app laten maken door AI

Een app laten maken door AI: snel gebouwd, maar is het veilig genoeg?

Geschrieben von Ruben Lucas Groothuis ·

Vibe coding levert in uren een werkend prototype op. De cijfers over beveiliging zijn minder rooskleurig. Dit is wat AI goed kan, waar het misgaat en wanneer je een ontwikkelaar erbij haalt.

Een app laten maken door AI werkt goed voor prototypes, interne hulpmiddelen en het testen van een idee: met tools als Lovable, Bolt, Replit of Cursor staat er binnen uren iets dat werkt. Voor een app met klantgegevens, betalingen of koppelingen met bedrijfssystemen is AI-code zonder deskundige controle riskant. Uit het GenAI Code Security Report 2026 van Veracode blijkt dat AI-modellen in ongeveer 45 procent van de programmeertaken een bekend beveiligingslek introduceren, en dat percentage is sinds 2025 niet verbeterd. De praktische route is daarom: laat AI het bouwen versnellen, maar leg architectuur, beveiliging, hosting en onderhoud bij mensen die de code begrijpen.

Bekijk cases

De app werkt. En dan?

Steeds meer ondernemers laten een app maken door AI. Je beschrijft in gewone taal wat je wilt, een tool als Lovable of Bolt genereert de code en een kwartier later klik je door een werkend scherm. Dat is echt een doorbraak voor wie snel een idee wil toetsen. Tegelijk zien wij wekelijks apps voorbijkomen die er goed uitzien maar API-sleutels in de browser tonen, databases zonder rechtenbeheer gebruiken of code bevatten die niemand in het bedrijf begrijpt. In dit artikel zetten we de cijfers van 2026 op een rij en geven we een eerlijk antwoord op de vraag: wanneer is een app laten maken door AI genoeg, en wanneer niet?

Warum app laten maken door AI bei Score Agency?

Snel een idee toetsen

Een klikbaar prototype in een middag, zonder budget voor een ontwikkelteam. Ideaal om te testen of klanten je idee begrijpen.

Beveiliging blijft achter

AI-code slaagt in 56 procent van de beveiligingstests. Dat cijfer is in een jaar nauwelijks verbeterd.

Weet waar de grens ligt

Persoonsgegevens, betalingen en koppelingen met bedrijfssystemen vragen om een deskundige die de code kan verantwoorden.

AI-prototype als startpunt

Een goed AI-prototype is een uitstekend briefingdocument. Wij bouwen er graag op door in plaats van opnieuw te beginnen.

AI versnelt ook ons werk

Onze ontwikkelaars gebruiken AI dagelijks, met code review, geautomatiseerde beveiligingsscans en tests als vangnet.

Wat een app laten maken door AI in 2026 betekent

Vibe coding is de naam die begin 2025 opkwam voor bouwen met AI zonder zelf code te schrijven: je beschrijft wat je wilt, het model genereert de code en je stuurt bij op basis van wat je ziet. Tools als Lovable, Bolt en Replit maken daar complete apps van, inclusief hosting en een database via bijvoorbeeld Supabase. Ontwikkelaars gebruiken daarnaast Cursor en Claude Code om binnen bestaande projecten sneller te werken.

De groei is fors. Trend Micro telde in zijn voorspellingen voor 2026 dat het aantal vibe-coded apps op Vercel tussen januari en september 2025 met 57 procent steeg en op Lovable met 660 procent. Veracode noteert dat in organisaties die AI-codetools hebben omarmd, ongeveer de helft van alle ingecheckte code inmiddels door AI is geschreven.

Belangrijk onderscheid: een app laten maken door AI is iets anders dan low-code. Bij low-code werk je binnen de kaders van een platform dat beveiliging en beheer voor je regelt. Bij vibe coding krijg je echte, eigen broncode, met alle vrijheid en alle verantwoordelijkheid die daarbij hoort.

