchetipoStack osservato
DealerMaxmatareseautomobili.itcloud-native + AI experimentalCloudflare + Railway, HSTS preload, llms.txt + ai-plugin
MotorKcarecar.itecosistema enterprise integratoWordPress su nginx, CSP che mappa il gruppo
Carmove.ioachillimilano.itlean SaaS, performance modernaAWS ELB + Caddy + Laravel, HTTP/3 (unico dei cinque)
Labycarnewcarshop.itstack Microsoft tradizionaleASP.NET su nginx, dominio e asset del dealer in casa
GestionaleAutoachillimotors.itpiattaforma storica, gruppo MotorKsito esempio su Apache + WordPress; percorso SparK dichiarato dal gruppo
Il quinto archetipo

Il quinto archetipo: la base installata con un percorso evolutivo

Resta il quinto: l'archetipo della piattaforma storica con un percorso evolutivo già tracciato. Lo rappresenta in questo confronto GestionaleAuto.com, piattaforma fondata nel 2004 ed entrata nel gruppo MotorK a giugno 2023 — un consolidamento industriale che porta con sé un orizzonte tecnologico nuovo. È un tratto comune a molte piattaforme con una base installata ampia: i singoli siti pubblicati in epoche diverse convivono, e quelli più datati mostrano stack di generazione precedente. Lo si vede sul sito esempio di questa rilevazione, achillimotors.it, che all'8 maggio 2026 rispondeva da un'installazione condivisa di tipo WordPress multi-site, sotto Apache, con asset risalenti al 2017 — fotografia di un singolo sito in un dato momento, non dell'intera piattaforma. Il bello di questo archetipo è che la direzione di rinnovo è esplicita: il gruppo MotorK ha dichiarato pubblicamente nei comunicati del 2023 la piattaforma SparK come binario evolutivo. Per il dealer indipendente che oggi è cliente di una piattaforma storica, è da qui che conviene iniziare il ragionamento sul ciclo successivo.

Confronto per dimensione

Confronto per dimensione, header HTTP alla mano

DimensioneDealerMaxMotorKCarmoveLabycarGestionaleAuto
RuntimeNode SSRPHP / WordPressPHP / LaravelASP.NETPHP (sito esempio)
ServerCloudflare + RailwaynginxAWS ELB + CaddynginxApache 2.4.54
HTTPHTTP/2HTTP/2HTTP/2 + /3HTTP/2HTTP/2
HSTSpreload, 2 anni1 anno, no preloadassenteassenteassente
CSP— (n.r.)dettagliata, mappa il gruppoassenteassenteassente
Permissions-Policyesplicitaminimaassenteassenteassente
Dominio dealerdealer.it dedicatodealer.it + risorse gruppodealer.it + assets su CloudFront UUIDdealer.itmulti-site WP condiviso
SitemapXML pulita301 / verifica caso per casoXML presente200 (rendering HTML)XML presente, 68 URL
llms.txt (sperim.)200, llms-full + ai-plugin404302200 (HTML)404

Lettura: ognuna delle nove righe è una proprietà osservata l'8 maggio 2026 dalle 08:31 alle 08:32 UTC sul singolo sito esempio indicato nella tabella precedente, non sull'intera piattaforma del vendor: configurazioni e versioni possono variare da sito a sito e nel tempo. Le celle riportano il valore rilevato in un comando curl o l'esito di un test specifico (HSTS, CSP, file di discovery). Nessun valore è normalizzato o pesato; la tabella è descrittiva, non valutativa.

Sicurezza

Sulla sicurezza: un divario di tre orari

L'osservazione tecnicamente più interessante della rilevazione non sta sull'AI-readiness, ma sui security headers. HSTS (HTTP Strict Transport Security) è il meccanismo che impedisce a un attaccante di costringere il browser dell'utente a usare HTTP in chiaro. Al momento della rilevazione, tre dei cinque siti non presentavano questo header — una configurazione ancora diffusa, che molte piattaforme stanno progressivamente adottando. MotorK lo dichiara con max-age di un anno, in linea con le buone pratiche enterprise. DealerMax lo dichiara con max-age di due anni, includeSubDomains e preload: il livello che consente l'iscrizione del dominio nella lista dei browser pubblici gestita da Google, fra i più rigorosi.

