Unabhängige Prüfung für KI-gebaute Software

Sicher durch den KI-Build.

Du baust schnell mit KI. Wir prüfen Code, Berechtigungen und Infrastruktur – damit deine Software nicht nur schnell, sondern auch sicher läuft.

Was schnell übersehen wird

Würde deine App standhalten, wenn ein Profi reinschaut?

KI-Builder liefern in Tagen eine funktionierende Oberfläche. Was darunter passiert – Sicherheit, Berechtigungen, Stabilität – schaut sich niemand systematisch an. Bis es zum Problem wird.

Die Demo trügt

Der Klick-Pfad funktioniert. Alles daneben – Edge Cases, Concurrency, fehlerhafte Eingaben – hat die KI nie wirklich durchgespielt. Genau dort lauern die Risiken.

Berechtigungen sind Bauchgefühl

Wer darf welchen Datensatz lesen? Was steht in den RLS-Policies? Was passiert, wenn jemand die ID in der URL ändert? Schnell gebaut, selten wirklich abgesichert.

Betrieb wurde vergessen

Kein Monitoring, keine getesteten Backups, keine Eskalationskette. Solange nichts brennt, fällt es nicht auf – genau dann ist es aber teuer und rufschädigend.

Aus Bug wird Vorfall

Ein durchgerutschter Fehler ist im Demo-Modus harmlos. Sobald echte Kundendaten im Spiel sind, wird daraus schnell ein meldepflichtiger Datenschutzvorfall.

Wann es ernst wird

Sechs Momente, in denen Sicherheit zum Thema wird.

Solange nur du im System bist, fällt vieles nicht auf. Sobald ein Dritter draufschaut – Kunde, Investor, Auditor – wird aus 'funktioniert ja' schnell 'erklär mir, warum das sicher ist'.

Der erste echte Kunde fragt

„Wo liegen unsere Daten? Wer hat Zugriff? Wie löscht ihr sie?“ – Antworten aus dem Bauch reichen jetzt nicht mehr. Sicherheit wird zum Verkaufsargument.

Security-Fragebogen vom Konzern

150 Fragen zu Verschlüsselung, Logging, Backup, Access Control. Ohne Vorbereitung verlierst du den Deal – oder Wochen an Zeit.

Investor schickt Tech-DD

Externe Prüfer schauen in dein Repo. Was sie finden, beeinflusst Bewertung, Term Sheet – oder ob es überhaupt ein Closing gibt. Sicherheit zahlt sich aus.

Echte Daten landen im System

Sobald Kunden produktiv hochladen, ist jeder Fehler ein potenzieller Vorfall. Genau dann brauchst du Gewissheit, nicht Bauchgefühl.

Ein CVE betrifft deinen Stack

Eine neue Lücke in einer Dependency. Die Frage ist nicht, ob sie kommt – sondern, ob du sie früh genug bemerkst, bevor sie zum Problem wird.

Ein Nutzer sieht fremde Daten

Der häufigste Befund bei mit KI gebauten Apps. Einmal passiert, ist das Vertrauen weg – und damit oft der Kunde auch.

Leistungen

Vier Bausteine, damit deine Software sicher läuft.

Einzeln buchbar oder als laufendes Paket. Immer auf deinen konkreten Stack zugeschnitten – damit du schnell baust, ohne Sicherheit zu vernachlässigen.

Code- und Repo-Review

Wir lesen, was die KI produziert hat – nicht nur, was sie behauptet. Fokus: Datenmodell, Auth, Fehlerpfade, kritische Geschäftslogik. Damit der schnelle Build nicht zur sicherheitsrelevanten Lücke wird.

  • Begleitung deiner Pull Requests
  • RLS- und Policy-Checks
  • Konkrete Fix-Vorschläge im Repo

CVE- und Dependency-Wache

Deine Abhängigkeiten ändern sich täglich. Wir filtern den Lärm und melden, was du wirklich patchen musst – bevor Angreifer es tun.

  • Priorisierte Alerts statt Noise
  • Konkrete Patch-Vorschläge
  • Sauberes Lockfile-Hygienelevel

Infrastruktur-Check

Supabase, Vercel, Cloudflare, Hetzner – egal wo es läuft, wir prüfen Konfiguration, Secrets, Backups und Logs gegen den Stand der Technik. Sicherer Betrieb statt böse Überraschung.

  • Hardening-Checks dokumentiert
  • Backup- und Restore-Drill
  • Quota- und Kostenwarnungen

Technisches Sparring

Ein direkter Draht für die Frage, bei der dein Bauchgefühl zögert. Bevor sie zur teuren – oder unsicheren – Architekturentscheidung wird.

  • E-Mail, Slack oder kurzer Call
  • Antwort spätestens am nächsten Werktag
  • Klare Empfehlungen durch einen Experten
Ablauf

Vom Erstgespräch bis zur laufenden Begleitung – in fünf Schritten.

