veiligheid

Veilig vibe coden: is code van AI wel veilig?

Code van AI is net zo veilig als de afspraken die je erover maakt. Een AI schrijft prima veilige code, maar alleen als jij weet waar je op moet letten en erom vraagt. Met een handvol vaste regels voorkom je de bekendste fouten, ook als je zelf niet kunt programmeren.

vibe-code.nl5 min lezen

Is code die AI schrijft veilig?

AI-tools zoals Claude Code kennen de gangbare regels voor veilige software goed. Ze schrijven vaak nettere code dan een beginnende programmeur. Maar een AI doet wat je vraagt, en als je om een snelle werkende versie vraagt, krijg je soms precies dat: iets wat werkt, maar nog niet is dichtgetimmerd.

De risico's zitten zelden in ingewikkelde aanvallen. Het gaat meestal om eenvoudige dingen: een wachtwoord dat in de code staat, een formulier dat alles accepteert of gegevens die je niet had hoeven bewaren. Die dingen kun je zelf in de gaten houden, ook zonder programmeerkennis.

Hoe houd je geheime sleutels uit je code?

Veel apps gebruiken diensten van anderen, bijvoorbeeld om e-mail te versturen of betalingen te ontvangen. Daarvoor krijg je een API-sleutel: een lange code waarmee jouw app zich bij die dienst meldt. Wie die sleutel heeft, kan op jouw kosten en onder jouw naam gebruikmaken van die dienst.

Zet zo'n sleutel daarom nooit direct in je code. Bewaar hem in een apart bestand, meestal .env genoemd, en zorg dat dit bestand in .gitignore staat. Dat is een lijstje met bestanden die Git overslaat, zodat ze nooit op GitHub belanden. Vraag Claude Code om dit vanaf het begin zo in te richten.

Is een sleutel toch op GitHub terechtgekomen, dan is verwijderen niet genoeg, want hij staat nog in de geschiedenis. Maak bij de dienst meteen een nieuwe sleutel aan en zet de oude uit.

De vaste regels voor een veilige app

Deze regels gelden voor bijna elke app met gebruikers of formulieren. Je kunt ze letterlijk zo aan Claude Code meegeven.

  • inloggen

    Versleutel wachtwoorden

    Sla wachtwoorden van gebruikers nooit leesbaar op. Laat ze hashen: een techniek die er een onleesbare code van maakt die niet terug te rekenen is. In PHP gaat dat bijvoorbeeld met password_hash.

  • formulieren

    Controleer alle invoer

    Alles wat een bezoeker invult, kan fout of kwaadaardig zijn. Laat controleren of een e-mailadres echt een e-mailadres is en of een getal echt een getal is.

  • database

    Bescherm je database

    Laat de app zogenaamde prepared statements gebruiken. Dat voorkomt SQL-injectie: een aanval waarbij iemand via een invulveld opdrachten naar je database stuurt.

  • online

    Gebruik HTTPS

    Zet je app online met een beveiligde verbinding, herkenbaar aan het slotje in de browser. De meeste hostingpartijen regelen dit gratis.

  • rechten

    Geef alleen toegang waar nodig

    Laat controleren of een gebruiker echt ingelogd is en alleen zijn eigen gegevens ziet, en niet die van anderen door een nummer in de adresbalk te veranderen.

Wat betekent de AVG voor je app?

De AVG is de Europese privacywet. Zodra je app gegevens bewaart waarmee je iemand kunt herkennen, zoals een naam, e-mailadres of telefoonnummer, heb je ermee te maken. Dat klinkt groot, maar de basis is eenvoudig.

  • Vraag alleen gegevens die je echt nodig hebt. Heb je geen geboortedatum nodig, vraag er dan niet om.
  • Bewaar gegevens niet langer dan nodig en zorg dat je ze kunt verwijderen als iemand daarom vraagt.
  • Vertel in een privacyverklaring welke gegevens je verzamelt en waarvoor.
  • Gebruik geen echte klantgegevens om te testen. Laat Claude Code nepgegevens maken voor je testdatabase.

Dit is een algemene uitleg, geen juridisch advies. Werk je met gevoelige gegevens, zoals medische informatie, of met veel klantgegevens, vraag dan iemand met verstand van privacy om mee te kijken.

Hoe helpt Claude Code je om veilig te werken?

Claude Code vraagt toestemming voordat het bestanden wijzigt of opdrachten uitvoert op je computer. Je ziet dus steeds wat het wil doen en kunt nee zeggen als iets je niet bevalt. Lees die vragen even, zeker bij opdrachten die iets verwijderen of installeren.

Daarnaast kun je de AI zijn eigen werk laten controleren. Vraag bijvoorbeeld: controleer deze app op beveiligingsproblemen en leg in gewone taal uit wat je vindt. Claude Code heeft hiervoor ook een ingebouwde opdracht, /security-review, die je wijzigingen nakijkt op bekende zwakke plekken.

Een eenvoudige werkwijze die je bij elk project kunt volgen:

  1. 1

    Noem veiligheid in je eerste opdracht

    Zeg aan het begin dat de app veilig moet zijn, met wachtwoorden gehasht, invoer gecontroleerd en sleutels in een .env-bestand.

  2. 2

    Bouw in kleine stappen

    Kleine wijzigingen zijn makkelijker te begrijpen en te controleren dan één grote.

  3. 3

    Laat controleren voor je online gaat

    Vraag Claude Code om een beveiligingscontrole van het hele project en los de punten op die het vindt.

  4. 4

    Houd alles bij

    Laat af en toe controleren of er updates zijn voor de onderdelen die je app gebruikt. Oude versies kunnen bekende lekken bevatten.

Wanneer schakel je een expert in?

Voor een eigen hulpmiddel, een prototype of een eenvoudige website kom je met de regels hierboven een heel eind. Gaat je app betalingen verwerken, gevoelige gegevens bewaren of door veel mensen gebruikt worden, laat dan een ervaren ontwikkelaar meekijken voordat je live gaat. Dat is geen teken van falen, maar gewoon verstandig.

Veelgestelde vragen

Is code van ChatGPT of Claude veilig?

Meestal is de code netjes, maar niet automatisch veilig. Het hangt af van wat je vraagt en of je controleert wat er gebouwd is. Vraag expliciet om veilige code en laat het resultaat nakijken.

Kan Claude Code zomaar dingen op mijn computer doen?

Nee, standaard vraagt Claude Code toestemming voordat het bestanden wijzigt of opdrachten uitvoert. Jij beslist steeds of het mag.

Wat moet ik doen als mijn API-sleutel op GitHub staat?

Maak meteen een nieuwe sleutel aan bij de dienst en zet de oude uit. Alleen het bestand verwijderen is niet genoeg, want de sleutel blijft in de geschiedenis van je repository staan.

Moet mijn app voldoen aan de AVG?

Ja, zodra je persoonsgegevens van mensen in de EU verwerkt. Begin met zo weinig mogelijk gegevens vragen, een duidelijke privacyverklaring en de mogelijkheid om gegevens te verwijderen.

Kan AI zijn eigen code controleren op fouten?

Ja, en dat werkt goed als extra controle. Vraag de AI om de code na te lopen op beveiligingsproblemen en uit te leggen wat het vindt. Voor apps met gevoelige gegevens is een menselijke controle daarnaast verstandig.

Bronnen en verder lezen

Leer veilig bouwen met AI

In de cursus vibe coding leer je vanaf de eerste les hoe je met Claude Code bouwt zonder onnodige risico's.

Welke cursus wil je volgen?

Aanmelden is gratis en verplicht je tot niets. Je betaalt pas als je een cursus kiest.

Verder lezen