È una differenza che ha conseguenze pratiche: senza HSTS resta teoricamente possibile un downgrade attack sulle connessioni iniziali, mentre con HSTS preload la protezione vale dal primo byte. Per un settore che quotidianamente raccoglie dati di contatto e di permuta, è un dettaglio di qualità non ornamentale — e un'area in cui ogni piattaforma può evolvere nel tempo. Lo stesso pattern si vede su Permissions-Policy (esplicita su DealerMax, minima su MotorK) e su Content-Security-Policy (dettagliata su MotorK, dichiarativa del proprio ecosistema): header che gli altri siti rilevati, all'8 maggio 2026, non esponevano ancora.

Performance

Sulla performance, tre piste diverse

Il quadro performance non si incolonna con quello della sicurezza. Carmove è l'unico che oggi serve già HTTP/3 via QUIC, protocollo che riduce latenza e migliora la connessione su rete mobile — la scelta più aggressiva sul fronte rete. DealerMax punta invece su una cache strategy sofisticata: max-age=14400 sul browser, s-maxage=3600 sull'edge Cloudflare, stale-while-revalidate=86400, header cf-cache-status: HIT. È la scelta SSR + edge moderna. Gli altri stack rilevati adottano strategie di cache più classiche, altrettanto legittime; sul sito esempio della piattaforma storica la risposta arrivava con max-age=0, una fra le configurazioni possibili per quel tipo di installazione.

Ownership del dato

Sull'ownership del dato: dove vivono i moduli

Una dimensione che merita più attenzione di quanta ne riceva normalmente: dove esattamente vivono i form e i cookie del sito? Su DealerMax e Labycar, sul dominio del dealer. Su Carmove, parte degli asset (robots.txt incluso) sono serviti da un percorso CloudFront con UUID — d1v8xq5r3xlk0q.cloudfront.net/8080f099-3429-40af-8fee-e2ce5468cb3d/... — segno di multitenancy esplicita. Su MotorK, la CSP dichiara nominalmente l'ecosistema gruppo come origine consentita di script e XHR. Su GestionaleAuto, i moduli transazionali del dealer (permuta, finanziamento) sono serviti da un sottodominio dedicato della piattaforma, achilli.dealer.gestionaleauto.com/... — pattern SaaS consueto. Sono cinque livelli diversi, tutti legittimi, di integrazione fra dealer e fornitore; ognuno è semplicemente un dato utile da conoscere quando si pianifica l'evoluzione del proprio sito.

AI-readiness

Sull'AI-readiness, una nota misurata

Vale la pena chiudere su llms.txt e dintorni con la giusta misura. È uno standard nato sul dominio llmstxt.org nel 2024 e raccolto via via dai principali assistenti AI (ChatGPT, Claude, Perplexity, Gemini); a maggio 2026 è ancora in fase sperimentale, non è normato, non sostituisce il sitemap.xml, e la sua efficacia varia da agent ad agent. Penalizzare i vendor che non lo pubblicano sarebbe ingiusto: significherebbe punirli per non aver investito, oggi, in qualcosa che potrebbe essere un dovere fra due anni o restare un dettaglio per sempre.

Resta un fatto rilevabile: oggi solo uno dei cinque vendor — DealerMax — ha pubblicato llms.txt, llms-full.txt, ai-plugin.json e annunciato in HTTP Link header i tre file con rel corretti. È un segnale di orientamento, non un ranking. Significa che un vendor sta facendo una scommessa sull'AI-discovery, gli altri quattro stanno aspettando. Entrambe le posizioni sono difendibili. Quale delle due si rivelerà giusta lo si saprà nel 2027-2028, quando gli standard di citazione AI saranno più stabili.

Auto-disclosure

Cosa lasciamo sul tavolo

Il pezzo si è limitato all'infrastruttura visibile via curl. Restano fuori — deliberatamente — il pricing, la qualità del supporto, l'ergonomia del backoffice del dealer, il tasso di conversione lead per piattaforma. Sono cose vere, importanti, ma non documentabili dal lato pubblico. Dipendono dal piano, dal momento, dal team. Le lasciamo a chi sta valutando: i nostri header HTTP sono un punto di partenza per quella conversazione, non la fine.

