Zum Hauptinhalt springen

„Es läuft. Ich weiß nur nicht, ob der Start sicher ist.“

Sie haben mit KI eine echte App gebaut. Das ist wirklich beachtlich. Aber die KI sagt Ihnen, dass etwas läuft — nicht, ob Fremde die Daten Ihrer Nutzer lesen können, ob jemand doppelt abgebucht wird oder ob Sie zurückrollen können, wenn etwas kaputtgeht. Genau diese Lücke schließt diese Seite. Beginnen Sie mit dem kostenlosen Check aus 20 Fragen.

  • Keine Anmeldung, und nichts von dem, was Sie eintippen, verlässt Ihren Browser.
  • Claude Code / Cursor / Lovable / v0 / Bolt

Wie man hier üblicherweise landet

Wenn Ihnen auch nur einer dieser Sätze bekannt vorkommt, hilft Ihnen diese Seite wahrscheinlich

Das alles sind Sätze, die Menschen tatsächlich sagen. Keiner davon ist peinlich, und keiner ist ein Kompetenzproblem. Sie folgen aus einer strukturellen Tatsache: Es gibt Dinge, die eine KI nicht schreibt, solange Sie nicht danach fragen.

  • „ChatGPT hat mir gesagt, ich soll RLS aktivieren. Ich weiß nicht, was das ist oder wie das geht.“

    RLS ist die Datenbankeinstellung, die festlegt, wer welche Zeilen lesen darf. Ohne sie kann jede Person, die die Adresse Ihrer App kennt, die Daten aller Nutzer lesen. Der Datenbankteil des Selbstchecks beginnt genau damit, Ihnen zu zeigen, wie Sie Ihren aktuellen Stand herausfinden.

  • „Ich habe die KI gebeten, es zu reparieren, und etwas anderes ging kaputt. Ich weiß nicht mehr, was korrekt ist.“

    Eine KI optimiert darauf, die Anweisung vor ihr zu erfüllen, nicht auf die Stimmigkeit des Gesamtsystems. Aufzuschreiben, was niemals kaputtgehen darf, ist menschliche Arbeit. Genau dort fangen wir an.

  • „Sie ist schon live und Leute nutzen sie. Es fühlt sich zu spät an, jetzt zu sagen, dass ich mir Sorgen mache.“

    Es ist nicht zu spät. Echte Nutzer sprechen sogar dafür, Lücken in der Reihenfolge ihrer Dringlichkeit zu schließen. Sie müssen nichts abschalten.

  • „Ich möchte jemanden fragen, weiß aber nicht, was ich fragen soll.“

    Das ist in Ordnung — die Fragen stelle ich. Wir können damit anfangen, dass Sie mir eine Adresse schicken; durch das Teilen des Repositorys führe ich Sie Schritt für Schritt.

  • „Meine Rechnung ist plötzlich gestiegen, und ich habe Angst davor, was bei mehr Nutzung passiert.“

    Nutzungsabhängig abgerechnete Dienste schnellen bei unerwartetem Traffic oder einer versehentlichen Schleife schnell hoch. Obergrenzen und Warnungen zu setzen und die Endpunkte zu finden, die Ausschläge verursachen, gehört zum Wertvollsten direkt nach dem Start.

  • „Nur ich verstehe das. Wenn mir etwas passiert, kann es niemand reparieren.“

    Übergabefähig zu sein ist selbst ein Wert. Nur drei Dinge aufzuschreiben — wo was liegt, wo die Schlüssel sind und wie man zurückrollt — verändert das Bild erheblich.

Hier wird Ihnen niemand sagen, dass es ein Fehler war, sie mit KI zu bauen. Ich schreibe selbst jeden Tag produktive Anwendungen mit Claude Code.

Kostenlos · ohne Anmeldung · 20 Fragen

Ist die App, die Sie mit KI gebaut haben, sicher zu starten?

Zwanzig Fragen, die Sie durchgehen sollten, bevor Sie eine mit Claude Code, Cursor oder Lovable gebaute App vor echte Nutzer stellen. Sie müssen keinen Code lesen. Antworten Sie mit ja / nein / weiß nicht, und Sie bekommen Ihre Risiken nach Schweregrad sortiert, dazu Korrekturanweisungen, die Sie direkt in Ihr KI-Werkzeug einfügen können.

