Sichere KI-gestützte Entwicklung
KI erzeugt heute einen großen Teil des Codes und beschleunigt passende Arbeiten um ein Vielfaches. Ein funktionierender Prototyp ist aber noch kein System, auf das sich ein Unternehmen verlassen kann. Wir richten eine Umgebung ein, in der Sie mit KI-Agenten schnell entwickeln können, ohne dass eine ungeprüfte Änderung in der Produktion landet.
Drei Modelle der Zusammenarbeit
Sie unterscheiden sich darin, wie viel Entwicklung Sie übernehmen und wie viel wir. Ein Wechsel ist auch während des Projekts möglich.
Sie bringen ein Problem, einen Prozess oder einen geschäftlichen Bedarf. Wir analysieren, entwerfen die Architektur, wählen die Technologien, bauen die Anwendung, testen sie, nehmen sie in Betrieb und entwickeln und betreiben sie nach Vereinbarung weiter.
Wir halten Architektur, Daten- und Sicherheitsmodell, Infrastruktur und die kritischen Teile des Systems. Ihr Team baut ausgewählte Funktionen, bei Bedarf mit KI-Agenten. Alle Änderungen durchlaufen dieselben Tests und dasselbe Review.
Sie entwickeln überwiegend selbst. Wir liefern ein sicheres Anwendungsgerüst, Regeln für KI-Agenten, automatisierte Tests, eine isolierte Preview-Umgebung und einen Release-Prozess. Im bestellten Umfang kommen Code Review, Konfliktlösung oder der Betrieb der Produktion dazu.
Die komplette Individualentwicklung verschwindet nicht. Die beiden anderen Modelle sind eine Ergänzung, kein Ersatz.
KI beschleunigt die Entwicklung, trägt aber keine Verantwortung
Wir setzen KI-Agenten regelmäßig ein und sagen das offen. Jedes Ergebnis wird jedoch im Kontext des konkreten Projekts bewertet. KI kennt weder Ihre Prozesse noch die Historie Ihrer Daten noch die Folgen, wenn eine Schnittstelle zum Nachbarsystem bricht.
Analyse und technische Recherche, Implementierung, Erstellen und Erweitern von Tests, Code Review, Fehlersuche, Dokumentation und, wo sinnvoll, Migrationen und Refactoring.
Architektur, technische Entscheidungen, Sicherheitsmodell, Review und Qualität des entstandenen Codes, Testumfang und die Beurteilung, ob eine Änderung produktionsreif ist.
KI ist kein billiger Ersatz für einen Junior und kein autonomer Lieferant. Sie ist ein starkes Werkzeug in der Hand eines Senior-Entwicklers. Wir behaupten nicht, dass KI nie Fehler macht. Wir behaupten, dass ihr Ergebnis nicht ungeprüft in die Produktion gelangt.
Was wir für Sie einrichten
Der Umfang wird je nach Projekt und Risiko vereinbart. Die folgenden Punkte sind ein Baukasten, kein Pflichtpaket.
- Ein stabiles Architekturgerüst der Anwendung
- Daten- und Sicherheitsmodell
- Repository und Branching-Strategie
- Anweisungen und Leitplanken für KI-Agenten
- Entwicklungskonventionen und Projektstruktur
- Automatisierte Tests und Quality Gates
- Isolierte Test- oder Preview-Umgebung
- CI/CD-Pipeline
- Versionierte Docker-Images oder gleichwertige Release-Artefakte
- Kontrolliertes Deployment, Monitoring und Backups
Optional dazu Senior-Aufsicht, Code Review, eigene Entwicklungsarbeit und Infrastrukturbetrieb.
Der Weg einer Änderung in die Produktion
Die konkrete Ausgestaltung unterscheidet sich je Projekt. Das Prinzip nicht: Ohne bestandene Tests und Freigabe geht nichts in die Produktion.
In den Hauptbranch wird nicht direkt gepusht. Weder von Ihnen noch vom Entwickler noch von einem KI-Agenten.
Jede Aufgabe oder jeder Agentenlauf bekommt einen eigenen Branch. Eine kleine Änderung lässt sich leichter prüfen und zurücknehmen.
Die Änderung wird als Pull Request geöffnet, mit Beschreibung dessen, was sich ändert und warum.