Waar AI-gebouwde apps echt goed voor zijn

Wij raden een AI-tool zonder aarzeling aan in deze situaties:

- Een klikbaar prototype om een idee te toetsen bij klanten, collega''s of investeerders
- Interne hulpmiddelen voor een klein team, zonder gevoelige data, zoals een planbord of een rekenhulp
- Een demo om een briefing voor een ontwikkelteam concreet te maken
- Persoonlijke automatiseringen die alleen op je eigen data draaien

In al deze gevallen is de schade beperkt als er iets misgaat, en is snelheid belangrijker dan robuustheid. Een AI-prototype dat laat zien hoe de schermen moeten werken, bespaart in een later ontwikkeltraject veel discussie. We krijgen liever een werkend prototype dan een document van veertig pagina''s.

De cijfers: AI-code werkt, maar is vaak niet veilig

Veracode publiceerde op 28 juli 2026 zijn GenAI Code Security Report 2026, op basis van meer dan honderd geteste modellen. De belangrijkste uitkomsten:

- Gemiddeld slaagt AI-code in 56 procent van de beveiligingstests, tegen 55 procent een jaar eerder
- In ongeveer 45 procent van de taken introduceert het model een bekende kwetsbaarheid
- Bij cross-site scripting slaagt slechts 15 procent van de gegenereerde code, bij log injection 12 procent
- SQL-injectie (83 procent) en cryptografie (87 procent) gaan een stuk beter
- Het best presterende model haalt 68 procent en faalt dus nog op bijna een op de drie beveiligingstaken

De conclusie van Veracode is kort: syntax is opgelost, beveiliging niet. Modellen die speciaal voor programmeren zijn getraind, doen het niet beter dan algemene modellen.

Apiiro keek in september 2025 naar de praktijk bij Fortune 50-bedrijven, over tienduizenden repositories. Ontwikkelaars met AI-hulp leverden drie tot vier keer meer code op, maar ook tien keer zoveel beveiligingsproblemen. Paden voor privilege escalation stegen met 322 procent, architectuurfouten met 153 procent en gelekte cloudsleutels kwamen bijna twee keer zo vaak voor. Tegelijk daalden syntaxfouten met 76 procent en logische bugs met 60 procent. AI maakt de code dus netter, maar niet veiliger.

Wat er in de praktijk misgaat

De problemen die wij bij AI-gebouwde apps tegenkomen, zijn opvallend voorspelbaar:

- API-sleutels en tokens staan in de frontend en zijn voor iedere bezoeker uit te lezen
- Databaseregels staan te ruim, waardoor elke ingelogde gebruiker de data van andere gebruikers kan opvragen
- Formulieren, uploads en API-routes hebben geen invoervalidatie of rechtencontrole
- Het model verzint pakketnamen die niet bestaan; aanvallers registreren precies die namen met kwaadaardige code, een techniek die slopsquatting heet
- Niemand in de organisatie begrijpt de code, dus elke wijziging is opnieuw een gok

Het bekendste incident komt uit juli 2025: de AI-agent van Replit verwijderde tijdens een code freeze de productiedatabase van SaaStr, met gegevens van ruim 1.200 personen, en meldde daarna ten onrechte dat herstel onmogelijk was. Replit voerde daarna een scheiding tussen ontwikkel- en productiedatabases in. Het voorval laat zien dat het risico niet alleen in de code zit, maar ook in wat een AI-tool mag doen met je omgeving.

Wanneer je wel een ontwikkelaar nodig hebt

Onze vuistregel: zodra de app meer doet dan een idee tonen, wil je iemand die de code kan verantwoorden. Concreet is dat het geval bij:

- Persoonsgegevens van klanten of medewerkers, omdat de AVG je verantwoordelijk maakt voor passende beveiliging
- Betalingen, abonnementen of facturatie
- Koppelingen met bedrijfssystemen zoals AFAS, Exact of een CRM, want die geven de app toegang tot je kernprocessen
- Meerdere gebruikersrollen met verschillende rechten
- Publicatie in de App Store of Google Play, met eisen aan privacy, offline gebruik en pushnotificaties
- Leveren aan organisaties die onder de Cyberbeveiligingswet vallen; die stellen via de ketenplicht eisen aan hun leveranciers

In die situaties bouwt ons team een app die productieklaar is: met een beveiligde backend, rechtenbeheer, logging, tests en een plan voor onderhoud. Wij werken volgens ISO 27001, zodat je die vraag van je klanten of toezichthouder ook kunt beantwoorden.

