Option 1
Du erkundest eine Idee mit fiktiven Daten.
Verwende einen Wegwerf-Prototyp.
Du kannst den Ablauf testen, ohne Zugriff auf echte Konten oder sensible Datensätze zu gewähren. Prüfe trotzdem, was der Prototyp an externe Dienste sendet.
Vertrauen und Grenzen
Vibe Coding kann beim Erstellen von Prototypen nützlich sein. Eine funktionierende Vorschau beweist aber nicht, dass eine App sicher ist. Behandle generierten Code wie einen ungeprüften Entwurf, besonders wenn er personenbezogene Daten, geheime Zugangsdaten, Zahlungen oder Konten anderer Personen verarbeitet.
Die kurze Antwort hängt davon ab, was die App tut und was du prüfst, bevor andere sie nutzen.
Drei verbreitete Annahmen lassen KI-generierte Apps sicherer erscheinen, als sie sind.
Eine Seite kann laden und trotzdem unbefugten Zugriff, unsichere Uploads oder Datenlecks ermöglichen. Sichtprüfungen können nicht belegen, dass Zugriffskontrollen funktionieren.
Was du stattdessen tun solltest
Teste Aktionen als abgemeldeter Besucher und als anderer Nutzer; lass jemanden die serverseitigen Prüfungen untersuchen.
Ein Modell kann Code selbstbewusst erklären, ohne dessen Abhängigkeiten, Konfiguration oder Verhalten in deiner Bereitstellung zu überprüfen.
Was du stattdessen tun solltest
Prüfe die generierten Änderungen, führe passende Tests durch und überprüfe wichtige Aussagen anhand der laufenden App.
Das Einfügen von Zugangsdaten in einen Prompt oder ihre Einbettung in clientseitigen Code birgt Risiken der Offenlegung – unabhängig davon, wie die Benutzeroberfläche aussieht.
Was Sie stattdessen tun sollten
Verwenden Sie Testdaten, halten Sie Zugangsdaten aus Prompts und Browser-Code heraus und ändern Sie alle geheimen Zugangsdaten, die Sie möglicherweise offengelegt haben.
Bevor Sie auch nur einen kleinen Prototyp teilen, prüfen Sie die Bereiche, die eine überzeugende Vorschau nicht sichtbar macht.
Verwenden Sie beim Entwerfen und Testen fiktive oder freigegebene Testdaten. — Fügen Sie keine echten Kundendaten, Passwörter oder privaten Dokumente in einen Prompt ein.
Halten Sie API-Schlüssel und Datenbank-Zugangsdaten aus Code heraus, der an den Browser ausgeliefert wird. — Prüfen Sie sowohl die fertige App als auch die Quelldateien.
Testen Sie, wer die Daten der einzelnen Nutzer lesen, ändern und löschen kann. — Eine versteckte Schaltfläche ist keine Zugriffsregel.
Prüfen Sie Abhängigkeiten und Bereitstellungseinstellungen, bevor Sie Nutzer einladen. — Generierter Code kann Pakete oder Einstellungen einführen, die Sie nicht vorgesehen haben.
Bitten Sie einen erfahrenen Entwickler, sicherheitskritische Abläufe zu prüfen.optional — Machen Sie dies zur Pflicht, wenn die App Geld, Gesundheitsinformationen oder vertrauliche Unterlagen verarbeitet.
Nutzen Sie diese Leitfäden, um ein bestimmtes Risiko zu prüfen oder zu entscheiden, wie gründlich Ihr Projekt geprüft werden muss.
Betrachte generierten Code als Entwurf, nicht als Sicherheitsnachweis.
Vibe Code hilft dir, von einer Idee zu einem funktionsfähigen Prototyp zu gelangen. Es kann nicht nachweisen, dass deine konkrete App Daten schützt, Berechtigungen durchsetzt oder rechtliche Anforderungen erfüllt. Diese Schlussfolgerungen hängen vom Code, den angebundenen Diensten, der Bereitstellung und den Tests ab.
