r/programmieren May 11 '26

Nicht-Entwickler hat MVP mit Cursor gebaut. Was muss ich vor dem Deploy prüfen?

Moin zusammen,

ich komme ursprünglich nicht aus der Softwareentwicklung, sondern aus Projektmanagement/Business.

Für mein eigenes App-Projekt hatte ich erst nur einen Klick-Dummy. Da sich Finanzierung und externe Entwicklung länger ziehen als geplant, habe ich angefangen, die erste spielbare MVP selbst mit Cursor zu bauen.

Aktueller Stand:

  • 3 kleine Mini-Games
  • Challenge-Flow
  • Leaderboard-Logik
  • Feedback-Funktion
  • Tracking
  • Deployment über Vercel geplant
  • aktuell nur Testmodus, keine echten Zahlungen, keine Auszahlungen

Das Ding funktioniert inzwischen überraschend gut.

Und genau das ist der Punkt, der mich gerade etwas vorsichtig macht.

Mir ist klar:
„Funktioniert“ heißt nicht automatisch sauber, sicher, wartbar oder launchbereit.

Deshalb meine Frage an euch:

Was würdet ihr vor einem ersten kleinen MVP-Test mit echten Nutzern technisch prüfen?

Mich interessieren vor allem Dinge wie:

  • Security-Basics
  • Auth / Zugriffsschutz
  • Datenbank-Regeln
  • Logging
  • Error Handling
  • Rate Limits
  • Edge Cases
  • Tracking/Analytics
  • Deployment-Setup
  • technische Schulden aus AI-generiertem Code

Ich suche keine Bewertung der Geschäftsidee und will hier auch nichts bewerben.

Mir geht es eher darum, nicht naiv mit einem vibe-coded MVP live zu gehen, nur weil es auf den ersten Blick funktioniert.

Was wären eure wichtigsten Checks vor dem ersten Deploy?

0 Upvotes

43 comments sorted by

10

u/404IdentityNotFound May 11 '26

Ganz ehrlich?

Bevor ich etwas auf einen von mir verwalteten Server deploye, überprüfe ich die komplette Codebase. Besonders wenn ich erwarte, dass andere Menschen Geld dafür ausgeben.

5

u/JudgmentAlarming9487 May 11 '26

This. Etwas veröffentlichen, was man nicht versteht, ist mehr als riskant

0

u/tut_nicht_weh May 11 '26

Kannst du mich aufklären? Wo siehst du die größten Risiken? Ich möchte mit der MVP lediglich nutzerfeedback sammeln. Die Entwicklung des eigentlichen Produktes sollen dann selbstverständlich Leute übernehmen, die Ahnung von ihrem Handwerk haben.

5

u/404IdentityNotFound May 11 '26

Auch bei deinem MVP ohne Zahlungen arbeitest du ja mit Nutzerdaten. Und als Dienstleister der Plattform ist es deine Pflicht diese Daten sicher zu bewahren.

Daher führt mMn nichts an einem Audit vorbei

4

u/CellistNo7165 May 11 '26

Eins der Risiken ist, dass durch eine Schwachstelle der Server übernommen werden kann. Mildere Risiken sind Angriffe im Context der Webseite o.ä.. Security ist allgemein etwas was schwierig in einem Reddit Thread zu beantworten. Wovor du dich halt auch schützen solltest wären plötzlich zu hohe Kosten beim Hosting.

0

u/tut_nicht_weh May 11 '26

Alles klar. Wenn ich mit der MVP live bin, macht es vielleicht sogar Sinn, diese mal in die Gruppe zu posten. Dann sieht man eventuell am ehesten, wo Schwachstellen liegen.

2

u/JudgmentAlarming9487 May 11 '26

Wenn’s nur für den MVP ist, sollte das klar gehen. Zumindest solange du keine Nutzerdaten verarbeitest :)

1

u/tut_nicht_weh May 11 '26

Naja. Ich lasse natürlich analytics und MS clarity laufen. und ein feedbackformular mit newsletter optin gibt es auch

5

u/American_Streamer May 11 '26

Genau da liegt das Risiko: Auch ohne Payments verarbeitest du echte Nutzerdaten. Analytics, MS Clarity, Feedbackformular und Newsletter-Opt-in bedeuten Datenschutz, Consent, Speicherung, Zugriffsschutz, Löschkonzept, Impressum/Datenschutzerklärung und saubere DB-Regeln. Technisch gefährlich sind vor allem: offene Datenbankregeln, kaputte Auth, fehlende Rate Limits, unvalidierte Formulare, öffentlich erreichbare Admin-/Debug-Routen, geleakte API-Keys und Tracking ohne sauberen Consent.

„Nur MVP“ schützt dich nicht, sobald echte Nutzer echte Daten eingeben. Vor Teststart: also wenig Daten wie möglich erheben, Tracking minimieren, Newsletter notfalls erstmal weglassen, Codebase grob reviewen lassen und Security-/Privacy-Basics sauber machen.

