WissenKI und Webentwicklung

Vibe Coding.Genial odergefährlich?

15 Minuten Lesezeit2.905 Wörter12 KapitelStand: Oktober 2026

Lesen

Kurz gesagt

Vibe Coding heißt: Man beschreibt einer KI in Alltagssprache, was man haben möchte, und lässt sie den Code schreiben, ohne ihn selbst zu lesen. Für Prototypen, Ideen und interne Werkzeuge ist das ein echter Gewinn. Für eine Website, die Kundendaten verarbeitet, gefunden werden soll und jahrelang laufen muss, reicht es allein nicht: Sicherheit, Datenschutz, Barrierefreiheit und Wartbarkeit entstehen nicht von selbst. Gut ist Vibe Coding als Startpunkt, gefährlich als Endpunkt.

Es ist nie so einfach gewesen, eine Website zu bauen. Man schreibt einer KI drei Sätze, trinkt einen Kaffee, und wenn die Tasse leer ist, steht da eine Seite mit Logo, Farbverlauf und Kontaktformular. Das ist beeindruckend. Und es ist der Moment, in dem man genauer hinsehen sollte, denn eine Website, die gut aussieht, und eine Website, die gut ist, sind zwei verschiedene Dinge.

Was ist Vibe Coding überhaupt?

Der Begriff stammt von dem KI-Forscher Andrej Karpathy, der Anfang 2025 beschrieb, wie er Software baut, indem er sich ganz dem „Vibe“ hingibt: Er sagt der KI, was er will, nimmt die Vorschläge an, ohne den Code zu lesen, und wenn etwas nicht klappt, kopiert er die Fehlermeldung zurück in den Chat. Der Code wächst, verstanden wird er nicht. Karpathy meinte das ausdrücklich für Wochenendprojekte, bei denen nichts auf dem Spiel steht.

Seitdem ist aus dem Augenzwinkern ein ganzer Markt geworden. Werkzeuge wie Lovable, Bolt oder v0 bauen aus einer Beschreibung komplette Websites und Anwendungen, KI-Assistenten im Code-Editor schreiben ganze Funktionen, und viele Menschen, die nie programmiert haben, bringen plötzlich eigene Projekte online. Das ist eine gute Nachricht. Es ist nur nicht die ganze Nachricht.

Warum fühlt sich Vibe Coding so gut an?

Weil es eine Hürde beseitigt, die jahrzehntelang zwischen Idee und Ergebnis stand. Früher brauchte man für eine einfache Website entweder eine Agentur, einen Baukasten mit engen Grenzen oder viel Zeit zum Lernen. Heute beschreibt man, was man sehen will, und sieht es nach Sekunden. Das ist nicht nur schnell, es macht Spaß, und Spaß ist ein unterschätzter Grund, warum Projekte überhaupt fertig werden.

Vom Satz zur fertigen Seite in Sekunden. Die Prüfung danach dauert etwas länger.

Dazu kommt ein zweiter Effekt: Die Seite wirkt fertig. Sie hat Abstände, Schriften, Schatten, eine Animation beim Scrollen. Unser Gehirn verbindet ein poliertes Äußeres mit Qualität, das ist bei Websites nicht anders als bei Autos. Nur prüft beim Auto der TÜV auch die Bremsen.

Was spricht für vibe-gecodete Websites?

Eine ganze Menge, und es wäre unehrlich, das kleinzureden. Vibe Coding ist für bestimmte Aufgaben schlicht das beste Werkzeug, das es je gab.

