Vibe Coding: wann es hilft, wo seine Grenzen liegen und wann eine Agentur sinnvoll ist

Vom Prototyp zur Anwendung im Produktivbetrieb
ChatGPT Canvas, Claude Artifacts, Lovable, Bolt und Replit können eine Idee innert Stunden in eine interaktive Oberfläche verwandeln. Das ist echter Fortschritt: Teams können ein Konzept zeigen, testen und überarbeiten, bevor sie sich zu einer vollständigen Umsetzung verpflichten. Die Grenze zeigt sich, wenn aus der Demonstration ein Produkt wird, von dem Menschen, Daten oder ein Geschäftsablauf abhängen.
Die Debatte wird oft auf zwei unbrauchbare Positionen verkürzt: Entweder gilt Vibe Coding als Spielzeug, oder es soll Entwicklerinnen und Entwickler überflüssig machen. Beides verwechselt die Geschwindigkeit der Erstellung mit der Verantwortung für das, was danach geschieht.
Ein funktionierender Prototyp und eine Anwendung im Produktivbetrieb lösen unterschiedliche Probleme. Der erste hilft einem Team beim Lernen. Die zweite muss weiter funktionieren, wenn jemand einen Fehler macht, die Verbindung ausfällt, sich eine Abhängigkeit ändert oder jemand gezielt nach einer Schwachstelle sucht.
Vibe Coding und KI-gestützte Entwicklung
Die relevante Grenze verläuft weder zwischen KI und von Hand geschriebenem Code noch zwischen No-Code-Builder und IDE. Sie verläuft zwischen Arbeit, die nur ausprobiert wurde, und Arbeit, die verstanden, überprüft und verantwortet wird.
Vibe Coding
Sie beschreiben ein Ergebnis, probieren aus, was das Modell erzeugt hat, und machen weiter, solange die Oberfläche zu funktionieren scheint. Das kann vernünftig sein, wenn Fehler sichtbar, reversibel und kostengünstig sind.
KI-gestütztes Engineering
Dieselben Modelle beschleunigen die Umsetzung. Architektur, Berechtigungen, Daten, Tests und Deployments werden jedoch von jemandem überprüft, der auch ohne den nächsten Prompt eingreifen kann.
Bei Appik Studio prüfen Entwicklerinnen und Entwickler erzeugten Code und verifizieren Berechtigungen, Tests und Deployments.
Wann Vibe Coding das richtige Werkzeug ist
Es schafft den grössten Nutzen, wenn es eine Lernschleife verkürzt, ohne eine Abhängigkeit aufzubauen, die später schwer zu übernehmen ist.
Eine Idee sichtbar machen
Ein interaktiver Bildschirm richtet ein Team, Investorinnen und Investoren oder potenzielle Nutzende besser aus als eine lange Beschreibung. Missverständnisse werden sichtbar, solange ihre Korrektur noch günstig ist.
Fiktive Daten und keine operative Verpflichtung.
Einen Nutzerweg testen
Ein Team kann lernen, ob Registrierung, Buchung oder ein Dashboard sinnvoll sind, bevor die endgültige Architektur gewählt wird.
Der Test validiert die Nutzbarkeit, noch nicht Sicherheit oder Robustheit.
Einen lokalen Bedarf automatisieren
Ein Rechner, persönliches Werkzeug oder eine kleine interne Oberfläche kann einfach bleiben, wenn Fehler leicht auffallen und keine sensiblen Daten beteiligt sind.
Wenige Nutzende, begrenzte Auswirkungen und ein offensichtlicher Fallback.
Ein besseres Produktbriefing schreiben
Der Prototyp zeigt reale Bildschirme, fehlende Geschäftsregeln und Fragen, die niemand formuliert hatte. Selbst wenn sein Code verworfen wird, bleibt dieses Lernen wertvoll.
Den Prototyp als Hypothese behandeln, nicht als etabliertes Fundament.
Die nützliche Frage: Was geschieht, wenn die Software falsch liegt?
Die Projektgrösse ist ein schlechter Indikator. Eine kleine Administrationsseite kann kritischer sein als eine grosse Demo-App. Bewerten Sie Folgen, Reversibilität und die Person, die Verantwortung übernimmt.
