Software-Engineering, nicht Vibe-Coding
ISMS Copilot wird mit professionellen Software-Engineering-Praktiken entwickelt, nicht mit „Vibe-Coding“-Tools wie Lovable oder ähnlichen KI-gesteuerten No-Code-Plattformen.…
ISMS Copilot wird mit professionellen Software-Engineering-Praktiken entwickelt, nicht mit „Vibe-Coding“-Tools wie Lovable oder ähnlichen KI-gesteuerten No-Code-Plattformen. Obwohl KI-gestützte Entwicklung in unserem Workflow eine Rolle spielt, setzen wir auf strukturierte Prozesse, rigorose Tests und produktionsreife Infrastruktur, um Sicherheit, Zuverlässigkeit und Skalierbarkeit für compliance-kritische Workloads zu gewährleisten.
Dieser Artikel beantwortet Fragen zu unserer Entwicklungsmethodik und erklärt, warum Vibe-Coding für Compliance-Software in der Produktion ungeeignet ist.
Was ist Vibe-Coding?
Vibe-Coding bezieht sich auf KI-gestützte No-Code/Low-Code-Plattformen wie Lovable, mit denen Nutzer:innen Apps durch natürliche Sprachbefehle und visuelle Editoren erstellen können. Diese Tools priorisieren Geschwindigkeit und Benutzerfreundlichkeit und ermöglichen es Nicht-Entwickler:innen, schnell Prototypen zu erstellen, indem sie beschreiben, was sie möchten, anstatt Code zu schreiben.
Obwohl sie für schnelles Prototyping und einfache Apps wertvoll sind, haben Vibe-Coding-Tools kritische Einschränkungen:
- Frontend-lastig: Die meisten generieren React/TypeScript-UI-Code, verfügen aber über keine ausgefeilte Backend-Architektur
- Eingeschränkte Kontrolle: Entwickler:innen können keine umfassende Sicherheitsprüfung, benutzerdefinierte CI/CD-Pipelines oder Umgebungsseparation erzwingen
- Testlücken: Unit-Tests, Regressionstests und Sicherheitsscans sind oft minimal oder fehlen ganz
- Produktionsreife: Sofortige Bereitstellung umgeht die kritische Vorproduktionsvalidierung, die für Compliance-Software erforderlich ist
Vibe-Coding ist eine Falle für Produktionsanwendungen. Der Geschwindigkeitsvorteil verschwindet, wenn man komplexe Systeme, die sensible Daten verarbeiten, refaktorieren, absichern, testen und warten muss.
Wie ISMS Copilot entwickelt wird
Wir verwenden einen disziplinierten Softwareentwicklungs-Lebenszyklus (SDLC) mit Umgebungsseparation, automatisierten Tests und Sicherheitsscans in jeder Phase. So unterscheidet sich unser Prozess:
Branch-basierte Entwicklung
Jede Änderung beginnt auf einem Feature-Branch. Entwickler:innen commiten niemals direkt in Staging oder Produktion. Dies stellt sicher:
- Code-Review vor dem Merge
- Isoliertes Testen von Änderungen
- Rollback-Möglichkeit bei Problemen
- Nachvollziehbare Änderungshistorie über Pull Requests
Umgebungsseparation
Wir pflegen separate Umgebungen mit identischen Konfigurationen:
- Development-Branches: Lokales und isoliertes Testen von Features
- Staging: Vorproduktionsumgebung, die die Produktionsinfrastruktur spiegelt (gleiche Datenbank-Schemata, Dienste und Sicherheitsrichtlinien)
- Produktion: Live-Umgebung für Nutzer:innen, die erst nach Staging-Validierung bereitgestellt wird
Staging ist so nah an der Produktion wie möglich. Hier testen wir Datenbankmigrationen, API-Änderungen und Drittanbieter-Integrationen, bevor etwas in die Produktion geht.
CI/CD-Pipeline
Unsere Continuous-Integration- und Deployment-Pipeline führt bei jedem Pull Request und Deployment automatisierte Prüfungen durch:
- Unit-Tests: Vitest-basierte Tests validieren UI-Komponenten und Geschäftslogik
- Sicherheitsscans: Statische Analyse (SAST) mit Semgrep erkennt Schwachstellen vor dem Merge
- Regressionstests: Automatisierte Tests stellen sicher, dass neue Änderungen bestehende Funktionen nicht beeinträchtigen
- 100%-Erfolgsanforderung: Deployments schlagen fehl und werden zurückgesetzt, wenn ein Test fehlschlägt
GitHub Actions orchestriert diese Workflows und setzt Qualitätsgateways durch, die Vibe-Coding-Plattformen nicht bieten können.