Über jedem Pull Request laufen Tests, statische Analyse und die vereinbarten Prüfungen.
Sie öffnen die Änderung und testen sie in einer separaten Version der Anwendung, nicht auf Echtdaten.
Nach Ihrem Test und Ihrer Freigabe entsteht ein unveränderliches Release-Artefakt, typischerweise ein versioniertes Docker-Image.
In die Produktion geht genau das Artefakt, das Tests und Freigabe durchlaufen hat. Unterwegs wird nichts neu gebaut.
Wir propagieren kein universelles Branching-Modell. Ein kleineres Projekt verträgt einen einfacheren Ablauf, ein System mit sensiblen Daten einen strengeren.
Was bei Konflikten passiert
Wenn mehrere Menschen und Agenten gleichzeitig an einem Projekt arbeiten, entstehen Konflikte. Wir versprechen nicht, dass ein Werkzeug sie immer löst. Wir versprechen, dass sie nicht still und falsch gelöst werden.
Zwei Eingriffe an derselben Codestelle ohne inhaltlichen Zusammenhang. Diesen darf ein KI-Agent versuchen zu lösen. Nach dem Merge müssen alle relevanten Tests erneut laufen.
Die Änderungen betreffen dieselbe Geschäftslogik, dasselbe Datenmodell, Migrationen, Berechtigungen oder die Architektur. Der Code merged fehlerfrei, das Ergebnis tut aber etwas anderes als beabsichtigt. Das beurteilt und genehmigt ein Senior-Entwickler.
Konfliktlösung und laufende Senior-Aufsicht können Sie als Teil eines Servicepakets bestellen. Der Produktionsbranch lässt sich nicht durch einen direkten Push eines KI-Agenten umgehen.
Deployment, Versionen und Rückkehr
Je nach Projektumfang bekommen Sie eine einfache Oberfläche, in der Sie Deployments ohne Git- und Serverkenntnisse steuern:
- Testversion der Anwendung öffnen
- Status der automatischen Prüfungen und Tests sehen
- Ein konkretes Release freigeben
- Das freigegebene Artefakt in die Produktion ausrollen
- Die vorherige kompatible Version wiederherstellen
Bei passend entworfenen Systemen lässt sich die vorherige kompatible Version sicher wiederherstellen. Genau deshalb wird ein unveränderliches Artefakt ausgerollt: Wir wissen genau, wohin wir zurückgehen.
Die Rückkehr hängt von der Kompatibilität der Datenbankänderungen, von externen Integrationen, von unumkehrbaren Operationen und vom Charakter des konkreten Releases ab. Datenbank- und unumkehrbare Änderungen behandeln wir daher in einem eigenen Migrations- und Wiederherstellungsverfahren.
Sicherheit und Zuverlässigkeit
Sicherheit ist keine Prüfung, die man einer fertigen Anwendung nachträglich aufsetzt. Der Umfang der Maßnahmen richtet sich nach dem Risiko des Projekts und dem vereinbarten Leistungsumfang. Ein internes Werkzeug für fünf Personen braucht anderes als ein System mit personenbezogenen Daten tausender Kunden.
Entwurf von Authentifizierung und Berechtigungen, Trennung von Rollen und Mandanten, Umgang mit Secrets und eine sichere Testumgebung ohne Echtdaten.
Abhängigkeitsverwaltung, automatische statische Analysen, Prüfung bekannter Schwachstellen, Secret Scanning und Container-Prüfung.
Tests von Anwendungs- und API-Szenarien, laufendes automatisiertes Security Scanning und nach Vereinbarung auch ein Penetrationstest.
Monitoring, Logging und Alerting, Backup und Wiederherstellung, Infrastrukturentwurf und Beratung zum sicheren Einsatz von KI in der Entwicklung.
Wir behaupten nicht, dass all diese Kontrollen automatisch Teil jedes Projekts sind. Was wir konkret umsetzen, steht immer im Angebot.
