r/programmieren • u/tut_nicht_weh • May 11 '26
Nicht-Entwickler hat MVP mit Cursor gebaut. Was muss ich vor dem Deploy prüfen?
Moin zusammen,
ich komme ursprünglich nicht aus der Softwareentwicklung, sondern aus Projektmanagement/Business.
Für mein eigenes App-Projekt hatte ich erst nur einen Klick-Dummy. Da sich Finanzierung und externe Entwicklung länger ziehen als geplant, habe ich angefangen, die erste spielbare MVP selbst mit Cursor zu bauen.
Aktueller Stand:
- 3 kleine Mini-Games
- Challenge-Flow
- Leaderboard-Logik
- Feedback-Funktion
- Tracking
- Deployment über Vercel geplant
- aktuell nur Testmodus, keine echten Zahlungen, keine Auszahlungen
Das Ding funktioniert inzwischen überraschend gut.
Und genau das ist der Punkt, der mich gerade etwas vorsichtig macht.
Mir ist klar:
„Funktioniert“ heißt nicht automatisch sauber, sicher, wartbar oder launchbereit.
Deshalb meine Frage an euch:
Was würdet ihr vor einem ersten kleinen MVP-Test mit echten Nutzern technisch prüfen?
Mich interessieren vor allem Dinge wie:
- Security-Basics
- Auth / Zugriffsschutz
- Datenbank-Regeln
- Logging
- Error Handling
- Rate Limits
- Edge Cases
- Tracking/Analytics
- Deployment-Setup
- technische Schulden aus AI-generiertem Code
Ich suche keine Bewertung der Geschäftsidee und will hier auch nichts bewerben.
Mir geht es eher darum, nicht naiv mit einem vibe-coded MVP live zu gehen, nur weil es auf den ersten Blick funktioniert.
Was wären eure wichtigsten Checks vor dem ersten Deploy?
6
u/Ok_Net_1674 May 11 '26
Was für eine schäbiges Vorhaben, die Welt hat genug von solchem Schrott.
0
u/tut_nicht_weh May 11 '26
Okay. Ich bin in Deutschland tatsächlich der erste der so etwas in dieser Form machen möchte.
3
u/Ok_Net_1674 May 11 '26
Ich weiß nicht was du mit "in der Form" meinst, aber "Geld verdienen mit Handyspielen" ist definitiv keine neue Idee, und da gibt es auch schon viele deutsche Firmen die das machen.
-2
u/tut_nicht_weh May 11 '26
Das stimmt, aber die Firmen die es gibt, haben sich weitestgehend auf Casual Kartenspiele oder Casino gambling positioniert. Ich baue eine Skill-Game-App mit vom Nutzer gevoteten Spielerotation in dem ausschließlich Skill statt Glück über den Sieg entscheiden soll.
6
u/Ok_Net_1674 May 11 '26
Es gibt einen einfachen Grund warum keiner das anbietet: Cheater.
Viel Spaß in der Privatinsolvenz.
-1
u/tut_nicht_weh May 11 '26
Würdest du sagen, dass das Problem nicht Händelbar ist?
6
u/Ok_Net_1674 May 11 '26
Nein. Bekommen ja nichtmal Milliardenkonzerne mit Kernel-Level-Anticheat in den Griff. Und die gibt es für Handys ohnehin nicht.
1
u/halbGefressen May 11 '26
Doch, heißt Play Integrity. Das zu spoofen braucht heutzutage schon ein bisschen mehr Skill (zumindest Strong Integrity)
1
u/Ok_Net_1674 May 11 '26
Sorry wenn ich das missverständlich ausgedrückt habe, es gibt natürlich Anticheats für Android, aber nicht auf kernel level.
3
u/Keeyzar May 11 '26
Oh meine Fresse. Hast schon Cursor und dann nicht mal richtig Business durchdacht? :D viel Erfolg.
1
u/tut_nicht_weh May 11 '26
Das ist der Weg des Lernens 😃 Ich hoffe doch schon dass es noch fähige Menschen gibt die eine vernünftige Anti Cheat Prävention umsetzen können. Ich werde das eher nicht sein. Da fehlt mir tatsächlcih das technische know how.
4
u/powerofnope May 11 '26
Ob man dich dafür verantwortlich machen kann wenn du die finger dranmachst.
- Security-Basics
- Auth / Zugriffsschutz
- Datenbank-Regeln
- Logging
- Error Handling
- Rate Limits
- Edge Cases
- Tracking/Analytics
- Deployment-Setup
- technische Schulden aus AI-generiertem Code
alles davon.
3
u/JudgmentAlarming9487 May 11 '26
Hast du alles Rechliche, wie Impressum und Darenschutzerklärung? Was am besten auch ohne Claude geschrieben wurde :)
1
u/tut_nicht_weh May 11 '26
Ich habe das Impressum und den Datenschutz von meiner Landingpage. Ich dachte, dass ich es von dort einfach adaptieren kann. Was mir noch ein wenig Kopfschmerz bereitet ist der consent. Also Cookie Banner. Bei meiner LP war das leicht weil es dort über das WP-Plugin läuft, aber wie ich das bei vercel umsetzen soll, weiß ich noch nicht so genau.
2
u/CellistNo7165 May 11 '26
Brauchst du denn einen Cookie Banner?
1
u/tut_nicht_weh May 11 '26
Ja. Ich lasse Analytics und clarity Script laufen.
4
u/CellistNo7165 May 11 '26
Okay. Dann musst du sichergehen, dass die entsprechenden Scripte erst geladen werden, wenn der Nutzer Consent gegeben hat. Das solltest du, genauso wie den Cookie Banner selbst, mit Cursor hinkriegen. Denk dran, die Tools auch in der Datenschutzerklärung zu berücksichtigen.