Beschränke erste Experimente auf Bereiche mit geringem Risiko. Bevor du die App veröffentlichst oder echte Daten erfasst, prüfe, was die App an den Browser sendet, verifiziere serverseitige Berechtigungen und hole qualifizierte Fachleute hinzu, wenn ein Fehler jemandem schaden könnte. Keine Formulierung eines Prompts ersetzt diese Prüfungen.
Richte den Umfang der menschlichen Aufsicht nach den Folgen eines Fehlers aus, nicht danach, wie schnell der erste Entwurf entsteht.
Option 1
Verwende einen Wegwerf-Prototyp.
Du kannst den Ablauf testen, ohne Zugriff auf echte Konten oder sensible Datensätze zu gewähren. Prüfe trotzdem, was der Prototyp an externe Dienste sendet.
Option 2
Lass die App technisch prüfen, bevor du sie weitergibst.
Authentifizierung, Autorisierung, Backups und das Löschverhalten müssen ausdrücklich getestet werden. Eine überzeugende Benutzeroberfläche kann nichts davon bestätigen.
Option 3
Verlasse dich nicht auf eine ungeprüfte generierte App.
Ziehe vor der Bereitstellung qualifizierte Fachleute für Softwareentwicklung und den jeweiligen Fachbereich hinzu; ein per Prompt erstellter Entwurf ersetzt keines von beidem.
Bessere Codegenerierung hat verändert, wie schnell Menschen Software erstellen können; sie hat die Notwendigkeit, diese zu überprüfen, nicht beseitigt.
Die technische Vorschau von GitHub Copilot brachte KI-generierten Code in alltägliche Entwicklungsabläufe. Entwickler mussten die Vorschläge weiterhin prüfen und testen.
ChatGPT machte es einfacher, Code in Alltagssprache anzufordern – auch für Menschen ohne etablierten Entwicklungsablauf.
Der Begriff lenkte die Aufmerksamkeit darauf, Software zu entwickeln, indem man das gewünschte Verhalten beschreibt und das Ergebnis schrittweise verbessert. Dieselbe Einfachheit machte es verlockend, die Codeprüfung auszulassen.
Bevor ein Prototyp echten Nutzern zur Verfügung steht, müssen sein Umgang mit Daten, seine Berechtigungen, Abhängigkeiten und Fehlerfälle entsprechend dem tatsächlichen Risiko geprüft werden.
Probiere eine eng umrissene Idee mit fiktiven Daten aus. Prüfe jede Änderung, teste, worauf verschiedene Nutzer zugreifen können, und hole fachliche Unterstützung ein, bevor du sensible Informationen einbindest oder eine App mit weitreichenden Folgen veröffentlichst.
Für KI-generierten Code gibt es kein pauschales Sicherheitsurteil. Ein einfacher lokaler Prototyp mit fiktiven Daten birgt andere Risiken als eine öffentliche App, die personenbezogene Daten speichert. Prüfe den tatsächlichen Code und die Bereitstellung, bevor du entscheidest, ob die App für Nutzer geeignet ist.
Eine fertig wirkende Benutzeroberfläche sagt wenig über serverseitige Berechtigungen oder offengelegte Zugangsdaten aus. Teste, worauf abgemeldete Besucher und andere Nutzer zugreifen können, und prüfe den Code, der diese Anfragen verarbeitet.
Gib keine aktiven Zugangsdaten in Prompts ein. Verwende beim Entwerfen Platzhalter, bewahre echte Zugangsdaten in einer geeigneten serverseitigen Konfiguration auf und ersetze Zugangsdaten, wenn du vermutest, dass sie offengelegt wurden.
Hören Sie spätestens dann auf, wenn ein ungeprüfter Entwurf echte Finanz-, Gesundheits- oder vertrauliche Daten verarbeitet oder Entscheidungen trifft, die Menschen schaden könnten. Ziehen Sie qualifizierte Fachleute hinzu und testen Sie das gesamte bereitgestellte System, nicht nur die generierte Benutzeroberfläche.