Zurück
Christof Jori

8 min Lesezeit · 16. Juni 2026
Zuletzt geprüft

Weiter
Entsteht auf deinem Gerät, ohne Instagram-Verbindung. Den Beitragslink kopieren wir für deinen Link-Sticker.

Was kostet es, eine vibe-codete App produktionsreif zu machen?

Wenn ein KI-unterstützter Prototyp zu echten Nutzern soll, stellt sich die Frage, welche Evidenz und Engineering-Arbeit für die vorgesehene Exposition nötig sind. Dieser Beitrag plant Geld und Zeit, ohne Vibe-Coding pauschal als gut oder schlecht zu bewerten. KI-unterstützter Code kann ebenso solide oder unsicher sein wie menschengeschriebener Code. Architektur und Verifikation entscheiden.

Die Zahlen sind Wavect-Planungsspannen aus früheren Projekten mit KI-generiertem Code, geprüft am 2. September 2026. Sie sind weder Marktbenchmarks noch Angebote. Der Umfang hängt von Repository-Zugang, Architektur, Daten, Nutzern, Integrationen, Deployment, Bedrohungsmodell, Regulierung, Evidenzqualität und Ziel-Servicelevel ab.

Ausgeliefert, ohne den Code zu lesen?

 Kostenloses Erstgespräch buchen

Wofür zahlst du eigentlich?

Du zahlst dafür, Evidenz herzustellen und gefundene Lücken zu behandeln: Autorisierung, Isolation, Zugangsdaten, Validierung, Fehlerverhalten, Performance, Recovery, Komponenten, Tests, Deployment, Monitoring und operative Verantwortung. Unterstelle nicht, dass das Modell jede Kontrolle ausgelassen hat oder eine Demo sie nie ausübt. Prüfe das tatsächliche System gegen ein definiertes Produktionsziel.

Die Arbeit teilt sich in zwei Phasen, und sie werden unterschiedlich bepreist. Die erste ist das Audit: ein strukturiertes Lesen, um zu finden, was sich versteckt. Die zweite ist das Hardening: das Beheben dessen, was das Lesen zutage fördert. Der Großteil von Zeit und Geld steckt in der zweiten, aber die erste sagt dir, wie groß die zweite ist.

Was kostet das Audit selbst?

Bei Wavect dauert ein erstes Audit oft einige fokussierte Tage bis ungefähr eine Woche. Diese Spanne setzt zugänglichen Quellcode, eine begrenzte Architektur und zeitnahe Antworten der Stakeholder voraus. Sie kauft keine Gewissheit und beweist nicht die Abwesenheit von Fehlern. Ein brauchbares Ergebnis dokumentiert Umfang und Grenzen, Evidenz, reproduzierbare Findings, Schweregradbegründung, Remediation-Optionen und eine aktualisierte Schätzung. Produkte mit Zahlungen, sensiblen Daten, privilegierten Aktionen, komplexen Tenants, Hardware oder regulierten Ergebnissen können Spezialtests außerhalb dieser Spanne brauchen. Die Struktur beschreiben wir im Vibe-Coded Software Audit.

Was kostet das Hardening?

Hier landet der echte Aufwand, und er skaliert mit dem, was das Audit gefunden hat. Der ehrliche Weg, darüber zu reden, sind Spannen, weil zwei Produkte mit derselben Feature-Liste sehr unterschiedliche Arbeit brauchen können, je nachdem, was das Modell hinterlassen hat.

ProdukttypWavect-PlanungsspanneWas ihn treibt
Begrenztes internes Tool mit geringer WirkungEinige TageKleine Oberfläche, wenige Integrationen, geprüfter Zugriff, geringe Recovery-Last
Single-Tenant-App mit mittlerer ExpositionEtwa ein bis zwei WochenAutorisierung, Validierung, Fehlerbehandlung, Zugangsdaten, Deployment, Tests
Multi-Tenant-SaaS mit ZahlungenZwei bis vier Wochen oder mehrWirksame Isolation, Payment-Replay, Abstimmung, Last, Observability, Recovery
Core-Rebuild nötigNeu als Build gescoptKaputtes Datenmodell oder ein schlechtes Muster überall kopiert

Behandle sie als richtungsweisende Wavect-Annahmen. Unterschiede entstehen auch durch Code- und Testqualität, Architektur, Abhängigkeiten, Deployment, Integrationen, Datenmigration, Compliance, Dokumentation, Reviewer-Zugang und das vereinbarte Ziel. Hole nach der Evidenzsammlung ein gescoptes Angebot ein.

Wo geht die Zeit tatsächlich hin?

Es gibt keine stabile projektübergreifende Prozentverteilung. Erfasse den Aufwand nach dem Audit je Workstream, statt die folgenden Bereiche als universelle Budgetformel zu verwenden.

  • Verstehen und Reproduzieren. Architektur, Datenflüsse, Deployment, Vertrauensgrenzen und Sollverhalten mappen und wesentliche Findings vor Änderungen reproduzieren.
  • Autorisierung und Datenzugriff. Objekt-, Funktions-, Eigenschafts- und Tenant-Regeln an vertrauenswürdigen Grenzen durchsetzen und direkte, vererbte, öffentliche, administrative und Widerrufspfade testen.
  • Fehlerpfade, Validierung und Zugangsdaten. Externe Fehler, Ressourcenlimits, nicht vertrauenswürdige Ein- und Ausgaben, privilegierte Secrets, Rotation und Recovery abdecken.
  • Verifikation und Betrieb. Angemessene Tests, Observability, Deployment-Kontrollen, Backups, Restore-Übungen, Runbooks und Ownership ergänzen.