Änderungsplanung und Impact-Analyse
Bevor wir Features implementieren, analysieren wir:
- Backend-Auswirkungen: Wie ändern sich Datenbank-Schemata, API-Verträge oder Drittanbieter-Integrationen?
- Sicherheitsimplikationen: Führt dies neue Angriffsflächen oder Datenexpositionsrisiken ein?
- Performance: Beeinträchtigt dies Abfragezeiten, LLM-Antwortlatenz oder Nutzererfahrung?
- Compliance-Ausrichtung: Wird die GDPR-, SOC-2- und ISO-27001-Konformität aufrechterhalten?
Diese strukturierte Planung verhindert die „Move fast and break things“-Mentalität, die Vibe-Coding fördert.
Für Compliance-Software, die audit-kritische Daten verarbeitet, ist strukturierte Planung kein Overhead – sie ist Risikominderung.
Sicherheits- und Testpraktiken
Unser Engagement für Sicherheit geht über das hinaus, was KI-generierter Code bieten kann:
- Jährliche Penetrationstests: Externe Expert:innen prüfen auf Schwachstellen
- Dynamic Application Security Testing (DAST): Laufzeit-Schwachstellenscans
- Prompt-Injection-Tests: KI-spezifische Sicherheitstests für adversariale Eingaben
- Regressionstest-Suiten: Validieren KI-Ausgaben, Framework-Erkennung und Genauigkeit der Richtlinienerstellung
- Monitoring: Überwachung von Halluzinationsraten, Antwortgenauigkeit und Systemleistung
Diese Praktiken sind in unserem AI System Technical Overview dokumentiert und entsprechen unserem Weg zur ISO-27001-Zertifizierung (siehe Why we're not ISO 27001 certified yet).
KI-gestützt, nicht KI-generiert
Wir nutzen KI in der Entwicklung – aber als Werkzeug, nicht als Ersatz für technische Disziplin:
- Code-Unterstützung: KI hilft beim Schreiben von Boilerplate-Code, schlägt Refactorings vor und generiert Testfälle
- Menschliche Überprüfung: Jeder KI-Vorschlag wird von Entwickler:innen geprüft, getestet und validiert
- Strukturierte Prompts: Wir nutzen KI innerhalb kontrollierter Workflows, nicht mit freien „Vibe“-Prompts
Der Unterschied: KI beschleunigt die Entwicklung, aber Menschen setzen Architektur, Sicherheits- und Qualitätsstandards durch.
KI-gestütztes Engineering vereint Geschwindigkeit mit Sorgfalt. Vibe-Coding opfert Sorgfalt für Geschwindigkeit.
Warum das für Compliance-Software wichtig ist
ISMS Copilot verarbeitet sensible Daten für ISO 27001, SOC 2, GDPR und andere hochriskante Frameworks. Nutzer:innen vertrauen uns:
- Eigene Richtlinien und Sicherheitsdokumentation
- Risikobewertungen und Audit-Nachweise
- Kundenspezifische Compliance-Daten in Workspaces
Das schnelle Iterationsmodell von Vibe-Coding steht im Widerspruch zu der Stabilität, Nachvollziehbarkeit und Sicherheit, die Compliance-Expert:innen benötigen. Unser Entwicklungsansatz gewährleistet:
- Vorhersehbare Releases: Gestaffelte Rollouts mit getesteten Änderungen
- Audit-Trails: Versionskontrollierter Code, dokumentierte Deployments, nachvollziehbare Änderungen
- Sicherheitsgarantien: MFA, Row-Level-Security, Ende-zu-Ende-Verschlüsselung, kein Training mit Nutzerdaten
- Zuverlässigkeit: Umfassende Tests verhindern Regressionen, die audit-relevante Ausgaben beschädigen könnten
Verwandte Ressourcen
- AI System Technical Overview — Details zu Tests, Sicherheitsscans und Architektur
- Why we're not ISO 27001 certified yet — Sicherheitslage und Zertifizierungs-Roadmap