  • Ideen in Stunden testen. Ein neues Angebot, eine Landingpage für eine Aktion, ein Konzept für die Geschäftsführung: Statt Folien zu malen, klickt man durch eine echte Seite.
  • Gespräche verbessern. Wer einer Agentur einen funktionierenden Prototyp zeigt, statt „so ungefähr wie bei der Konkurrenz, nur schöner“, spart allen Beteiligten Wochen.
  • Interne Werkzeuge. Ein Formular, das eine Excel-Liste ersetzt, ein kleines Dashboard, ein Rechner für Angebote. Wenn es nur im eigenen Netz läuft und keine sensiblen Daten verarbeitet, ist das Risiko überschaubar.
  • Kosten am Anfang. Für den ersten Entwurf braucht es kein Budget mehr, nur Zeit und eine gute Beschreibung.
  • Lernen. Wer der KI beim Bauen zusieht und nachfragt, warum sie etwas so macht, lernt erstaunlich viel über Webentwicklung.

Die Stärke liegt also dort, wo Geschwindigkeit wichtiger ist als Dauerhaftigkeit, und wo ein Fehler nicht mehr kostet als einen Nachmittag. Je weiter sich ein Projekt von diesem Bereich entfernt, desto mehr verschiebt sich die Rechnung.

Eine Website, die läuft, ist noch keine Website, die hält.

Wo liegen die Risiken von KI-gebauten Websites?

Das Tückische ist nicht, dass KI schlechten Code schreibt. Oft schreibt sie erstaunlich guten Code. Das Tückische ist, dass sie genau das baut, worum man sie bittet, und die meisten Menschen bitten um das, was sie sehen können. Was man nicht sieht, wird nicht beschrieben, und was nicht beschrieben wird, fehlt oder wird geraten.

Über der Wasserlinie: die Seite, die alle sehen. Darunter: alles, was über den Betrieb entscheidet.

Sicherheit: Was der Browser sieht, sieht jeder

Viele KI-Websites sprechen direkt aus dem Browser mit einer Datenbank oder einem fremden Dienst. Damit das klappt, braucht der Browser Zugangsdaten. Und was im Browser liegt, kann jeder Besucher lesen: Ein Rechtsklick auf „Seitenquelltext anzeigen“ genügt. Liegen dort Schlüssel für eine KI-Schnittstelle, einen Mailversand oder eine Datenbank mit Schreibrechten, bezahlen Sie bald für die Experimente anderer Leute, oder Ihre Kundendaten stehen offen im Netz.

Ähnlich verbreitet sind Anmeldungen, die nur im Browser geprüft werden. Die Seite zeigt den Admin-Bereich erst nach dem Login, aber die Daten dahinter sind ohne Login abrufbar, wenn man die Adresse kennt. Für die KI sah das richtig aus: Der Knopf erschien ja erst nach der Anmeldung.

Datenschutz: Die KI kennt die DSGVO, beachtet sie aber nicht von selbst

KI-generierte Seiten binden gern Schriften, Icons, Karten und Statistik direkt von fremden Servern ein, weil das in unzähligen Beispielen im Netz so steht. Für eine Website in Deutschland heißt das: Beim Aufruf gehen IP-Adressen an Dritte, oft ohne Einwilligung und ohne Hinweis in der Datenschutzerklärung. Wie das bei Schriften ausgehen kann, steht in unserem Beitrag zu Google Fonts und DSGVO. Dazu kommen Formulare, die Daten an Dienste schicken, von denen niemand weiß, wo sie ihre Server haben, und Cookie-Banner, die hübsch aussehen, aber nichts verhindern.

Barrierefreiheit: Schön ist nicht gleich bedienbar

Seit Juni 2025 gilt das Barrierefreiheitsstärkungsgesetz für viele Angebote, bei denen Verbraucher online etwas kaufen, buchen oder abschließen. KI-Seiten scheitern hier selten am Großen und oft am Kleinen: hellgrauer Text auf weißem Grund, Knöpfe, die nur mit der Maus funktionieren, Formularfelder ohne Beschriftung, Animationen, die sich nicht abschalten lassen. Für einen Screenreader ist so eine Seite eine Ansammlung von „Schaltfläche, Schaltfläche, Schaltfläche“. Mehr dazu im Beitrag Barrierefreiheit und BFSG.