Neue Feature-Arbeit kann klein oder dominant sein. Halte sie von Remediation getrennt, damit Käufer erkennen, welcher Aufwand für das Zielrisiko nötig ist und welcher den Produktumfang verändert.

Christof Jori

"Die Kosten, vibe-codete Software sicher zu machen, sind nicht die Kosten, sie neu zu schreiben. Es sind die Kosten der Arbeit, nach der der Prompt nie gefragt hat, und diese Arbeit ist nicht verschwunden, weil ein Modell den ersten Entwurf geschrieben hat."

Was kann das Audit finden?

Wavect-Projekte haben wiederkehrende Probleme bei Autorisierung, Tenant-Isolation, Zugangsdaten, Fehlerpfaden, Performance, Recovery und Regressionsevidenz gezeigt. Das ist Praxiserfahrung, keine repräsentative Studie aller vibe-codeten Apps. Die Prüfbereiche stehen in QA für KI-generierten Code, die Migrationsarbeit in vom Lovable- und Cursor-Prototyp zur Produktion.

Was kostet es, es nicht zu tun?

Vergleiche Remediation-Kosten mit erwarteter Ausfallwahrscheinlichkeit und -wirkung sowie vertraglichen, regulatorischen, operativen und Opportunitätskosten. Offengelegte Zugangsdaten oder Autorisierungslücken schaffen Risiken. Ob ein Incident oder eine Verletzung personenbezogener Daten vorliegt, hängt von den Fakten ab. Ein Audit reduziert Unsicherheit in seinem Umfang, ist aber keine Versicherung und garantiert nicht, jeden Fehler zu finden.

Wann ist ein Rebuild günstiger als Hardening?

Vergleiche Remediation und Ersatz, wenn Defekte systemisch sind, die Architektur Anforderungen nicht erfüllen kann, Abhängigkeiten nicht mehr unterstützt werden oder das Migrationsrisiko dominiert. Ein Rebuild ist nicht automatisch günstiger: Er bringt Risiken bei Feature-Parität, Migration, Cutover, Umschulung und neuen Defekten. Nutze schriftliche Optionen mit Annahmen, Kostenspannen, Rollback und Akzeptanzkriterien.

Wie bepreist Wavect diese Arbeit?

Wir nutzen agilen Festpreis, sobald das Audit die größten Unbekannten beseitigt hat. Das Audit ist eng und klein gescopt. Das Hardening wird aus dem gescopt, was das Audit gefunden hat, mit Blockern, Highs und Cleanup getrennt, sodass du entscheidest, was und wann du finanzierst. Du wirst nie gebeten, eine Festzahl für Arbeit zu unterschreiben, die noch niemand angesehen hat. Das ist das Front-End unseres Software-Quality-Assurance-Service.

Fazit

Produktionsreife-Kosten folgen Zielarchitektur, Exposition, Daten, Integrationen, Regulierung, Servicelevel und Evidenzlücke, nicht der Frage, ob Mensch oder Modell den ersten Entwurf schrieb. Wavects Zeitspannen sind Planungshistorie, keine Marktbenchmarks oder Angebote.

Beginne mit einem begrenzten Audit, das Umfang und Grenzen nennt, wesentliche Findings reproduziert, nach glaubwürdigem Risiko priorisiert und Remediation von neuen Features trennt. Vergleiche danach Hardening und Ersatz anhand expliziter Annahmen, Migrationsrisiko, Akzeptanzkriterien und eines gescopten Angebots. Das Audit reduziert Unsicherheit, schafft aber keine Gewissheit und versichert nicht gegen jeden Incident.

Ausgeliefert, ohne den Code zu lesen?

 Kostenloses Erstgespräch buchen

Primärquellen für diesen Audit-Leitfaden

Die Aufwandsspannen sind Wavect-Planungswerte, geprüft am 2. September 2026. Diese Standards liefern breitere Anforderungen an Security und Software Supply Chain, aus denen ein risikobasiertes Audit Kontrollen auswählen kann.

Vom Prototyp in Produktion

Du hast ein vibe-codiertes oder KI-generiertes Produkt, das echte Nutzer, Due Diligence oder Investorenprüfung überstehen muss? Wavect auditiert, härtet und baut die Teile neu, die zählen.

Bester nächster Schritt:

Postfach, ohne Lärm

Folge der Arbeit, die für dich zählt

Du bekommst eine kurze E-Mail, wenn wir etwas Neues veröffentlichen. Folge dem ganzen Blog oder nur den Themen, die dich interessieren.

Was möchtest du erhalten?
Themen auswählen

Kostenlos, Double-Opt-in, ohne Tracking-Pixel.

Zurück
Christof Jori

8 min Lesezeit · 16. Juni 2026
Zuletzt geprüft

Weiter

Erhalte die nächste Feldnotiz zu Delivery und QA

Eine kurze E-Mail, wenn wir veröffentlichen. Ohne Tracking-Pixel und ohne Postfachfüller.

Kostenlos, Double-Opt-in, ohne Tracking-Pixel.