惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

J
Java Code Geeks
S
SegmentFault 最新的问题
V
Visual Studio Blog
人人都是产品经理
人人都是产品经理
阮一峰的网络日志
阮一峰的网络日志
腾讯CDC
Stack Overflow Blog
Stack Overflow Blog
博客园 - 【当耐特】
Recent Announcements
Recent Announcements
I
InfoQ
U
Unit 42
博客园_首页
GbyAI
GbyAI
Hugging Face - Blog
Hugging Face - Blog
罗磊的独立博客
博客园 - 叶小钗
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
D
DataBreaches.Net
aimingoo的专栏
aimingoo的专栏
月光博客
月光博客
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
博客园 - 聂微东
T
Tailwind CSS Blog
量子位

DEV Community

Authentication Security Deep Dive: From Brute Force to Salted Hashing (With Java Examples) Why AI Systems Don’t Fail — They Drift Spilling beans for how i learn for exam😁"Reinforcement Learning Cheat Sheet" I Replaced Chrome with Safari for AI Browser Automation. Here's What Broke (and What Finally Worked) How Python Borrows Other People's Work The $40 Architecture: Processing 1 Billion API Requests with 99.99% Uptime Vibe Coding: A Workflow Guide (From Zero to SaaS) Most webhook security guides protect the wrong side. The scary part is delivery. Headless CMS for TanStack Start: Build a Blog with Cosmic EU Age Verification App "Hacked in 2 Minutes" — What Actually Happened Comfy Cloud’s delete function does not actually remove files Running AI Models on GPU Cloud Servers: A Beginner Guide Event-driven media intelligence with AWS Step Functions and Bedrock I scored 500 AI prompts across 8 quality dimensions — here's what broke How to Call Google Gemini API from Next.js (Free Tier, No Backend Needed) The Portal Protocol: Reclaiming Human Connection in the Age of AI How to Fix Your Team's Scattered Knowledge Problem With a Self-Hosted Forum Intro to tc Cloud Functors: A Graph-First Mental Model for the Modern Cloud Designing Multi-Tenant Backends With Both Ownership and Team Access I Built a Neumorphic CSS Library with 77+ Components — Here's What I Learned PostgreSQL Performance Optimization: Why Connection Pooling Is Critical at Scale Cómo construí un SaaS multi-rubro para gestionar expensas en Argentina con FastAPI + Vue 3 🚀 I Built an Ethical Hacking Scanner Tool – Open Source Project I Replaced /usage and /context in Claude Code With a Single Statusline A Pythonic Way to Handle Emails (IMAP/SMTP) with Auto-Discovery and AI-Ready Design I Collected 8.9 Million Polymarket Price Points — Here's What I Found About How Markets Really Move EcoTrack AI — Carbon Footprint Tracker & Dashboard Everyone's Using AI. No One Agrees How. 5 self-hosted ebook managers worth trying in 2026 Building Your First AI Agent with LangChain: From Chatbot to Autonomous Assistant
Je vibe-coded app werkt. Maar kan hij ook live?
Peter de Wit · 2026-05-27 · via DEV Community

Peter de Witte

"Dit is bizar."

Dat zeg ik regelmatig als iemand me een MVP laat zien die met AI-tooling
is gebouwd.

Want het ziet er écht indrukwekkend uit. Een handige ICT'er werkt een
businessidee in een paar dagen uit tot een complete applicatie. Strak design,
een dashboard, werkende workflows.

Functioneel lijkt het gewoon te werken.

Maar dan: "Kunnen we dit live zetten?"

Bijna altijd is het antwoord: nog niet.


Wat er aan de hand is

AI-agents als Cursor, Lovable en Bolt zijn geniaal in het bouwen van
functionaliteit. Ze maken precies wat je vraagt.

Maar ze denken niet automatisch mee over wat er naast de functionaliteit
nodig is. De niet-functionele kant. De dingen die onzichtbaar zijn zolang
het goed gaat — en die pijnlijk zichtbaar worden zodra echte klanten
inloggen.

Dit zijn de vijf dingen die ik keer op keer tegenkom.


1. Secrets in de code

Wachtwoorden, API-sleutels, databaseverbindingen — ze staan gewoon in de
code. Soms zelfs in de git-history, ook nadat ze zijn "verwijderd".

Voor een developer is dit een klassieke fout. Een AI-agent vindt het de
makkelijkste oplossing.

Zodra die repository ooit ergens publiek wordt, of zodra er een lek is:
meteen raak.


2. Geen echte authenticatie

De loginpagina werkt. Maar klopt de autorisatie ook?

Wat als ik als ingelogde gebruiker de URL aanpas en bij de data van een
andere gebruiker kan? Wat als er een admin-endpoint is dat niet afgeschermd
is? Wat als sessies nooit verlopen?

Dit soort fouten zijn niet zichtbaar in de demo. Ze worden zichtbaar als
iemand gaat zoeken.


3. Schaalbaarheid? Welke schaalbaarheid?

Bij tien gelijktijdige gebruikers werkt het gewoon.

Bij honderd wordt de app traag.

Bij duizend gaat hij plat.

Niet omdat de code slecht is, maar omdat er nooit over nagedacht is. Geen
database-indexen, N+1-queries, geen caching, geen rate limiting. Een
AI-agent bouwt wat functioneel werkt voor de demo — niet wat schaalbaar
is voor productie.


4. Als er iets misgaat, hoor je het van een klant

Er is geen monitoring. Geen alerting. Geen logging die je iets vertelt over
wat er precies misging.

De server is crasht om 03:00 's nachts. Jij weet het de volgende ochtend
als de eerste boze mail binnenkomt.

Disaster recovery? Back-ups? Niet aan gedacht.


5. AVG — zonder dat je het weet

Persoonsgegevens worden opgeslagen. Misschien meer dan nodig. Misschien bij
een Amerikaanse cloudprovider zonder verwerkersovereenkomst. Misschien langer
dan toegestaan.

Niemand heeft dit bewust besloten. Het is gewoon hoe het gebouwd is.

Tot er een klant om zijn gegevens vraagt. Of een toezichthouder.


Wat dit niet is

Dit is geen pleidooi tegen vibe coding.

Ik vind het oprecht indrukwekkend wat teams tegenwoordig in een weekend
kunnen bouwen. De drempel naar een werkend idee is nagenoeg verdwenen. Dat
is winst.

Dit is een pleidooi voor het verschil kennen tussen "het werkt" en
"we kunnen dit verantwoord live zetten".

Die twee zijn niet hetzelfde. En dat is prima — zolang je weet wanneer je
de stap van het een naar het ander moet maken.


Hoe los je dit op?

Meestal niet door alles opnieuw te bouwen.

Wel door iemand met software-engineering-achtergrond er systematisch
doorheen te laten lopen. Wat is het risico? Wat heeft prioriteit? Wat
moet er gebeuren vóór livegang?

Dat is precies wat ik doe via VibeGuard
een quickscan van 1–2 dagen die precies dat in kaart brengt, samen met
een geprioriteerd plan voor de vervolgstap.

Geen herbouw. Geen onnodig groot traject. Gerichte hardening van wat er
al staat.


Herken je dit? Zit je met een vibe-coded MVP die eigenlijk al bijna klaar
is voor livegang — maar je durft het nog niet aan?

Laat het weten in de comments. Of kijk op vibeguard.nl.