Ladezeit und Google: Inhalte, die erst im Browser entstehen

Viele Werkzeuge erzeugen sogenannte Single-Page-Apps: Der Server schickt eine fast leere Seite und ein großes Paket JavaScript, das die Inhalte erst im Browser zusammensetzt. Für Menschen mit schnellem Rechner fühlt sich das flüssig an. Suchmaschinen kommen damit inzwischen besser klar als früher, aber nicht immer vollständig und nicht immer sofort. Dazu fehlen oft Seitentitel, Beschreibungen, sprechende Adressen und eine Sitemap. Die Seite ist da, nur findet sie keiner.

Wartbarkeit: Niemand versteht den Code, auch die KI nicht mehr

Das größte Risiko zeigt sich nicht am ersten Tag, sondern im dritten Monat. Eine Kleinigkeit soll geändert werden, die KI schreibt den betroffenen Teil neu und zerbricht dabei zwei andere. Jede Korrektur erzeugt eine neue Baustelle, und weil niemand den Aufbau kennt, kann niemand sagen, welche Änderung gefahrlos ist. Der Code funktioniert. Warum, weiß niemand, und die KI hat das ursprüngliche Gespräch inzwischen vergessen.

Abhängigkeit: Wem gehört eigentlich die Website?

Manche Plattformen hosten die erzeugte Seite gleich mit. Das ist bequem, bis man umziehen möchte, die Preise sich ändern oder die Plattform eingestellt wird. Klären Sie früh: Können Sie den kompletten Code exportieren? Läuft er auch ohne die Plattform? Liegen Domain und Zugänge auf Ihrem Namen?

Warum zeigen sich die Probleme erst später?

Weil die Kosten bei Vibe Coding anders verteilt sind als bei klassischer Entwicklung. Am Anfang ist fast alles kostenlos und schnell. Der Aufwand verschwindet aber nicht, er wird verschoben: in die Fehlersuche, in die Sicherheitslücke, die jemand anderes zuerst findet, in den Umbau, wenn die Seite wachsen soll.

Schnell gebaut ist am Anfang günstiger. Irgendwann kreuzen sich die Linien, meist ohne Vorwarnung.

Sauber gebaute Software startet teurer, weil jemand über Struktur, Sicherheit und Tests nachdenkt, bevor die erste Zeile entsteht. Danach wächst der Aufwand langsam. Vibe-gecodete Software startet fast bei null und wird mit jeder Änderung schwerer zu bewegen. Wo sich die Linien kreuzen, hängt vom Projekt ab. Bei einer Landingpage für ein Wochenende kreuzen sie sich nie. Bei einem Kundenportal oft schon nach wenigen Wochen.

Die teuerste Zeile Code ist die, die niemand versteht und die trotzdem jeden Tag Kundendaten verarbeitet.

Für wen eignet sich Vibe Coding und für wen nicht?

Die Frage ist nicht „KI ja oder nein“, sondern „wie viel steht auf dem Spiel“. Diese Übersicht hilft bei der Einordnung:

EinsatzGeeignet?Worauf achten
Prototyp, Ideenskizze, PräsentationSehr gutNicht versehentlich zum Dauerzustand werden lassen
Landingpage für eine befristete AktionGutImpressum, Datenschutz, keine fremden Einbindungen ohne Einwilligung
Internes Werkzeug ohne sensible DatenGutNur im eigenen Netz, Zugänge sauber geregelt
Unternehmenswebsite, die gefunden werden sollAls StartpunktTechnische SEO, Ladezeit, Barrierefreiheit, Pflege
Onlineshop oder BuchungssystemNur mit PrüfungZahlungen, Rechtstexte, BFSG, Sicherheit, Sicherungen
Kundenportal mit Anmeldung und KundendatenNicht ohne FachleuteRechteprüfung auf dem Server, Verschlüsselung, Auftragsverarbeitung

Ein guter Daumenwert: Sobald echte personenbezogene Daten, Geld oder die Erreichbarkeit Ihres Betriebs an der Seite hängen, sollte jemand den Code gelesen haben, der weiß, wonach er sucht.