Wozu automatisierte Tests dienen
Tests sind keine Marketingzahl zur Code-Abdeckung. Sie sollen die Szenarien schützen, deren Ausfall wirklich weh täte:
- Anmeldung und Kontoverwaltung
- Berechtigungen und Sichtbarkeit von Daten
- Umgang mit wichtigen Daten
- Zentrale Geschäftsregeln
- Integrationen mit Nachbarsystemen
- Datenbankmigrationen
- Wesentliche Nutzer-Workflows
- Smoke-Test nach dem Deployment
Der Testumfang richtet sich nach dem Projekt. Wir sagen keinen konkreten Abdeckungsprozentsatz im Voraus zu. Eine hohe Zahl allein bedeutet nicht, dass die Anwendung in Ordnung ist.
Penetrationstests
Penetrationstests führen wir durch, sie sind aber nicht automatisch Teil jedes Projekts.
- Sie können zur Lieferung eines sicheren Gerüsts gehören, wenn sie ausdrücklich im Angebot stehen
- Sie sind jederzeit separat gegen Aufpreis bestellbar
- Der Umfang wird immer vorab definiert
- Daneben bieten wir laufendes automatisiertes Security Scanning an
Einen automatischen Schwachstellenscan nennen wir nicht Penetrationstest. Ein Scan sucht bekannte Schwachstellen aus einer Datenbank, ein Penetrationstest ist gezielte menschliche Arbeit.
Wer die Infrastruktur betreibt
Es gibt drei Varianten und keine ist verpflichtend. Wir wählen nach Ihren internen Regeln und danach, wo die Daten bleiben müssen.
Wir betreiben die Anwendung in unserer eigenen Docker-Infrastruktur inklusive Monitoring, Backups und Updates. Um Server müssen Sie sich nicht kümmern.
Das System läuft bei Ihnen oder bei Ihrem Cloud-Anbieter. Betrieb und Wartung übernehmen nach Vereinbarung wir.
Wir übergeben Dokumentation, Release-Prozess und Konfiguration. Den Betrieb behalten Sie im Haus, wir bleiben für Entwicklung und Beratung verfügbar.
Welche KI-Modelle wir einsetzen
Wir verwenden nicht ein Modell für alles. Je nach Aufgabe wählen wir ein passendes Cloud- oder lokal betriebenes Modell - eines für lange agentische Aufgaben, ein anderes für schnelle Implementierung, Code-Prüfung oder unterstützende Datenverarbeitung. Bei den Cloud-Modellen arbeiten wir aktuell zum Beispiel mit Claude und OpenAI GPT-5.6.
Für ausgewählte unterstützende, latenzkritische oder datensensible Aufgaben können wir auf lokal betriebene Open-Weight-Modelle zurückgreifen, etwa aus den Familien Qwen, Gemma, GPT-OSS oder Llama. Je nach Projekt laufen sie in unserer oder in Ihrer Infrastruktur. Wir setzen sie nicht in jedem Projekt ein, und für die anspruchsvollsten Aufgaben bleiben die stärkeren Cloud-Modelle. Lokaler Betrieb allein ist außerdem keine Sicherheitsgarantie - er erfordert weiterhin korrekt gesetzte Zugriffe, Isolation, Logging, Updates und Regeln für den Umgang mit Daten.
Verstehen Sie die Liste als aktuellen Stand unserer Werkzeuge, nicht als dauerhafte technologische Festlegung. Modelle ändern sich schnell, und der Grund für die Zusammenarbeit sollte unsere Arbeitsweise sein, nicht ein Modellname.
Häufige Fragen zur KI-gestützten Entwicklung
Ersetzen Sie Entwickler durch künstliche Intelligenz?
Was passiert, wenn von KI erstellte Änderungen in Konflikt geraten?
Ist ein Penetrationstest Teil jedes Projekts?
Können wir zur vorherigen Version zurück, wenn etwas kaputtgeht?
Können bei uns auch Nicht-Programmierer mit KI entwickeln?
Heißt das, Sie machen keine komplette Individualentwicklung mehr?
Setzen Sie auch lokale KI-Modelle ein?
Melden Sie sich, und wir gehen Ihr Vorhaben, Ihre Prozesse und die Frage durch, wie viel Entwicklung Sie im Haus behalten wollen. Die Beratung ist kostenlos und unverbindlich. Wenn sichere KI-Entwicklung für Sie keinen Sinn ergibt, sagen wir das direkt.







