Zum Inhalt springen
Zurück zur Übersicht

Security-Check / Vibe Coding / Beratung

Upland Parcs – Vibe-Coding-Intranet: Security-Check vor dem Rollout

Security-Check eines per Vibe Coding gebauten Intranets mit KI-Assistent vor dem Rollout: Rechte-Architektur geprüft, alle Rollentests bestanden, priorisierte Findings behoben. Danach frei für das ganze Team.

Upland Parcs – Vibe-Coding-Intranet: Security-Check vor dem Rollout

Ausgangssituation

Upland Parcs hat ohne eigene Entwicklungsabteilung ein komplettes Intranet gebaut, per Vibe Coding mit einem KI-Coding-Agenten. Es umfasst Zeiterfassung, Urlaubs- und Schichtplanung, ein Wiki, Dashboards und einen internen KI-Assistenten, der auf Unternehmenswissen zugreift.

Vor dem Rollout an das Team stand die entscheidende Frage: Sieht wirklich jeder nur die Daten, die er sehen darf? Bei KI-generiertem Code lässt sich das nicht einfach annehmen, man muss es prüfen.

Lösung

Ein strukturierter Security- und Datencheck mit reinem Lesezugriff:

  • Secret-Scan über den Code und die gesamte Versionshistorie
  • Row Level Security: Abgleich aller Datenbank-Policies mit den Migrationen
  • Rollentests: Testnutzer je Rolle greifen mit echter Anmeldung direkt auf die Schnittstellen zu, inklusive Umgehungsversuchen
  • KI-Assistent: Prüfung von Rechten, Tool-Freigaben und Prompt Injection
  • Schnittstellen: Rechtematrix für alle angebundenen externen Systeme

Die Findings haben wir nach Hoch, Mittel und Niedrig priorisiert und die wichtigsten direkt behoben. Im Anschluss folgte ein Deep-Dive, wie das Team künftig sicher mit KI-Coding-Agenten weiterentwickelt.

Worauf es bei KI-gebauter Software vor dem Go-live ankommt, beschreiben wir im Beitrag Vibe Coding in Produktion bringen. Einen vergleichbaren Check haben wir für die Lovable-Plattform von 123-MPU durchgeführt.

Prüfumfang

  • Datenbank mit Row Level Security und Rollenmodell
  • Authentifizierung und Rechte über alle Rollen
  • Interner KI-Assistent mit Zugriff auf Unternehmensdokumente
  • Externe Schnittstellen und deren Berechtigungen
  • Entwicklungsprozess mit KI-Coding-Agenten

Ergebnis & Impact

  • Kernfrage beantwortet: Niemand kann auf Daten von Kolleginnen und Kollegen zugreifen, alle Rollentests entsprachen dem Soll
  • Row Level Security auf allen Tabellen aktiv
  • Der KI-Assistent hält die Rechtestufen ein und zeigt jeder Rolle nur freigegebene Dokumente
  • Wenige, priorisierte Findings, die wichtigsten direkt behoben
  • Freigabe für den Rollout an das gesamte Team