Fehler sind sichtbar und reversibel
Sie lernen schneller, als Sie Risiken aufbauen. Vibe Coding kann das primäre Werkzeug bleiben.
- Mock-up oder Demonstration
- Persönliches Werkzeug ohne sensible Daten
- Experiment mit fiktiven Daten
Echte Menschen beginnen, vom Produkt abzuhängen
Eine gezielte Prüfung verhindert, dass ein Prototyp unbemerkt zur Infrastruktur des Unternehmens wird.
- Nutzerkonten und Rollen
- Die ersten Kundendaten
- Geschäftliche Integrationen oder Automatisierungen
Fehler sind teuer, sensibel oder schwer rückgängig zu machen
Das Produkt braucht eine explizite technische Verantwortung, reproduzierbare Kontrollen und einen Betriebsplan.
- Zahlungen oder irreversible Vorgänge
- Sensible Gesundheits-, Finanz- oder Personendaten
- Ein Dienst, auf den ein Team oder Kundinnen und Kunden angewiesen sind
Solange ein Fehler leicht zu erkennen, reversibel und kostengünstig ist, kann es rational sein, allein weiterzumachen. Wenn Nutzende, Daten, Geld oder ein Betrieb vom Produkt abhängen, muss sich der Nachweisstandard ändern.
Was eine gelungene Demonstration nicht beweist
Ein Bildschirm, der auf dem vorgesehenen Weg funktioniert, sagt wenig über alles aus, was ausserhalb davon geschieht. Produktreife bedeutet, diese Unbekannten durch Kontrollen zu ersetzen.
Sicherheit und Datenzugriff
Berechtigungen müssen auf dem Server durchgesetzt, Secrets aus dem Browser herausgehalten und jede Rolle auf ihre Daten beschränkt werden. Auch hochgeladene Dateien, Abhängigkeiten und KI-Anbieter, die Kontext erhalten, müssen geprüft werden.
Architektur und Wartung
KI kann jede lokale Anfrage lösen und dabei ein inkohärentes Ganzes erzeugen. Eine dauerhafte Architektur bleibt verständlich, dokumentiert, auf weit verbreitete Technologien gestützt und für ein anderes Team übernehmbar.
Tests und kontinuierliche Auslieferung
CI/CD verhindert Regressionen nicht von selbst. Es wird nützlich, wenn kritische Nutzerwege – Anmeldung, Zahlung, Berechtigungen, Synchronisierung – Tests haben, die eine fehlerhafte Veröffentlichung tatsächlich blockieren.
Beobachtbarkeit, Analytics und Warnungen
Ein Fehler, der erst entdeckt wird, wenn sich eine Kundin oder ein Kunde meldet, wird nicht überwacht. Ein Werkzeug wie Sentry soll Vorfälle mit Releases verbinden und eine benannte Person alarmieren. Sicherheitswarnungen sollen auch offengelegte Secrets, verwundbare Abhängigkeiten oder ungewöhnliche Zugriffe erkennen. Produktanalyse wie PostHog zeigt die tatsächlich genutzten Wege. Logs, Replays und Events brauchen trotzdem Maskierung sensibler Daten, begrenzte Erhebung, geeignete Einwilligung und eine definierte Aufbewahrungsfrist.
Backups, Rollback und Kontinuität
Teams müssen Daten wiederherstellen und zu einem stabilen Release zurückkehren können; ein nie wiederhergestelltes Backup bleibt eine Annahme. Die Kundschaft soll ausserdem Repository, Konten, Domains, Umgebungen und Dokumentation kontrollieren. Verschwindet die ursprüngliche Person oder das Tool, darf das Produkt nicht mit verschwinden.
Nutzung in der Realität und Zugänglichkeit
Nutzende haben nicht dasselbe Gerät, dieselbe Verbindung oder dieselbe Art der Interaktion. Tastaturen, Screenreader, kleine Bildschirme, ungültige Eingaben und Unterbrechungen gehören zum Produkt und nicht zu optionalen Abschlussarbeiten.
Die Vorbereitung für den Produktivbetrieb umfasst Tests, Deployment, Monitoring, Wiederherstellung und die Übergabe des Produkts.