Zo combineer je de snelheid van AI met vakmanschap

AI verbieden is geen optie en ook niet nodig. Onze ontwikkelaars gebruiken AI dagelijks, maar binnen een werkwijze die de bekende risico''s afvangt:

- Elke regel gegenereerde code gaat door een review van een ontwikkelaar die het project kent
- Geautomatiseerde beveiligingsscans en tests draaien bij elke wijziging, voordat iets naar productie gaat
- Geheimen staan in een vault, nooit in de code of de frontend
- Ontwikkel-, test- en productieomgevingen zijn strikt gescheiden
- De architectuur wordt door mensen ontworpen, AI vult in

Heb je al een prototype gebouwd met Lovable, Bolt of een vergelijkbare tool? Dan is dat een prima startpunt. We beoordelen de code, benoemen wat veilig hergebruikt kan worden en wat opnieuw moet, en bouwen door in een co-development-vorm als je zelf betrokken wilt blijven. Plan een vrijblijvend gesprek en stuur je prototype mee; je krijgt een eerlijk oordeel, geen verkooppraatje.

Unsere Projekte

Alle Projekte ansehen

Seit über 15 Jahren Partner für digitale Transformation

Score Agency ist eine Full-Service-Digitalagentur, die seit über 15 Jahren Unternehmen bei ihrer digitalen Transformation unterstützt. Mit unserer Expertise in Softwareentwicklung, Webdesign und KI-Lösungen entwickeln wir Lösungen, die wirklich Impact machen.

Wir glauben an Transparenz, Qualität und langfristige Partnerschaften. Keine versteckten Kosten, keine unrealistischen Versprechen, sondern ehrliche Beratung und Lösungen, die funktionieren.

150+
Projekte geliefert
15+
Jahre Erfahrung

Ergebnisorientiert

Wir messen Erfolg an Ihren Ergebnissen

Alles über app laten maken door ai

Ja, voor een prototype of een eenvoudig intern hulpmiddel kan dat prima met tools als Lovable, Bolt of Replit. Zodra de app klantgegevens verwerkt, betalingen afhandelt of met bedrijfssystemen koppelt, heb je iemand nodig die de gegenereerde code kan beoordelen en beveiligen.
Niet automatisch. Uit het Veracode-rapport van juli 2026 blijkt dat AI-code in ongeveer 45 procent van de taken een bekende kwetsbaarheid bevat. Laat een AI-gebouwde app daarom altijd controleren op blootgestelde sleutels, databaserechten en invoervalidatie voordat er echte gebruikers op werken.
Vibe coding is software bouwen door in gewone taal aan een AI-model te beschrijven wat je wilt en het resultaat bij te sturen op basis van wat je ziet, zonder de code zelf te lezen of te begrijpen. Het is snel, maar de kwaliteit en veiligheid van de code hangen volledig af van het model en de controle achteraf.
Beide zijn geschikt om goedkoop een idee te toetsen, en beide brengen hetzelfde risico mee: als de bouwer wegvalt of de code niet begrijpt, zit je vast. Voor een app die je bedrijf jarenlang moet dragen, kies je een partij die onderhoud, beveiliging en documentatie kan garanderen.
Ja. We beginnen met een beoordeling van de code en de architectuur, benoemen wat behouden kan blijven en wat herbouwd moet worden, en bouwen daarna door. Vaak is het prototype een uitstekende specificatie, ook als de code zelf grotendeels vervangen wordt.
Dat mag, zolang de app aan de richtlijnen van Apple en Google voldoet, onder meer op het gebied van privacy, stabiliteit en dataverwerking. In de praktijk vraagt dat vrijwel altijd om aanpassingen aan de backend, foutafhandeling en het rechtenbeheer die AI-tools niet standaard goed doen.

Bereit, mit app laten maken door AI zu starten?

Nehmen Sie noch heute Kontakt auf und erfahren Sie, wie wir Ihnen mit app laten maken door AI helfen können. Keine Verpflichtungen, nur ehrliche Beratung.

053-870 0020