Security-Check / Vibe Coding / Beratung
Upland Parcs – Vibe-Coding-Intranet: Security-Check vor dem Rollout
Security-Check eines per Vibe Coding gebauten Intranets mit KI-Assistent vor dem Rollout: Rechte-Architektur geprüft, alle Rollentests bestanden, priorisierte Findings behoben. Danach frei für das ganze Team.
Ausgangssituation
Upland Parcs hat ohne eigene Entwicklungsabteilung ein komplettes Intranet gebaut, per Vibe Coding mit einem KI-Coding-Agenten. Es umfasst Zeiterfassung, Urlaubs- und Schichtplanung, ein Wiki, Dashboards und einen internen KI-Assistenten, der auf Unternehmenswissen zugreift.
Vor dem Rollout an das Team stand die entscheidende Frage: Sieht wirklich jeder nur die Daten, die er sehen darf? Bei KI-generiertem Code lässt sich das nicht einfach annehmen, man muss es prüfen.
Lösung
Ein strukturierter Security- und Datencheck mit reinem Lesezugriff:
- Secret-Scan über den Code und die gesamte Versionshistorie
- Row Level Security: Abgleich aller Datenbank-Policies mit den Migrationen
- Rollentests: Testnutzer je Rolle greifen mit echter Anmeldung direkt auf die Schnittstellen zu, inklusive Umgehungsversuchen
- KI-Assistent: Prüfung von Rechten, Tool-Freigaben und Prompt Injection
- Schnittstellen: Rechtematrix für alle angebundenen externen Systeme
Die Findings haben wir nach Hoch, Mittel und Niedrig priorisiert und die wichtigsten direkt behoben. Im Anschluss folgte ein Deep-Dive, wie das Team künftig sicher mit KI-Coding-Agenten weiterentwickelt.
Worauf es bei KI-gebauter Software vor dem Go-live ankommt, beschreiben wir im Beitrag Vibe Coding in Produktion bringen. Einen vergleichbaren Check haben wir für die Lovable-Plattform von 123-MPU durchgeführt.
Prüfumfang
- Datenbank mit Row Level Security und Rollenmodell
- Authentifizierung und Rechte über alle Rollen
- Interner KI-Assistent mit Zugriff auf Unternehmensdokumente
- Externe Schnittstellen und deren Berechtigungen
- Entwicklungsprozess mit KI-Coding-Agenten
Ergebnis & Impact
- Kernfrage beantwortet: Niemand kann auf Daten von Kolleginnen und Kollegen zugreifen, alle Rollentests entsprachen dem Soll
- Row Level Security auf allen Tabellen aktiv
- Der KI-Assistent hält die Rechtestufen ein und zeigt jeder Rolle nur freigegebene Dokumente
- Wenige, priorisierte Findings, die wichtigsten direkt behoben
- Freigabe für den Rollout an das gesamte Team