In der Schweiz ist der Standort des Servers nur ein Teil der Antwort
Das revidierte Schweizer Datenschutzgesetz (DSG) gilt für die Bearbeitung von Personendaten in der Schweiz. Je nach betroffenen Personen, Zielmarkt und Bearbeitung kann auch die DSGVO gelten. Eine seriöse Anwendung muss wissen, welche Daten sie erhebt, weshalb, wohin sie fliessen, wer darauf zugreifen kann und wie lange sie aufbewahrt werden.
Appik kann Infrastruktur in der Schweiz betreiben, wenn Souveränität oder Anforderungen der Kundschaft dies rechtfertigen. Eine Schweizer Datenbank genügt jedoch nicht, wenn Logs, E-Mails, Analytics oder ein KI-Modell dieselben Daten anschliessend an einen anderen Ort senden.
Hosting in der Schweiz kann eine sinnvolle Wahl sein. Es ist kein Sicherheitszertifikat.
Die Entscheidung soll der Datenkarte, den freigegebenen Unterauftragsbearbeitern, Backups, dem Zugriffsmodell und den vertraglichen Anforderungen folgen – nicht einem isolierten geografischen Versprechen.

Wie wir KI einsetzen
Ich habe mehr als zehn Jahre Anwendungen gebaut, debuggt und gewartet, bevor KI-Agenten verfügbar waren. Diese Erfahrung erleichtert es, eine unnötige Abstraktion, eine zu weit gefasste Berechtigung, eine fragile Abhängigkeit oder eine Korrektur zu erkennen, die das eigentliche Problem verdeckt.
Heute übergeben wir KI einen bedeutenden Teil von Generierung, Tests, Dokumentation und Analyse. Der Geschwindigkeitsgewinn ist real. Die Entscheidung, eine Architektur beizubehalten, eine Migration zu veröffentlichen oder ein Risiko zu akzeptieren, bleibt jedoch menschlich.
“Erfahrung heisst nicht, jede Zeile langsamer selbst zu schreiben. Sie heisst zu wissen, was delegiert werden kann, wie es geprüft wird und wann die Kontrolle zurückgenommen werden muss.”
Gaspard Chevassus
Gründer von Appik Studio · Entwickler für Mobile und Web seit mehr als 10 Jahren
Nach dem Launch zählt die Autonomie der Kundschaft genauso wie der Code
Ein dauerhaftes Produkt braucht mehr als gelegentliche Updates. Nutzende brauchen Antworten, und das Team der Kundschaft soll Gespräche übernehmen können, ohne bei jeder Anfrage von Appik abhängig zu sein.
- 1
KI-Antworten aus dem Produktkontext
Askolia verwendet kundenspezifische Anweisungen und FAQs für häufige Fragen. Im BYOK-Modus verbindet die Kundschaft den von ihr freigegebenen Anbieter und das Modell.
- 2
Das Team der Kundschaft behält die Kontrolle
Die Mitarbeitenden greifen auf das gemeinsame Postfach zu, sehen den Gesprächsverlauf und übernehmen Fälle, die der Assistent nicht lösen kann. KI wird nicht zur Mauer zwischen Nutzenden und Menschen.
- 3
Appik behandelt technische Anliegen separat
Wenn ein Problem eine Änderung am Produkt oder an der Infrastruktur erfordert, kann Appik im Rahmen einer separaten Wartungsvereinbarung eingreifen.
Askolia ist bereits in Produkten wie Le Pool und Smatch integriert. Die Nutzung ist für Appik-Kundschaft eingeschlossen, mit Zugang für deren eigene Supportmitarbeitende.
Der Zugang zu Askolia ist eingeschlossen; die Nutzung des Anbieters im BYOK-Modus und technische Eingriffe von Appik bleiben unter der Kontrolle und dem Vertrag der Kundschaft.
Können Sie noch vernünftigerweise allein weitermachen?
Beantworten Sie diese Fragen ehrlich. Ein einzelnes Ja verurteilt das Projekt nicht, deutet aber darauf hin, dass eine externe Prüfung eine teure Entscheidung verhindern kann.
- Hängen Nutzende oder Kolleginnen und Kollegen bereits bei ihrer Arbeit vom Produkt ab?
- Bearbeiten Sie persönliche, vertrauliche, medizinische oder finanzielle Daten?
