#001 Läuft Produkt · GCP · KI

Wie du eine Anwendung für deine Kunden baust

Die eigene, kundenseitige App zu bauen ist heute normale Arbeit — klein anfangen, herunterbrechen, ausliefern.

Ich habe eine echte, kundenseitige Anwendung gebaut — und so geht es, Schritt für Schritt. KI schreibt heute den Großteil des Codes; das ist schlicht die normale Art zu bauen, nicht die Schlagzeile. Die eigentliche Arbeit ist das Urteil: was zuerst gebaut wird, wie es sicher bleibt, wo es läuft und wie es sich einfach anfühlt. Unten der tatsächliche Bau, der Reihe nach.

Gerade

Live und bedient zahlende Kunden. Hier ist der Bau, Schritt für Schritt.

Wie du eine Anwendung für deine Kunden baust
Tafel · #001

Die Erkenntnisse

Der ganze Bericht, offen: was es kostete, was schiefging, Schritt für Schritt — und was ich anders machen würde.

01

Überblick

Das hier ist ein Bau-Protokoll, kein Manifest. Ich wollte eine echte Anwendung für echte Kunden bauen und genau aufschreiben, wie es lief — damit jemand mit einer klaren Idee und etwas Mut denselben Weg gehen kann.

Ja, ein KI-Assistent hat den Großteil des Codes geschrieben. Ich sage das offen und gehe dann weiter, denn es ist heute schlicht die normale Art zu bauen — interessant ist nicht, dass die KI getippt hat, sondern die Entscheidungen, die das Tippen überhaupt lohnend gemacht haben.

02

Klein anfangen, klar definieren

Zuerst ein Satz

Egal was du baust und wie: Fang klein an und definiere es klar. Schreib den einen Satz, der sagt, was ein Kunde bekommt und wofür er zahlt. Kannst du diesen Satz nicht schreiben, bist du nicht bereit zu bauen — sondern bereit, noch etwas länger zu denken.

Verweigere das zweite Feature

Der Assistent baut dir bereitwillig eine Kathedrale. Du willst einen Kiosk, der Münzen nimmt. Benenne die kleinste Sache, für die ein Fremder tatsächlich zahlen würde, bau nur die — und lass alles andere warten, bis die erste Version echt ist.

03

Die Features herunterbrechen

Ist der eine Satz klar, brich ihn in die kleinsten Teile, die sich je einzeln bauen und prüfen lassen: das Konto, die Kernaktion, die Zahlung, die Bestätigung. Kleine Teile sind leicht zu beschreiben, leicht zu testen und leicht zu reparieren, wenn einer davon falsch ist — und einer wird falsch sein.

So behältst du auch die Kontrolle über einen Assistenten, der schnell schreibt. Bittest du um ein ganzes System auf einmal, bekommst du ein ganzes System, das du nicht verstehst. Bitte um ein Teil, lies es, liefere es aus, dann bitte um das nächste.

04

Die Sicherheit, die wirklich zählt

Die wenigen Grundlagen richtig machen

Du brauchst keine Sicherheitsabteilung; du musst nur die bekannten Fehler vermeiden. Speichere keine Passwörter, die du hättest vermeiden können. Halte Geheimnisse aus dem Code heraus und in den Secret-Store der Plattform. Stell jede echte Aktion hinter eine angemeldete Session — und prüfe die Session auf dem Server, nie nur im Browser.

Wenig Überraschung, wenig Zugriff

Gib jedem Teil nur den Zugriff, den es braucht — der Datenbank-Nutzer, das Deploy-Konto, die API-Schlüssel. Die meisten Einbrüche sind nicht raffiniert; es ist ein Schlüssel, der lag, wo er nicht hätte liegen sollen. Lass dir vom Assistenten das Risiko jedes Teils erklären, bevor du es auslieferst.

05

Hosting auf Google Cloud

Ich hoste auf Google Cloud. Die App ist ein Container auf Cloud Run, der schläft, wenn niemand da ist, und im Schlaf fast nichts kostet, dann in einem Moment aufwacht, wenn ein Kunde kommt. Datenbank und Dateispeicher sind verwaltete Dienste daneben — keine Server, die ich pflegen muss.

Eine kontrollierte Tür zur Produktion

Deployments sind ein einziger Befehl, und es gibt eine Staging-Kopie, die die Produktion spiegelt, damit ich eine Änderung auf einer echten URL sehe, bevor Kunden es tun. Meine Regel: Nichts erreicht die Produktion, das nicht zuerst irgendwo Sicherem funktionierend gesehen wurde.

06

Feature eins — Login ohne Passwort

Ein Magic Link, kein Passwort

Das erste Feature war das Konto, und ich wählte passwortlos: Du tippst deine E-Mail, bekommst einen Link, klickst ihn, bist drin. Kein Passwort zum Vergessen, Wiederverwenden oder Verlieren — was eine ganze Kategorie der obigen Sicherheitssorgen leise entfernt.

Mailjet verschickt die Mail

Die Links gehen über Mailjet raus, einen Transaktions-E-Mail-Dienst, damit sie zuverlässig ankommen statt im Spam zu landen. Der Link trägt ein kurzlebiges, signiertes Token; der Klick erzeugt eine Session; die Session ist, was jedes andere Feature prüft. Schlicht, unaufgeregt und schwer falsch zu machen, wenn es einmal richtig ist.

07

Eine einfache UI — zuerst Figma

Zuletzt der Teil, den Menschen tatsächlich sehen. Ich bitte den Assistenten nicht, es "schön zu machen" — so bekommt man Generisches. Ich entwerfe die Screens zuerst in Figma, lege Schrift, Abstände und die eine Akzentfarbe fest und gebe das dann als Vorlage zum Abgleichen mit.

Mit einem Bild zum Bauen wird die Oberfläche ruhig und stimmig statt improvisiert. Es ist dieselbe Lehre wie überall im Bau: Die KI ist schnell und willig, aber das Urteil — was klein, was sicher, was einfach — ist weiter die Arbeit, und sie bleibt deine.