KI schreibt den Code. Verantwortlich bleiben Sie.

Wie macht man eine vibe-gecodete Website fit für den Betrieb?

Die gute Nachricht: Ein KI-Prototyp ist selten verloren. Oft lässt er sich mit überschaubarem Aufwand in eine solide Website verwandeln, manchmal ist er die perfekte Vorlage für einen sauberen Neuaufbau. In beiden Fällen gehören dieselben Punkte auf die Liste.

Die meisten Punkte lassen sich abhaken. Der letzte ist der, an dem es meistens hängt.
  1. Code sichern. Exportieren Sie den kompletten Code in ein eigenes Repository, zum Beispiel bei GitHub oder GitLab, mit Versionsgeschichte. Ab jetzt ist jede Änderung nachvollziehbar und rückgängig zu machen.
  2. Geheimnisse aus dem Browser holen. Alle Schlüssel und Passwörter gehören auf den Server. Schlüssel, die schon im Browser lagen, gelten als bekannt und müssen beim jeweiligen Anbieter neu erzeugt werden.
  3. Rechte auf dem Server prüfen. Jede Abfrage, die Daten liefert oder verändert, muss auf dem Server prüfen, ob der Nutzer das darf. Testen Sie es: Abmelden, Adresse direkt aufrufen, schauen, was passiert.
  4. Abhängigkeiten aktualisieren. KI-Werkzeuge greifen manchmal zu veralteten Paketen. Eine Prüfung mit dem Paketmanager zeigt bekannte Lücken.
  5. Rechtliches ergänzen. Impressum, Datenschutzerklärung, Einwilligung für alles, was Daten an Dritte schickt, Schriften lokal einbinden.
  6. Barrierefreiheit testen. Mit der Tastatur durch die Seite gehen, Kontraste messen, Formulare beschriften, Animationen abschaltbar machen.
  7. Für Suchmaschinen lesbar machen. Seitentitel und Beschreibungen, sprechende Adressen, eine Sitemap und, wo nötig, Inhalte, die schon vom Server kommen.
  8. Betrieb einrichten. Sicherungen, Überwachung, Updates. Wer kümmert sich, wenn die Seite nachts um drei nicht erreichbar ist?
  9. Dokumentieren. Eine Seite Text darüber, was wo läuft und wie man es startet, ist mehr wert als jede Kommentarzeile im Code.

Wie prüfe ich, ob meine KI-Website sicher ist?

Ein vollständiges Sicherheitsaudit ersetzen diese Schritte nicht, aber sie finden die häufigsten Probleme in einer halben Stunde, auch ohne Programmierkenntnisse.

  • Quelltext ansehen. Öffnen Sie die Seite, drücken Sie Strg+U (am Mac Cmd+Option+U) und suchen Sie nach Begriffen wie „key“, „secret“, „token“ oder „sk-“. Langes Zeichenkauderwelsch neben solchen Wörtern ist ein Alarmsignal.
  • Netzwerk beobachten. In den Entwicklerwerkzeugen (F12) zeigt der Reiter „Netzwerk“, mit welchen Servern die Seite spricht. Jeder fremde Server ist eine Frage für die Datenschutzerklärung.
  • Ohne Anmeldung testen. Kopieren Sie die Adresse einer geschützten Seite, melden Sie sich ab, rufen Sie die Adresse in einem privaten Fenster auf.
  • Grundlagen messen. Unser SSL-Check zeigt, ob das Zertifikat stimmt, der Website-Check, ob die Seite sauber antwortet und auf https umleitet.
  • Formulare missbrauchen. Schicken Sie das Kontaktformular zwanzigmal hintereinander ab. Kommen zwanzig Mails an, kommen bald auch zweitausend.