- Verarbeitet die Anwendung Zahlungen, Berechtigungen oder einen Vorgang, der schwer rückgängig zu machen ist?
- Können Sie nicht genau erklären, wer jedes Datenelement lesen oder ändern darf?
- Hat eine jüngste Korrektur eine scheinbar unabhängige Funktion beeinträchtigt?
- Haben Sie eine separate Testumgebung und einen reproduzierbaren Rollback?
- Wurden Ihre Backups jemals erfolgreich wiederhergestellt?
- Erhält eine benannte Person umsetzbare technische und Sicherheitswarnungen und weiss sie anschliessend, wie ein Vorfall im Produktivbetrieb gelöst wird?
- Haben Sie geprüft, dass Logs, Analytics und Replays keine unnötigen sensiblen Daten erfassen?
Wenn das Produkt die Kategorie gewechselt hat, braucht es nicht zwingend einen Neustart. Stellen Sie zuerst fest, was bleiben kann, was verstärkt werden muss und wer die nächste Phase verantwortet.
Häufige Fragen
Eignet sich Vibe Coding für ein professionelles Projekt?
Ja, besonders um einen Bedarf zu erkunden, einen Nutzerweg zu testen oder ein Werkzeug mit geringem Risiko zu erstellen. Ob ein Projekt professionell ist, hängt weniger vom Werkzeug ab als von den Folgen von Fehlern und den vorhandenen Kontrollen.
Muss eine mit ChatGPT, Claude oder Lovable erstellte App neu geschrieben werden?
Nicht automatisch. Oberflächen, Nutzerwege und manche Schichten können oft bleiben. Die Entscheidung sollte einem schichtweisen Audit von Daten, Authentifizierung, Geschäftslogik, Frontend und Betrieb folgen.
Garantiert Schweizer Hosting die Konformität mit dem DSG?
Nein. Es kann Anforderungen an Datenresidenz oder Souveränität erfüllen, die Konformität hängt aber auch von Zweck, Zugriffen, Unterauftragsbearbeitern, Übermittlungen, Aufbewahrung und Sicherheitsmassnahmen ab.
Ist eine Agentur, die KI einsetzt, ebenfalls Vibe Coding?
Sie kann dieselben Modelle einsetzen. Die Praxis verändert sich jedoch, wenn Code verstanden, überprüft, getestet und unter der Verantwortung eines Teams betrieben wird. Dann beschleunigt KI das Engineering, statt es zu ersetzen.
Wann sollte ich eine externe Einschätzung einholen?
Bevor das Produkt kritisch wird: sobald echte Nutzende, sensible Daten, Zahlungen oder geschäftliche Integrationen hinzukommen. Eine kurze Prüfung kostet dann weniger als eine Übernahme nach einem Vorfall.
Nützliche Quellen
NCSC – Vibe-Coding-Spektrum
Ein Rahmen für Aufsicht im Verhältnis zum Risiko und zur Autonomie, die KI-Werkzeugen eingeräumt wird.
OpenAI – Text- und Codeblöcke
Offizielle Dokumentation zum Bearbeiten von Text und Code, Rendern von React/HTML und Ausführen von Python in ChatGPT.
Anthropic – Claude Artifacts
Offizielle Dokumentation zum Erstellen und Teilen interaktiver Prototypen und Apps.
EDÖB – Rechtsgrundlagen zum Datenschutz
Offizielle Referenzen zum revidierten Schweizer Datenschutzgesetz.
Sentry – Warnungen
Offizielle Dokumentation für Warnungen im Zusammenhang mit Fehlern, Metriken und Releases.
PostHog – Datenschutz
Kontrollen für Erhebung, Bearbeitung, Speicherung und Maskierung in Analytics und Session Replay.
Ihre Anwendung prüfen lassen
In einem kostenlosen Erstgespräch von 30 Minuten betrachten wir Kontext, Nutzende, Daten und den nächsten Meilenstein. Wir sagen Ihnen offen, ob Sie allein weitermachen können, ob einzelne Punkte verstärkt werden müssen oder ob ein technisches Audit gerechtfertigt ist. Wenn ein vollständiges Audit sinnvoll ist, unterbreiten wir dafür separat eine kostenpflichtige Offerte mit explizitem Umfang und klaren Ergebnissen.