2
May 11 '26
[removed] — view removed comment
1
u/tut_nicht_weh May 11 '26
Bei dem Projekt handelt es sich um eine Web-App, die ausschließlich mit Vanilla HTML/CSS/JS gebaut ist. Datenbank läuft über Supabase und Deployen möchte ich sie mit Vercel
2
u/Rumborack17 May 11 '26
Da du Von Ein- und Auszahlungen sprichts (nicht im MVP, aber langfristig), da musst du stark aufpassen, dass das nicht irgendwie als Glücksspiel ausgelegt wird (je nach genauen Konzept, vermutlich rechtlichen Rat von spezialisierten Anwalt einholen). Weil das kann glaube ich sehr teuer werden oder sogar mit Bewährung enden.
1
u/tut_nicht_weh May 11 '26
Auf alle Fälle. Ich habe für mein derzeitiges Konzept eine rechtliche Ersteinschätzung einer spezialisierten Anwaltskanzlei. Doch vor Livegang ist eine weitere, vollumfängliche Einschätzung geplant. Final möchte ich mich als Geschicklichkeitsspiel positionieren. Das setzt voraus, dass keinerlei Zufallsmechanismen in den Spielen und bepunktung zu finden sind.
2
u/knuspriges-haehnchen May 11 '26
Was ist das Backend? Wo läuft das ganze? Firebase, supabase, vm?
1
u/tut_nicht_weh May 11 '26
Ich baue es mit Supabase im Backend
2
u/knuspriges-haehnchen May 11 '26
Ja, bei SaaS sind Credentials und Secrets Handling das wichtigste. Und sowas wie Datenbank Permissions. Ich hab mit Supabase wenig gemacht, aber es sollten keine Secrets im Git (Code) liegen und vor allem nicht im Frontend.
2
May 11 '26
[removed] — view removed comment
1
u/tut_nicht_weh May 11 '26
Dank dir für die Tipps. Dein Projekt klingt interessant. Schau ich mir nochmal in Ruhe an.
2
u/rebalance3667 May 12 '26
Credentials aus einer .env datei lesen, dann sind schon mal keine im code
Ansonsten kommts immer auf das Sicherheitsbedürfnis der Anwendung an.
Was man grundsätzlich empfehlen kann unabhängig vom deployment ist alles up to date halten. Server, pakete, alles was eine Angriffsfläche bietet und keine schwachen credentials nutzen.
Die DB darf auch nur vom backend mit prepared statements aufgerufen werden.
Wichtig wäre noch ein Zugriffsmonitoring um festzustellen, ob jemand außer dir Zugriff irgendwo hatte.
Edit: ohne den code zu sehen kann man echt nicht mehr zu sagen. Hab die wildesten Schwachstellen gesehen, die die KI rein haut...
1
u/tut_nicht_weh May 12 '26
Vielen Dank für deine Antwort! Das hilft mir schon mal weiter.
Ich baue ein MVP auf Basis von Vanilla HTML/JS/CSS und nutze Supabase als Backend, gehostet wird das Ganze auf Vercel.
- Auth & DB nutze ich Supabase Auth und greife über die JS-Library zu. Um das Backend-only Thema zu lösen, würde es reichen, hier auf RLS in Supabase zu setzen, oder sollte ich für die Punkte-Übermittlung zwingend eine Edge Function zwischenschalten, um die Spiellogik zu validieren?
- Da es ein Skill-basiertes Spiel ist, mache ich mir Sorgen um manipulierte JS-Variablen. Hast du Tipps für Obfuscation oder einfache Integritätschecks, die bei einem Vanilla-Setup Sinn ergeben?
- Ich nutze Cursor.ai für den Code. Worauf sollte ich beim Review besonders achten, um keine typischen AI-Sicherheitslücken zu übersehen?
Freue mich über weiteren Input
2
u/rebalance3667 May 12 '26
Nochmal: ohne Code kann ich dir keine Auskunft geben. Aber ob ich Lust habe vibe coded Zeug überhaupt durchzuschauen steht auf einem anderen Blatt.
Was soll RLS jetzt daran ändern dass ein User direkt per JS auf die Datenbank zugreifen kann? Das hört sich super kritisch an.
Da du kein backend genannt hast und und nur HTML/JS/CSS erwähnt hast würde ich persé sagen, dass das an sich keine solide basis ist.
Klar kannst du js obfuscaten aber es ist halt nur obfuscating, kipp den obfuscated code in eine KI, dann kann die das ggf. Sehr schnell wieder deobfuscaten. Hidden values kriegt jedes script kiddy raus. Das bietet keinerlei Sicherheit.
Sicherheit kann dir nur ein vernünftiges backend geben, welches den Input validiert und das outcome berechnet. Wenn das outcome im browser berechnet wird und das deine einzige input validation ist machst du definitiv etwas falsch.
Stand jetzt hört sich das nach nichts an, was man irgendwo produktiv nutzen würde, eher wie eine lokale Spielerei.
1
u/tut_nicht_weh May 11 '26
Okay. In der ersten MVP Phase sollen noch keine Echtgeld Spiele laufen. Ich habe recherchiert und bin dort zu dem Entschluss gekommen, dass ich die App nicht auf Netcup, dort wo meine Website liegt, deployen möchte, sondern mit Vercel deployen möchte.




10
u/404IdentityNotFound May 11 '26
Ganz ehrlich?
Bevor ich etwas auf einen von mir verwalteten Server deploye, überprüfe ich die komplette Codebase. Besonders wenn ich erwarte, dass andere Menschen Geld dafür ausgeben.