Ich bin kein Softwareentwickler. Ich kenne den Unterschied zwischen einem API-Key und einem SSH-Key nicht aus dem Stegreif. Ich wusste bis heute nicht, was CORS bedeutet.
Und trotzdem habe ich heute, mit KI-Unterstützung, eine funktionierende Android-App gebaut, die GPS-Daten auswertet, die Anthropic API anspricht und als APK auf meinem Handy installiert ist.
I am not a software developer. I don't know the difference between an API key and an SSH key off the top of my head. Until today, I didn't know what CORS meant.
And yet today, with AI assistance, I built a working Android app that processes GPS data, calls the Anthropic API, and is installed as an APK on my phone.
Was dabei niemand laut sagt
Meine App speichert den API-Key hardcoded im Quellcode. Jeder, der die APK entpackt, kann ihn auslesen. Das ist nur der Anfang:
- Keine Eingabevalidierung
- Kein Fehlerumgang der über „zeig eine Fehlermeldung" hinausgeht
- Keine Datenschutzerklärung, obwohl sie GPS-Daten verarbeitet — in Europa ein DSGVO-Problem
- Kein Rate Limiting, das mich vor einer unerwarteten Rechnung schützt
- Keine Tests. Keine Code Reviews. Keine Dokumentation.
Ein erfahrener Entwickler würde beim Lesen des Codes wahrscheinlich zusammenzucken.
My app stores the API key hardcoded in the source code. Anyone who unpacks the APK can read it. And that's just the beginning:
- No input validation
- No error handling beyond "show an error message"
- No privacy policy, despite processing GPS data — a GDPR problem in Europe
- No rate limiting to protect me from an unexpected bill
- No tests. No code reviews. No documentation.
An experienced developer would probably wince reading the code.
Das eigentliche Problem ist nicht die KI
KI-Tools wie Claude, Copilot oder ChatGPT sind außerordentlich mächtige Werkzeuge. In den Händen erfahrener Entwickler beschleunigen sie Workflows dramatisch, helfen beim Debugging und nehmen repetitive Arbeit ab. Das ist echter Mehrwert.
„Das Problem entsteht, wenn diese Werkzeuge die Illusion von Kompetenz erzeugen."
Wer nie verstanden hat, warum man API-Keys nicht in Frontend-Code packt, wird es auch mit KI-Hilfe falsch machen — und nicht einmal wissen, dass er einen Fehler begangen hat.
Wer nie eine Threat-Model-Analyse gemacht hat, wird keine sicheren Applikationen bauen, egal wie gut sein KI-Assistent ist. Wer DSGVO, OWASP oder grundlegende Kryptographie nicht kennt, baut fahrlässig — und schleppt andere mit.
AI tools like Claude, Copilot or ChatGPT are extraordinarily powerful instruments. In the hands of experienced developers they dramatically accelerate workflows, help with debugging and take away repetitive work. That is genuine value.
"The problem arises when these tools create the illusion of competence."
Someone who never understood why you don't put API keys in frontend code will get it wrong even with AI help — and won't even know they made a mistake.
Someone who has never done a threat model analysis will not build secure applications, no matter how good their AI assistant is. Someone who doesn't know GDPR, OWASP or basic cryptography builds negligently — and takes others down with them.
Die Demokratisierung der Entwicklung ist nicht gratis
Früher war die Einstiegshürde in die Softwareentwicklung hoch. Das hatte Nachteile — sie hielt gute Ideen zurück. Aber sie hatte auch einen Nebeneffekt: Wer eine App veröffentlichte, hatte in der Regel ein Mindestmaß an technischem Verständnis.
Diese Hürde existiert nicht mehr. Das bedeutet: Mehr Apps, mehr Produkte, mehr Innovation — aber auch:
- Mehr unsichere Passwortdatenbanken
- Mehr geleakte API-Keys
- Mehr unverschlüsselte Nutzerdaten
- Mehr Apps, die DSGVO-widrig Standortdaten verarbeiten, ohne dass der Entwickler es weiß
The barrier to entry in software development used to be high. That had disadvantages — it held back good ideas. But it also had a side effect: whoever published an app generally had a minimum level of technical understanding.
That barrier no longer exists. The result: more apps, more products, more innovation — but also:
- More insecure password databases
- More leaked API keys
- More unencrypted user data
- More apps processing location data in violation of GDPR, without the developer even knowing
Was ich mir wünsche
KI-Tools sollten nicht nur Code generieren, sondern aktiv auf Sicherheitslücken, rechtliche Risiken und Architekturprobleme hinweisen — laut, nicht als Fußnote.
Die Community sollte aufhören, „Ich habe in X Stunden eine App gebaut" als reinen Erfolg zu feiern, ohne die Frage zu stellen: Hätte diese App in Produktion gehen dürfen?
EmpfehlungWer vorhat, Apps für andere Menschen zu bauen — auch nur für Freunde, auch nur als Hobby — sollte sich zumindest mit den Grundlagen von Sicherheit, Datenschutz und verantwortungsvollem Umgang mit Nutzerdaten auseinandersetzen.
AI tools should not just generate code, but actively flag security vulnerabilities, legal risks and architectural problems — loudly, not as a footnote.
The community should stop celebrating "I built an app in X hours" as a pure success without asking: should this app ever have gone to production?
RecommendationAnyone planning to build apps for other people — even just for friends, even just as a hobby — should at least familiarise themselves with the basics of security, data protection and responsible handling of user data.
Fazit
„Die Werkzeuge sind mächtiger geworden. Die Verantwortung ist es auch."
Ich habe heute in unter einer Stunde eine App gebaut. Ich werde sie nicht veröffentlichen.
"The tools have become more powerful. So has the responsibility."
Today I built an app in under an hour. I will not publish it.
Frank Eck ist Gründer und Geschäftsführer der Flow-IT GmbH, einer unabhängigen Enterprise-Service-Management-Beratung mit Sitz in Deutschland und einem Competence Centre in der Slowakei.
Hinweis: Dieser Artikel wurde mit Hilfe eines KI-Avatars erstellt, der sich als CEO eines mittelständischen ServiceNow-Implementierungspartners versteht.