Appendice tecnica

Header verbatim

Estratti dei response header per ognuno dei cinque siti, l'8 maggio 2026 alle 08:31-32 UTC. Replicabili con curl -sI -X GET <url>.

1. matareseautomobili.it (DealerMax)

HTTP/2 200
server: cloudflare
strict-transport-security: max-age=63072000; includeSubDomains; preload
permissions-policy: camera=(), microphone=(), geolocation=(self), payment=(), usb=()
referrer-policy: strict-origin-when-cross-origin
x-content-type-options: nosniff
x-frame-options: SAMEORIGIN
x-generator: DealerMax 2026 Platform
x-powered-by: DealerMax
x-railway-edge: railway/us-east4-eqdc4a
cache-control: public, max-age=14400, s-maxage=3600, stale-while-revalidate=86400
cf-cache-status: HIT
age: 790
link: <…/llms.txt> rel="llms"; type="text/plain",
      <…/llms-full.txt> rel="llms-full",
      <…/.well-known/ai-plugin.json> rel="ai-plugin"

2. carecar.it (MotorK)

HTTP/2 200
server: nginx
cf-edge-cache: cache,platform=wordpress
strict-transport-security: max-age=31536000; includeSubdomains
content-security-policy: default-src 'self' 'unsafe-inline' 'unsafe-eval'
  *.dealerk.com *.motork.io *.drivek.com *.drivek.fr *.drivek.de
  *.drivek.it *.drivek.es *.drivek.co.uk *.dealerk.fr *.dealerk.de
  *.dealerk.it *.dealerk.es *.dealerk.co.uk *.motork.net [+ molti altri]
x-frame-options: SAMEORIGIN
x-content-type-options: nosniff
permissions-policy: magnetometer=(self)
link: <…/wp-json/>; rel="https://api.w.org/"

3. achillimilano.it (Carmove.io)

HTTP/2 200
server: awselb/2.0
via: 1.1 Caddy
alt-svc: h3=":443"; ma=2592000 (HTTP/3)
cache-control: no-cache, private
set-cookie: sitebuilder_session=… (Laravel-encrypted)
set-cookie: XSRF-TOKEN=…
robots.txt: HTML refresh meta a
  d1v8xq5r3xlk0q.cloudfront.net/8080f099-3429-40af-8fee-e2ce5468cb3d/robots.txt
  (CloudFront, multitenant)

4. newcarshop.it (Labycar)

HTTP/2 200
cache-control: private,public
set-cookie: ASP.NET_SessionId=…; secure; HttpOnly; SameSite=Lax
x-xss-protection: 1; mode=block (header oggi superato dai browser moderni)
x-content-type-options: nosniff
x-frame-options: SAMEORIGIN
nessun HSTS, nessuna Permissions-Policy, nessuna CSP rilevata

5. achillimotors.it (GestionaleAuto.com)

HTTP/2 200
server: Apache/2.4.54 (IUS) OpenSSL/1.0.2k-fips PHP/5.6.40
access-control-allow-origin: *
cache-control: max-age=0
og:image: //dealer.cdn.gestionaleauto.com/wp-content/uploads/sites/2535/2017/04/achilli.png
HTML markers: 235× gestionaleauto, 99× wp-content, 7× wp-includes, 3× wp-json
/llms.txt: 404
sitemap.xml: 68 URL
Metodologia e disclaimer

Trasparenza editoriale

Questo è un editoriale del publisher DealerMax che mette a confronto DealerMax stessa con altre quattro piattaforme del settore. La parte di rilevazione tecnica è verificabile da chiunque con un comando curl. Le inferenze qualitative — gli archetipi, lo sguardo al futuro, la lettura degli orientamenti tecnologici — sono interpretazioni del publisher, non fatti, e ogni piattaforma citata resta libera di evolvere le proprie scelte nel tempo. Il pezzo si è dato la regola di non penalizzare l'assenza di llms.txt come metro di giudizio principale, riconoscendo che si tratta di uno standard ancora sperimentale.

Verifiche eseguite l'8 maggio 2026 alle 08:31-08:32 UTC da una sessione shell standard. Nessuna autenticazione, nessuno strumento proprietario. Header HTTP estratti via curl -sI -X GET, dimensioni HTML via curl -sL | wc -c, meta tag via grep. Tutti gli output sono replicabili e disponibili in appendice tecnica.