Ist schon etwas passiert, etwa fremde Inhalte auf der Seite oder seltsame Weiterleitungen, finden Sie die nächsten Schritte auf der Seite Website gehackt.

Wie sieht das in der Praxis aus? Ein Beispiel

Nehmen wir die Bäckerei aus der Animation oben. Die Inhaberin baut an einem Sonntagabend mit einem KI-Werkzeug eine neue Website: Startseite, Sortiment, Öffnungszeiten, ein Formular für Tortenbestellungen. Nach zwei Stunden ist die Seite online, sieht besser aus als die alte und hat nichts gekostet. Am Montag zeigt sie sie stolz dem Team. Zu Recht.

In den Wochen danach passiert Folgendes, und nichts davon ist ungewöhnlich. Das Tortenformular verschickt Bestellungen über einen Maildienst, dessen Zugangsschlüssel im Quelltext steht. Irgendwann nutzt jemand diesen Schlüssel, um Werbemails zu verschicken, der Dienst sperrt das Konto, und die Tortenbestellungen kommen nicht mehr an. Gemerkt wird das erst, als eine Kundin anruft und fragt, wo ihre Hochzeitstorte bleibt.

Gleichzeitig lädt die Seite ihre Schrift von einem fremden Server, die Datenschutzerklärung stammt von der alten Website und erwähnt das Formular nicht, und weil die Inhalte erst im Browser entstehen, findet Google statt der Öffnungszeiten nur den Satz „Bitte aktivieren Sie JavaScript“. Als die Inhaberin die Öffnungszeiten für die Feiertage ändern will, baut die KI dabei die Navigation um, und das Menü auf dem Handy öffnet sich nicht mehr.

Keiner dieser Fehler ist dramatisch. Jeder einzelne ist in einer Stunde behoben, wenn jemand weiß, wo er suchen muss. Zusammen kosten sie Bestellungen, Nerven und einen Teil des Vertrauens, das die schöne neue Seite eigentlich aufbauen sollte. Die richtige Lehre daraus ist übrigens nicht „keine KI benutzen“, sondern: Die zwei Stunden am Sonntag waren der Anfang, nicht das Ende.

Welche Fragen sollte ich der KI vor dem Livegang stellen?

Wenn Sie schon mit KI bauen, nutzen Sie sie auch für die Prüfung. Sie findet erstaunlich viel, wenn man sie gezielt fragt, statt nur „Ist alles in Ordnung?“. Diese Fragen haben sich bewährt:

  • „Welche Schlüssel, Passwörter oder Zugangsdaten sind im Code enthalten, der im Browser landet?“
  • „Welche Daten kann ein nicht angemeldeter Besucher abrufen, wenn er die Adressen der Schnittstellen direkt aufruft?“
  • „Mit welchen fremden Servern verbindet sich die Seite beim Laden, und welche davon brauchen eine Einwilligung?“
  • „Welche Elemente lassen sich nicht mit der Tastatur bedienen, und wo ist der Kontrast zu gering?“
  • „Welche Inhalte sieht eine Suchmaschine, die kein JavaScript ausführt?“
  • „Welche Pakete sind veraltet oder haben bekannte Sicherheitslücken?“
  • „Erkläre mir den Aufbau des Projekts so, dass jemand anderes es übernehmen könnte.“

Die letzte Frage ist die wichtigste. Wenn die Antwort unverständlich ist, ist es der Code vermutlich auch. Und ein Hinweis zur Ehrlichkeit: Die KI prüft ihren eigenen Code mit denselben blinden Flecken, mit denen sie ihn geschrieben hat. Für alles, was mit Kundendaten oder Geld zu tun hat, ersetzt das keinen zweiten Blick von einem Menschen.

Wird Vibe Coding Webentwickler überflüssig machen?