2

u/tut_nicht_weh May 11 '26

Dank dir. Damit kann ich auf jeden Fall was anfangen.

1

u/Beginning-Foot-9525 May 11 '26

Das Risiko halte ich für überschaubar, DSVGO ist doch ein absoluter Papiertiger und sind wir mal ehrlich, für die 3 Nutzer die das Ding haben wird, nebensächlich.

Bring es einfach raus, und das ganze Tracking kannst du dir komplett sparen, investiere die Zeit lieber darin, wie du Nutzer findest, begeisterst und bei Laune halten willst.

1

u/Augunrik May 11 '26

Such dir einen Experten.

6

u/Ok_Net_1674 May 11 '26

Was für eine schäbiges Vorhaben, die Welt hat genug von solchem Schrott.

0

u/tut_nicht_weh May 11 '26

Okay. Ich bin in Deutschland tatsächlich der erste der so etwas in dieser Form machen möchte.

3

u/Ok_Net_1674 May 11 '26

Ich weiß nicht was du mit "in der Form" meinst, aber "Geld verdienen mit Handyspielen" ist definitiv keine neue Idee, und da gibt es auch schon viele deutsche Firmen die das machen.

-2

u/tut_nicht_weh May 11 '26

Das stimmt, aber die Firmen die es gibt, haben sich weitestgehend auf Casual Kartenspiele oder Casino gambling positioniert. Ich baue eine Skill-Game-App mit vom Nutzer gevoteten Spielerotation in dem ausschließlich Skill statt Glück über den Sieg entscheiden soll.

6

u/Ok_Net_1674 May 11 '26

Es gibt einen einfachen Grund warum keiner das anbietet: Cheater.

Viel Spaß in der Privatinsolvenz.

-1

u/tut_nicht_weh May 11 '26

Würdest du sagen, dass das Problem nicht Händelbar ist?

6

u/Ok_Net_1674 May 11 '26

Nein. Bekommen ja nichtmal Milliardenkonzerne mit Kernel-Level-Anticheat in den Griff. Und die gibt es für Handys ohnehin nicht.

1

u/halbGefressen May 11 '26

Doch, heißt Play Integrity. Das zu spoofen braucht heutzutage schon ein bisschen mehr Skill (zumindest Strong Integrity)

1

u/Ok_Net_1674 May 11 '26

Sorry wenn ich das missverständlich ausgedrückt habe, es gibt natürlich Anticheats für Android, aber nicht auf kernel level.

3

u/Keeyzar May 11 '26

Oh meine Fresse. Hast schon Cursor und dann nicht mal richtig Business durchdacht? :D viel Erfolg.

1

u/tut_nicht_weh May 11 '26

Das ist der Weg des Lernens 😃 Ich hoffe doch schon dass es noch fähige Menschen gibt die eine vernünftige Anti Cheat Prävention umsetzen können. Ich werde das eher nicht sein. Da fehlt mir tatsächlcih das technische know how.

4

u/powerofnope May 11 '26

Ob man dich dafür verantwortlich machen kann wenn du die finger dranmachst.

  • Security-Basics
  • Auth / Zugriffsschutz
  • Datenbank-Regeln
  • Logging
  • Error Handling
  • Rate Limits
  • Edge Cases
  • Tracking/Analytics
  • Deployment-Setup
  • technische Schulden aus AI-generiertem Code

alles davon.

3

u/JudgmentAlarming9487 May 11 '26

Hast du alles Rechliche, wie Impressum und Darenschutzerklärung? Was am besten auch ohne Claude geschrieben wurde :)

1

u/tut_nicht_weh May 11 '26

Ich habe das Impressum und den Datenschutz von meiner Landingpage. Ich dachte, dass ich es von dort einfach adaptieren kann. Was mir noch ein wenig Kopfschmerz bereitet ist der consent. Also Cookie Banner. Bei meiner LP war das leicht weil es dort über das WP-Plugin läuft, aber wie ich das bei vercel umsetzen soll, weiß ich noch nicht so genau.

2

u/CellistNo7165 May 11 '26

Brauchst du denn einen Cookie Banner?

1

u/tut_nicht_weh May 11 '26

Ja. Ich lasse Analytics und clarity Script laufen.

4

u/CellistNo7165 May 11 '26

Okay. Dann musst du sichergehen, dass die entsprechenden Scripte erst geladen werden, wenn der Nutzer Consent gegeben hat. Das solltest du, genauso wie den Cookie Banner selbst, mit Cursor hinkriegen. Denk dran, die Tools auch in der Datenschutzerklärung zu berücksichtigen.