Kein langwieriger Onboarding-Zirkus. Du buchst, wir reden, wir prüfen, du bekommst Klartext – und damit Gewissheit, dass deine Software sicher läuft.

  1. 01

    Erstgespräch

    30 Minuten, kostenlos und unverbindlich. Du erzählst, was du gebaut hast – und wo du unsicher bist, ob es wirklich sicher läuft.

  2. 02

    Lesender Zugriff

    Du gibst uns Read-Rechte auf Repo, Hosting-Konsole und – wenn nötig – Datenbank. Kein Schreibrecht. Vertraglich abgesichert.

  3. 03

    Strukturierte Prüfung

    Code, Datenmodell, Auth, Infrastruktur und Abhängigkeiten – sortiert nach Sicherheitsrisiko und Aufwand, nicht nach Optik.

  4. 04

    Report & Call

    Du bekommst einen Klartext-Report mit Risikoampel und im Anschluss einen Call, in dem wir Prioritäten setzen – Sicherheit zuerst.

  5. 05

    Laufende Begleitung

    Optional ab hier monatlich: Reviews, CVE-Wache, Infra-Checks und Sparring – damit deine Software sicher bleibt, während sie wächst.

Stack & Expertise

Spezialisiert auf die Werkzeuge, mit denen heute wirklich gebaut wird.

Kein „Wir machen alles“. Sondern tiefes Verständnis für genau die Stacks, die KI-Builder typischerweise produzieren – und ihre wiederkehrenden Schwachstellen.

KI-Builder & Frameworks

LovableCursorBoltClaude Codev0Next.jsReactTanStack

Datenbanken & RLS

PostgresSupabaseNeonDrizzlePrismaRow-Level-Security

KI / RAG / Vector

OpenAIAnthropicpgvectorPineconeLangChainLlamaIndex

Auth & Billing

Supabase AuthClerkAuth.jsStripePaddleWebhooks

Deployment & Infrastruktur

VercelCloudflareFly.ioHetznerDockerGitHub Actions

Monitoring & Security

SentryLogflareBetter StackSnykDependabotSecrets-Scanning
So sieht das Ergebnis aus

Risikoampel statt 80-Seiten-PDF.

Jeder Befund landet in einer von vier Kategorien. Du siehst sofort, was du heute fixen musst – und was du bewusst stehen lassen kannst.

report_2026_q1.md
  • Launch-Blocker
    RLS-Policy erlaubt Lesezugriff auf Datensätze fremder Mandanten.
  • Vor nächstem Deploy fixen
    Service-Role-Key wird im Browser-Bundle ausgeliefert.
  • Bewusst einplanen
    Es gibt seit Projektstart keinen getesteten Restore aus dem Backup.
  • Akzeptiertes Restrisiko
    Veraltete Dev-Dependency ohne Produktivpfad – dokumentiert und bewusst belassen.
Preise

Einmalinvest oder fester Monatspreis. Keine versteckten Stundensätze.

Du weißt vorher, was du zahlst. Baseline ist einmalig, alle Pakete zum Monatsende kündbar. Du bekommst einen Menschen am anderen Ende – kein Support-Postfach.

Baseline
790 €
einmalig

Du willst eine ehrliche Standortbestimmung – einmalig, ohne Bindung.

  • Einmaliger Repo- und Infra-Check
  • Schriftlicher Report mit Risikoampel
  • 60-Minuten Walkthrough-Call
  • Priorisierte Fix-Liste
Unverbindlich anfragen
Oversight
990 €
/ Monat

Frühes Produkt, erste Nutzer, kein Vollzeit-Engineering an Bord.

  • Monatlicher Repo-Review
  • CVE- und Dependency-Wache
  • Sparring per E-Mail
  • Quartals-Report
Unverbindlich anfragen
Beliebt
Guard
1.950 €
/ Monat

Zahlende Kunden, wachsende Verantwortung – Blindflug ist keine Option mehr.

  • Wöchentlicher Repo-Review
  • CVE-Wache mit Patch-Pfad
  • Infrastruktur-Check inklusive
  • Sparring per Slack, Reaktion < 1 Werktag
Unverbindlich anfragen
Launch
3.900 €
/ Monat

Vor Launch, Enterprise-Pitch oder anstehender Due Diligence.

  • Alles aus Guard
  • Begleitung Security-Fragebögen
  • Vorbereitung & Begleitung Tech-DD
  • Bis zu 2 Architektur-Workshops / Monat
Unverbindlich anfragen
Scale
Mehrere Produkte, internes Engineering-Team, individueller Scope.

Maßgeschneiderte Begleitung, remote oder vor Ort – Konditionen auf Anfrage.

Gespräch vereinbaren
Einordnung

Warum nicht einfach ein KI-Code-Review-Tool?

Tools sind großartig für die Fleißarbeit. Sie ersetzen nur keinen Menschen, der deinen Kontext versteht.