Nichts von dem, was Sie eintippen, verlässt Ihren Browser — kein Upload, keine Speicherung

  • Passwörter und API-Schlüssel
  • Datenbankrechte
  • Anmeldung und Berechtigungen
  • Zahlungen
  • Personenbezogene Daten und Recht
  • Betrieb, Kosten und Wiederherstellung

Was Sie beauftragen können und was es kostet

So viel, wie Sie brauchen, und nicht mehr

Sie müssen nicht groß anfangen. Wenn Sie nur wissen wollen, ob der Start sicher ist, reicht die erste Stufe. Die Preise sind ehrliche Ab-Werte; das genaue Angebot entsteht in einem kostenlosen Erstgespräch.

  1. Selbstcheck vor dem Launch

    Kostenlos · ohne Anmeldung · 20 Fragen

  2. Pre-launch light review

    From $210

    scoped per project

    Tells you whether the app you built with AI (Claude Code, Cursor, Lovable, …) has a hole that must not go live. No coding knowledge required.

    • Spot review

      From $680~1 week

    • Standard audit

      From $1,900~2–3 weeks

    • Embedded fix

      From $4,800Scoped (a few weeks+)

    Vollen Leistungsumfang und Preise ansehen

Ich gehe davon aus, dass Sie den Code nicht lesen können. Durch das Teilen des Repositorys führe ich Sie.

Vorab gesagt

Wann Sie niemanden beauftragen müssen

Ich glaube nicht, dass jede Person eine bezahlte Prüfung braucht. Wenn einer dieser Punkte auf Sie zutrifft, reicht der kostenlose Selbstcheck.

  • Es ist ein Werkzeug, das nur Sie nutzen, intern oder zu Hause. Wenn es von außen nicht erreichbar ist, ist Ihre Angriffsfläche begrenzt.
  • Es gibt keine Anmeldung, keine Daten anderer Menschen und keine Zahlungen. Eine Seite, die nur Informationen anzeigt, hat sehr wenig zu befürchten.
  • Sie bauen noch und haben keinen Starttermin. Das kann warten, bis der Start in Sicht ist.
  • Der Selbstcheck hat keinen kritischen Punkt zurückgegeben. In diesem Zustand ist es völlig vernünftig, allein weiterzumachen.

Warum das immer wieder passiert

Gemessene Belege dafür, dass es nicht an Ihnen liegt

Ausschließlich Primärquellen, jede unten verlinkt.

  • 45 %

    der von KI erzeugten Codebeispiele enthielten eine Sicherheitslücke

    Über 80 Programmieraufgaben und mehr als 100 große Sprachmodelle hinweg brachten 45 % der erzeugten Beispiele eine Schwachstelle aus den OWASP Top 10 ein. Der Schutz gegen Cross-Site-Scripting versagte in 86 % der einschlägigen Beispiele. Das ist nicht die Art Problem, die ein neueres Modell stillschweigend beseitigt.

    Veracode 2025 GenAI Code Security Report

  • ~2×

    so häufig legen KI-gestützte Commits Geheimnisse offen

    Mit KI-Unterstützung geschriebene Commits legten API-Schlüssel und Passwörter etwa doppelt so häufig offen wie rein menschlich geschriebene. Eine KI optimiert darauf, dass etwas läuft, und das heißt meist: den Schlüssel dorthin legen, wo es am schnellsten funktioniert.

    GitGuardian State of Secrets Sprawl 2026

  • CVSS 9,3

    Schweregrad für fehlende Datenbankrechte in Apps von KI-Baukästen

    CVE-2025-48757 beschreibt unzureichende Row-Level Security in generierten Seiten, durch die nicht authentifizierte Angreifer beliebige Datenbanktabellen lesen oder schreiben können — eingestuft im höchsten KRITISCH-Band. Der Anbieter hat der CVE widersprochen, mit der Begründung, der Schutz der Anwendungsdaten liege in der Verantwortung des Kunden. Mit anderen Worten: Offiziell liegt die Verantwortung bei Ihnen als der Person, die das gebaut hat. Genau deshalb gibt es diese Seite.

    NVD — CVE-2025-48757

Nichts davon ist ein Argument gegen die Werkzeuge. Es heißt, dass schnell ausliefern und sicher ausliefern zwei verschiedene Aufgaben sind — und die zweite liegt weiterhin bei uns.