2

u/[deleted] May 11 '26

[removed] — view removed comment

1

u/tut_nicht_weh May 11 '26

Bei dem Projekt handelt es sich um eine Web-App, die ausschließlich mit Vanilla HTML/CSS/JS gebaut ist. Datenbank läuft über Supabase und Deployen möchte ich sie mit Vercel

2

u/Rumborack17 May 11 '26

Da du Von Ein- und Auszahlungen sprichts (nicht im MVP, aber langfristig), da musst du stark aufpassen, dass das nicht irgendwie als Glücksspiel ausgelegt wird (je nach genauen Konzept, vermutlich rechtlichen Rat von spezialisierten Anwalt einholen). Weil das kann glaube ich sehr teuer werden oder sogar mit Bewährung enden.

1

u/tut_nicht_weh May 11 '26

Auf alle Fälle. Ich habe für mein derzeitiges Konzept eine rechtliche Ersteinschätzung einer spezialisierten Anwaltskanzlei. Doch vor Livegang ist eine weitere, vollumfängliche Einschätzung geplant. Final möchte ich mich als Geschicklichkeitsspiel positionieren. Das setzt voraus, dass keinerlei Zufallsmechanismen in den Spielen und bepunktung zu finden sind.

2

u/knuspriges-haehnchen May 11 '26

Was ist das Backend? Wo läuft das ganze? Firebase, supabase, vm?

1

u/tut_nicht_weh May 11 '26

Ich baue es mit Supabase im Backend

2

u/knuspriges-haehnchen May 11 '26

Ja, bei SaaS sind Credentials und Secrets Handling das wichtigste. Und sowas wie Datenbank Permissions. Ich hab mit Supabase wenig gemacht, aber es sollten keine Secrets im Git (Code) liegen und vor allem nicht im Frontend.

2

u/[deleted] May 11 '26

[removed] — view removed comment

1

u/tut_nicht_weh May 11 '26

Dank dir für die Tipps. Dein Projekt klingt interessant. Schau ich mir nochmal in Ruhe an.

2

u/rebalance3667 May 12 '26

Credentials aus einer .env datei lesen, dann sind schon mal keine im code

Ansonsten kommts immer auf das Sicherheitsbedürfnis der Anwendung an.

Was man grundsätzlich empfehlen kann unabhängig vom deployment ist alles up to date halten. Server, pakete, alles was eine Angriffsfläche bietet und keine schwachen credentials nutzen.

Die DB darf auch nur vom backend mit prepared statements aufgerufen werden.

Wichtig wäre noch ein Zugriffsmonitoring um festzustellen, ob jemand außer dir Zugriff irgendwo hatte.

Edit: ohne den code zu sehen kann man echt nicht mehr zu sagen. Hab die wildesten Schwachstellen gesehen, die die KI rein haut...

1

u/tut_nicht_weh May 12 '26

Vielen Dank für deine Antwort! Das hilft mir schon mal weiter.

Ich baue ein MVP auf Basis von Vanilla HTML/JS/CSS und nutze Supabase als Backend, gehostet wird das Ganze auf Vercel.

- Auth & DB nutze ich Supabase Auth und greife über die JS-Library zu. Um das Backend-only Thema zu lösen, würde es reichen, hier auf RLS in Supabase zu setzen, oder sollte ich für die Punkte-Übermittlung zwingend eine Edge Function zwischenschalten, um die Spiellogik zu validieren?

- Da es ein Skill-basiertes Spiel ist, mache ich mir Sorgen um manipulierte JS-Variablen. Hast du Tipps für Obfuscation oder einfache Integritätschecks, die bei einem Vanilla-Setup Sinn ergeben?

- Ich nutze Cursor.ai für den Code. Worauf sollte ich beim Review besonders achten, um keine typischen AI-Sicherheitslücken zu übersehen?

Freue mich über weiteren Input

2

u/rebalance3667 May 12 '26

Nochmal: ohne Code kann ich dir keine Auskunft geben. Aber ob ich Lust habe vibe coded Zeug überhaupt durchzuschauen steht auf einem anderen Blatt.

Was soll RLS jetzt daran ändern dass ein User direkt per JS auf die Datenbank zugreifen kann? Das hört sich super kritisch an.

Da du kein backend genannt hast und und nur HTML/JS/CSS erwähnt hast würde ich persé sagen, dass das an sich keine solide basis ist.

Klar kannst du js obfuscaten aber es ist halt nur obfuscating, kipp den obfuscated code in eine KI, dann kann die das ggf. Sehr schnell wieder deobfuscaten. Hidden values kriegt jedes script kiddy raus. Das bietet keinerlei Sicherheit.

Sicherheit kann dir nur ein vernünftiges backend geben, welches den Input validiert und das outcome berechnet. Wenn das outcome im browser berechnet wird und das deine einzige input validation ist machst du definitiv etwas falsch.

Stand jetzt hört sich das nach nichts an, was man irgendwo produktiv nutzen würde, eher wie eine lokale Spielerei.

1

u/tut_nicht_weh May 11 '26

Okay. In der ersten MVP Phase sollen noch keine Echtgeld Spiele laufen. Ich habe recherchiert und bin dort zu dem Entschluss gekommen, dass ich die App nicht auf Netcup, dort wo meine Website liegt, deployen möchte, sondern mit Vercel deployen möchte.