Vibe-kodning (f.eks. med Claude Code eller Lovable) har flyttet tidsforbruget til at validere en idé fra uger til timer. Det gør det nemt at kvalificere en idé og afprøve den i praksis, inden man kaster sig ud i et større udviklingsprojekt, ligesom man hurtigt kan iterere gennem mange versioner uden at bruge unødige udviklingstimer.

Hvor en vibe-kodebaseret løsning ofte kommer til kort, er i den faktiske drift, sikkerheden, overholdelsen af databeskyttelseslovgivningen og kontrollen med systemet, når det rækker ud over et simpelt præsentationswebsite. Escape.techs scanning af 5.600 vibe-kodede apps i drift viste netop tusindvis af kritiske sårbarheder, hundredvis af lækkede API-nøgler og blottede persondata. Det betyder ikke, at vibe-kodede projekter er værdiløse, men der er et stykke vej fra en valideret pilot til et driftssikkert system, der indeholder forretningskritiske data og transaktioner.
Det mest afgørende for en softwareløsning i drift er driftsstabilitet og verificerbarhed. Der bør være adskilte miljøer med hver deres database og krypterede nøgler, ligesom alle persondata skal være krypteret i databasen. Samtidig kræves der en pipeline, hvor ingen ændring når produktion uden automatiske checks for fejl og dataintegritet. Som Veracodes analyse af kode fra over 100 sprogmodeller dokumenterer, fejler 45 % af AI-genereret kode basale sikkerhedstests og introducerer sårbarheder fra OWASP Top 10 – og Cloud Security Alliance peger på, at op mod 20 % af modellernes pakkereferencer slet ikke eksisterer, hvilket åbner for slopsquatting-angreb.
Herudover er det kritisk, at login og rettigheder håndhæves server-side uden undtagelse, kombineret med logning af alle kritiske transaktioner som for eksempel afsendelse af e-mails. Wiz Research har kortlagt, hvordan AI-modeller systematisk placerer autentificering i browseren eller efterlader databaser uden adgangskontrol – en brist, der bl.a. førte til CVE-2025-48757, hvor manglende Row Level Security (RLS) efterlod over 170 applikationer sårbare over for dataudtræk. Selvom alt ser fejlfrit ud på overfladen, er man nødt til at forberede sig på nedbrud eller datatab: Kan koden rent faktisk læses og supportes inden for kort tid, og er der en klar plan for at genskabe data uden integritetstab?
Vibe-kode er derfor ikke spildt arbejde. Den er den mest præcise kravspecifikation, I nogensinde har fået, fordi den er klikbar og brugerfladen er valideret. Alt bag facaden skal blot vurderes, før løsningen håndterer kritiske data for rigtige brugere. For at afdække, hvor I står, kan I stille nedenstående spørgsmål.
Syv spørgsmål, du kan stille, før noget sættes i drift:
-
Kan agenten, der byggede koden, nå produktionsdata? (AI Incident 1152 viste konsekvensen, da en agent med direkte adgang til live-miljøet slettede en produktionsdatabase).
-
Findes der en test, der beviser, at bruger A ikke kan læse bruger B's data? (Simpel tilstedeværelse af regler er ikke nok; adgangskontrol skal verificeres aktivt).
-
Er alle persondata og nøgler krypteret og ikke genbrugt fra prototypefasen (hvor de kan være kompromitteret)?
-
Hvornår er en backup sidst gendannet i et isoleret testmiljø – og kan data genskabes uden integritetstab?
-
Kan I dokumentere, at en given e-mail blev sendt og leveret?
-
Kan løsningen bygges og releases uafhængigt af den platform, den blev skabt i?
-
Forstår I rent faktisk, hvad koden gør?
Hvis I ikke kan svare klart på ovenstående, bør I få lavet en uafhængig gennemgang, der sikrer driftsstabiliteten, verificerer databeskyttelsen, udfører et sikkerhedsreview og sikrer det nødvendige beredskab til både at modstå angreb og reetablere driften ved et nedbrud.
Kontakt os
Klar til at gå fra vibe til drift?
Et vibe-kodet produkt er ikke et driftsklart produkt. Vi hjælper jer med den uafhængige gennemgang — sikkerhed, databeskyttelse og beredskab — så jeres validerede idé bliver til en løsning, I trygt kan sætte i drift.
Ring direkte til Jeppe Basse