Ein Kundenportal, ein Auftragstool, eine Auswertung, die sich endlich jeder selbst ansehen kann: Mit KI-Werkzeugen entwickeln heute auch Mitarbeiter funktionierende Anwendungen, die nie programmiert haben. Das ist eine gute Nachricht. Wer den Ablauf kennt, entwickelt oft etwas, das besser passt als jede Standardsoftware.

Die Anwendung sieht fertig aus, und in der Vorführung funktioniert alles. Was die Vorführung nicht zeigt: wie sie sich verhält, wenn echte Kundendaten darin liegen, zwanzig Leute gleichzeitig damit arbeiten und jemand gezielt nach Lücken sucht.

Womit heute entwickelt wird

Die Werkzeuge lassen sich grob in zwei Gruppen teilen:

  • Baukästen im Browser wie Lovable, Bolt, Replit oder v0. Man beschreibt, was man braucht, und bekommt eine laufende Anwendung samt Datenbank, oft mit einem Dienst wie Supabase oder Firebase im Hintergrund.
  • Programmierhilfen wie Cursor, GitHub Copilot oder Claude Code. Sie schreiben Code auf Anweisung, meist für Menschen, die schon etwas Erfahrung mitbringen.

Mit beiden kommt man schnell zu einem Ergebnis. Die Lücken, um die es hier geht, entstehen nicht aus Schlamperei. Die Werkzeuge sind darauf ausgelegt, dass etwas funktioniert - nicht darauf, dass es sicher, nachvollziehbar und wartbar ist.

Sechs typische Lücken

Zugriff: Wer kommt an die Daten?

Viele mit KI entwickelte Anwendungen haben eine ordentliche Anmeldeseite, aber keine Prüfung dahinter. Die Oberfläche blendet Knöpfe aus, doch wer die Adressen im Hintergrund direkt aufruft, bekommt die Daten trotzdem. Bei Datenbankdiensten wie Supabase heißt das Stichwort Row Level Security: Ist sie nicht eingerichtet, kann oft jeder mit dem öffentlichen Schlüssel der Anwendung die Tabellen lesen.

Zugangsdaten: Was steht im Code?

Schlüssel für die Datenbank, den Zahlungsdienst oder den KI-Dienst landen schnell im Code, der im Browser ankommt. Dort kann sie jeder Besucher lesen. Ein Schlüssel zu einem KI-Dienst wird dann auf Ihre Rechnung benutzt.

Daten: Wohin gehen sie?

Welche Dienste die Anwendung nutzt, hat im Zweifel das Werkzeug entschieden. Kundendaten liegen dann bei einem Datenbankanbieter, Texte gehen an einen KI-Dienst, E-Mails über einen Versanddienst - oft außerhalb der EU und oft, ohne dass es irgendwo aufgeschrieben ist. Ihr Datenschutzbeauftragter sollte die Liste kennen, bevor echte Daten fließen. Und: Gibt es ein Backup, das schon einmal zurückgespielt wurde?

Änderungen: Was passiert beim nächsten Umbau?

Wer der KI sagt „bau das um“, bekommt oft mehr geändert als verlangt. Ohne Testfassung landet jede Änderung direkt bei allen, die damit arbeiten. Und ohne Versionsverwaltung gibt es keinen Weg zurück zum Stand von gestern - außer, die KI zu bitten, alles wieder rückgängig zu machen.

Fehler und Kosten: Wer merkt es?

Die Anwendung meldet Fehler nirgendwohin. Sie fallen auf, wenn sich jemand beschwert. Gleichzeitig rechnen KI-Dienste und viele Hosting-Anbieter nach Nutzung ab. Ein Fehler im Programm oder ein fremder Zugriff zeigt sich dann zuerst auf der Kreditkartenabrechnung.

Abhängigkeit: Wer versteht es noch?

Die Anwendung ist aus vielen Anweisungen an die KI entstanden, und den Code hat niemand gelesen - manchmal auch nicht, wer sie entwickelt hat. Liegt er dann noch im persönlichen Konto eines Mitarbeiters oder nur im Werkzeug selbst, ist die Anwendung kein Vermögenswert, sondern ein offener Posten.

Nachrüsten statt neu entwickeln

Die gute Nachricht: Diese Lücken lassen sich meist schließen, ohne die Anwendung wegzuwerfen. Was funktioniert und von den Mitarbeitern angenommen wird, ist viel wert. Nachgerüstet werden typischerweise:

  • eine Rechteprüfung auf dem Server statt nur in der Oberfläche
  • Schlüssel raus aus dem Code, an einen sicheren Ort
  • eine Testfassung und eine Versionsverwaltung
  • Backups, die geprüft werden
  • Meldungen bei Fehlern und Obergrenzen bei den Kosten
  • eine kurze Beschreibung, wie die Anwendung aufgebaut ist

Von allein passiert das aber nicht. Wichtig ist, die Lücken zu kennen, bevor echte Daten hineinkommen - nicht danach.

Selbst prüfen

Unser Produktionsreife-Check stellt zwölf Fragen zu genau diesen Punkten, jede mit einem Maßstab für erledigt und einem für offen. Ohne Anmeldung und ohne E-Mail-Adresse, die Häkchen bleiben auf der Seite. Einige Fragen beantwortet am besten, wer die Anwendung entwickelt hat.