OptionVorteilGrenze
KI-Code-Review-Tools
Schnell, günstig, finden offensichtliche Bugs.Kennen deinen Kontext nicht. Keine Architektur-, Infra- oder Berechtigungsbewertung.
Klassisches Pentest-Studio
Tief und formell – ideal für Audits.Teuer, einmalig, langer Vorlauf. Liefert einen Snapshot, keinen laufenden Schutz.
Vollzeit-Engineer einstellen
Volle Kapazität, intern.Sechsstellig pro Jahr, monatelange Suche, in der Frühphase deutlich überdimensioniert.
ki-app-pruefen.de
Menschliche Experten + Werkzeuge, laufend, fester Monatspreis, direkter Draht.Ersetzt kein formelles Audit für streng regulierte Branchen wie Banken oder Medizin.
Mensch + Maschine

Warum KI allein nicht genug ist

Die beste Sicherheit entsteht aus der Symbiose von KI-Prüfungstools und menschlichem Expertenwissen. Wir verbinden beides – damit du nicht nur schnell, sondern auch sicher lieferst.

Eine spannende, aber intransparente Zeit

Wir kaufen uns Geschwindigkeit in der Entwicklung neuer, individueller Applikationen und bezahlen mit dem Verlust von Transparenz, Sicherheit und wirklichem Verstehen. KI erzeugt Code, den niemand mehr nachvollzieht – bis etwas passiert.

KI ist schnell, aber blind für Kontext

Tools erkennen Muster und Schwachstellen in Sekunden. Doch sie verstehen nicht, warum ein bestimmter Code so geschrieben wurde, welche Geschäftslogik dahintersteht und welche Risiken wirklich relevant sind.

Die wahre Power ist die Symbiose

KI-Prüfungstools liefern Geschwindigkeit und Skalierung bei der Mustererkennung. Der menschliche Experte bringt Kontext, Bewertung und Verantwortung ein. Genau dort positionieren wir uns.

Klare Empfehlungen statt Report-Wäsche

Automatisierte Tools liefern endlose Listen. Ein Experte priorisiert, ordnet ein und gibt handlungsorientierte Empfehlungen – abgestimmt auf deinen Stack, deine Kunden und dein Wachstum.

Ehrlich vor Vertrag

Wann wir passen – und wann nicht.

Bevor du anfragst: hier die kurze Filterfrage.

Passt, wenn …
  • Du baust mit Lovable, Cursor, Bolt oder Claude Code und stößt an die Stellen, an denen KI nicht weiterhilft.
  • Du hast erste zahlende Nutzer oder bereitest Launch, Pitch oder Audit vor.
  • Du willst weiter selbst entwickeln, brauchst aber eine erfahrene zweite Meinung für die kritischen Stellen.
  • Du brauchst belastbare Antworten auf Security-, Infra- und Datenschutzfragen.
Passt nicht, wenn …
  • Du suchst jemanden, der dein Produkt komplett für dich entwickelt.
  • Du arbeitest in stark regulierten Bereichen (Banken, Medizin), die ein zertifiziertes Audit zwingend brauchen.
  • Du willst ein Siegel zum Vorzeigen, ohne die Befunde umzusetzen.
Kunden

Zwei Beispiele, wie Begleitung wirkt

Keine theoretischen Szenarien – echte Situationen, in denen ein gezielter Blick den Unterschied gemacht hat.

B2B-SaaS-Startup

Sicher durch den MVP-Launch

Ein vierköpfiges Startup hat seinen MVP mit KI gebaut und wollte vor dem Go-live eine zusätzliche Sicherheitsstufe einbauen. Wir haben den Stack geprüft, kritische Schwachstellen vor dem Launch behoben und eine Dokumentation erstellt, die bei der ersten Finanzierungsrunde überzeugt hat – ohne böse Überraschungen.

Sauberer Launch, saubere Due-Diligence.
Mittelständisches Industrieunternehmen

Individuelle Apps, industriell geprüft

Ein mittelständischer Industriebetrieb mit 180 Mitarbeitenden hat über die Jahre diverse Prozesse durch selbstgebaute Applikationen der Fachbereiche optimiert. Doch niemand hatte den Gesamt-Stack je systematisch auf Sicherheit geprüft. Wir haben alle intern entwickelten Anwendungen auditiert, Abhängigkeiten aufgedeckt und einen konkreten Maßnahmenplan erstellt.

Transparenz statt Blindflug in der internen IT-Landschaft.
FAQ

Häufige Fragen, kurz beantwortet.

Nein. Wir ersetzen die erfahrene zweite Meinung, die du im Soloaufbau nicht hast. Du baust weiter – wir sorgen dafür, dass du dabei nicht blind unterwegs bist.
Persönlich. Direkt. Schnell.

30 Minuten, in denen du wirklich weiterkommst.

Im Erstgespräch klären wir, wo dein größtes Risiko liegt und ob eine Begleitung sinnvoll ist – ohne Verkaufspräsentation, ohne Verpflichtung.

Florian Salman
Informatiker & technischer Sparringspartner
florian@freelancer-florian.de
Termin direkt auswählen
In neuem Tab öffnen