Es verändert die Arbeit, und zwar spürbar. Routineaufgaben, für die man früher Stunden brauchte, erledigt eine KI in Minuten, und wer das ignoriert, wird langsamer als die Konkurrenz. Aber die schwierigen Fragen bei einer Website waren selten „Wie baue ich diesen Knopf?“, sondern: Was soll die Seite eigentlich leisten? Wer nutzt sie, mit welchem Gerät, mit welchen Einschränkungen? Was passiert mit den Daten? Wer hält das in drei Jahren am Laufen?

Diese Fragen beantwortet keine KI für Sie, weil sie Ihren Betrieb nicht kennt. Sie kann aber die Antworten erstaunlich schnell umsetzen, wenn jemand sie stellt. Die Zukunft gehört deshalb weder der reinen Handarbeit noch dem reinen Vibe, sondern Menschen, die beides können: schnell mit KI bauen und verstehen, was gebaut wurde.

Fazit: Gut, schlecht oder beides?

Vibe Coding ist ein großartiges Werkzeug für den Anfang und ein riskantes für den Dauerbetrieb. Es senkt die Schwelle, Ideen auszuprobieren, auf fast null, und das ist ein Gewinn für alle, die bisher an Budget oder Fachwissen gescheitert sind. Es senkt aber nicht die Anforderungen an eine Website, die Kunden vertrauen, die Daten verarbeitet und die gefunden werden soll. Die Anforderungen bleiben. Sie fallen nur später auf.

Nutzen Sie die KI für das, was sie gut kann: schnell sichtbare Ergebnisse. Und sorgen Sie dafür, dass vor dem Livegang jemand prüft, was unter der Wasserlinie liegt. Wenn Sie dabei Unterstützung möchten, schauen wir uns Ihren Prototyp gern an, ehrlich und mit einer klaren Einschätzung, ob Überarbeiten oder Neuaufbau günstiger ist: Projekt besprechen.

Häufige Fragen

Ist Vibe Coding dasselbe wie mit KI programmieren?

Nicht ganz. Mit KI programmieren heißt meist, dass Entwickler sich von KI helfen lassen und den Code prüfen. Vibe Coding meint, den Code gar nicht mehr selbst anzusehen und nur nach dem Ergebnis zu urteilen. Der Unterschied liegt also nicht im Werkzeug, sondern darin, ob jemand versteht, was gebaut wurde.

Kann ich eine vibe-gecodete Website rechtssicher betreiben?

Ja, wenn die Grundlagen stimmen: Impressum, Datenschutzerklärung, keine Daten an fremde Server ohne Rechtsgrundlage, Einwilligung für Tracking und, je nach Angebot, Barrierefreiheit nach BFSG. Die KI setzt das nicht zuverlässig von selbst um. Prüfen müssen Sie es trotzdem.

Erkennt Google, dass eine Website mit KI gebaut wurde?

Für das Ranking spielt es keine Rolle, wer den Code geschrieben hat. Entscheidend sind Inhalt, Ladezeit, saubere Technik und ob Suchmaschinen die Inhalte lesen können. Genau daran hapert es bei manchen KI-Seiten, etwa wenn Inhalte erst im Browser per JavaScript entstehen.

Was kostet es, eine vibe-gecodete Website professionell zu überarbeiten?

Das hängt davon ab, wie viel vom Code tragfähig ist. Manchmal reichen eine Sicherheitsprüfung und einige Korrekturen, manchmal ist ein sauberer Neuaufbau mit dem Prototyp als Vorlage günstiger. Eine kurze Bestandsaufnahme klärt das, bevor viel Geld fließt.

Sollte ich Vibe Coding in meiner Firma verbieten?

Eher nicht. Verbote treiben die Nutzung in den Schatten. Besser sind klare Regeln: wofür es erlaubt ist, welche Daten nicht in Prompts gehören und was geprüft werden muss, bevor etwas öffentlich oder mit echten Kundendaten läuft.

Weiterlesen