Wer da draufschaut

Jemand, der dieselben Werkzeuge nutzt und sie im Produktivbetrieb führt

Ich kommentiere nicht von außen, ob Bauen mit KI riskant ist. Ich baue und betreibe produktive Produkte mit Claude Code und habe die Lücken, die es hinterlässt, in echter Kundenarbeit geschlossen.

Wenn Sie es lieber selbst verstehen wollen

Ich schreibe das alles mit übersetztem Fachjargon auf

Für alle, die verstehen wollen, bevor sie fragen. Von „Was ist RLS“ bis „Wie übergebe ich das an einen Entwickler“, sortiert danach, was Ihnen wirklich schaden kann. Alles kostenlos zu lesen.

FAQ

Was Leute fragen, bevor sie sich melden

  • Kann ich um Hilfe bitten, wenn ich nicht programmieren kann?

    Ja — genau darauf ist diese Seite ausgelegt. Beim Erklären übersetze ich den Fachjargon, und die Berichte sind für Nicht-Entwickler geschrieben. Wenn Sie nicht wissen, wie Sie Ihr Repository teilen, führe ich Sie auch dadurch.

  • Werden Sie mir sagen, dass es ein Fehler war, sie mit KI zu bauen?

    Nein. Ich schreibe jeden Tag produktive Produkte mit Claude Code. Mit generativer KI zu bauen ist schlicht schnell und günstig und oft die richtige Entscheidung. Mein Standpunkt ist nur: Schnell ausliefern und sicher ausliefern sind verschiedene Aufgaben, und die zweite bleibt unsere.

  • Mir ist unwohl dabei, jemandem meinen Code zu zeigen.

    Nachvollziehbar. Der kostenlose Selbstcheck sendet Ihren Code nirgendwohin — er läuft vollständig in Ihrem Browser. Für eine bezahlte Prüfung genügt es, nur die relevanten Teile zu teilen, und wir können vorher eine Vertraulichkeitsvereinbarung schließen.

  • Was kostet das?

    Die leichte Prüfung vor dem Start beginnt bei $210 und dauert etwa drei Werktage. Sie erhalten eine klare Aussage, ob kritische Lücken bestehen, einen für Nicht-Entwickler geschriebenen Bericht und Korrekturanweisungen, die Sie direkt in Ihr KI-Werkzeug einfügen können. Ein tieferes Design-Review oder das Umsetzen der Korrekturen führt je nach Umfang eine Stufe höher. Den Umfang klären wir in einem kostenlosen Erstgespräch.

  • Sie ist schon live und hat Nutzer. Ist es zu spät?

    Nein. Es lässt sich noch viel tun, und mit echten Nutzern schließen wir die Punkte in einer Reihenfolge, die einen Ausfall vermeidet. Wir beginnen mit der Entscheidung, ob sofort etwas gestoppt werden muss. Wenn Geld oder personenbezogene Daten fließen, lässt früheres Handeln Ihnen mehr Möglichkeiten.

  • Können Sie meine App übernehmen und weiterentwickeln?

    Ja. Eine Übergabe ist mit Vorbereitung günstiger, deshalb steht am Anfang meist die Bestandsaufnahme: was wo liegt, wo die Schlüssel sind und ob sich zurückrollen lässt. Das Ergebnis der Prüfung dient zugleich als Übergabedokument.

  • Funktioniert das auch, wenn ich etwas anderes als Claude Code benutzt habe?

    Ja — Cursor, Lovable, v0, Bolt, Replit, alle davon. Die Lücken sind über die Werkzeuge hinweg dieselben. Baukästen, die Ihnen ein Backend mitliefern (Lovable, Bolt, v0), starten oft mit unsichtbaren Lücken bei den Datenbankrechten, deshalb schaue ich dort besonders genau hin.

Finden Sie zuerst heraus, wo Sie wirklich stehen

Der kostenlose Selbstcheck umfasst 20 Fragen und etwa fünf Minuten, ohne Anmeldung und ohne E-Mail-Feld. Das Ergebnis sagt Ihnen, wie Sie jeden Punkt beheben, und liefert Anweisungen zum Einfügen in Ihr KI-Werkzeug. Zu mir bringen Sie nur, was übrig bleibt.

Ich antworte innerhalb von zwei Werktagen und schicke keine Verkaufs-Nachfassmails.