Wat kan vibecoden niet?
Kort antwoord
Vibecoden bouwt snel wat je ziet, maar regelt niet vanzelf wat je niet ziet. Beveiliging, privacy, back-ups, fouten bij verkeerde invoer en kosten bij veel gebruikers vragen aparte aandacht. Ook loopt de AI vaker vast naarmate een project groter wordt. Dat betekent niet dat het niet kan, wel dat iemand het moet nalopen voordat er echte gebruikers komen.
Waarom lijkt een prototype af terwijl het dat niet is?
Kort: Een AI bouwt eerst het gelukkige pad dat je beschrijft, terwijl echte gebruikers dingen doen waar een prototype niet op gebouwd is.
Een AI bouwt eerst het pad dat je beschrijft: de gebruiker meldt zich aan, vult iets in en ziet het resultaat. Dat heet in de softwarewereld het "gelukkige pad". Als dat werkt, voelt de app af.
Maar echte gebruikers doen dingen die je niet hebt bedacht. Ze vullen een veld leeg in, klikken twee keer op betalen, openen de app op een oude telefoon of proberen een adres uit dat niet voor hen bedoeld is. Een prototype dat daar niet op gebouwd is, gaat dan mis.
Een voorbeeld: je bouwt een boekingsapp voor een kapsalon. De afspraak maken werkt prima. Maar wat gebeurt er als twee klanten op hetzelfde moment hetzelfde tijdslot kiezen? Dat test je niet als je alleen bent, en de AI vraagt er niet naar.
Wat ziet de AI vaak over het hoofd?
Kort: Vooral wat je niet vraagt: beveiliging, privacy, back-ups, foutmeldingen en de kosten als je app groeit.
De AI doet wat je vraagt. Wat je niet vraagt, wordt vaak niet of half geregeld. De punten die het vaakst ontbreken:
- Beveiliging. Een geheime sleutel in de front-end, het deel van je app dat in de browser van de bezoeker draait, is voor iedereen leesbaar (opent in een nieuw tabblad)1. Een database zonder regels over wie wat mag zien, staat in feite open (opent in een nieuw tabblad)2. Zie Is mijn app veilig?
- Privacy. Welke gegevens sla je op, waar en hoe lang? De AVG stelt daar eisen aan. Zie Privacy en de AVG.
- Back-ups. Gaat er iets mis met je database, kun je dan terug? Bij sommige gratis abonnementen, zoals dat van Supabase, worden er geen automatische back-ups gemaakt. Zie Waar staat je data?
- Foutmeldingen. Wat ziet een gebruiker als iets misgaat, en merk jij het?
- Kosten bij groei. Een app die AI gebruikt, betaalt per gebruik. Tien gebruikers kosten weinig, duizend gebruikers misschien veel. Zie Wat kost het draaien?
Waarom loopt de AI vast bij grotere projecten?
Kort: Een AI overziet maar een beperkte hoeveelheid tekst tegelijk, dus bij een groot project ziet hij maar een deel van de code.
Een AI kan maar een beperkte hoeveelheid tekst (opent in een nieuw tabblad)3 tegelijk overzien. Bij een klein project past alles erin. Bij een groot project ziet de AI maar een deel van de code, en dan gebeuren er dingen als:
- een fout wordt opgelost, maar elders ontstaat een nieuwe;
- de AI bouwt iets opnieuw dat al bestond, op een andere manier;
- je komt in een kringetje: "los dit op" levert steeds een variant van dezelfde fout op.
Teruggaan naar een versie die wel werkte en de vraag kleiner maken helpt soms. Blijft het misgaan, dan is dat vaak een teken dat de opbouw van de code zelf rommelig is geworden. Dat los je niet op met nog een prompt. Dan is het tijd dat iemand die de code kan lezen ernaar kijkt.
Welke projecten zijn lastiger om te vibecoden?
Kort: Projecten met gevoelige gegevens, geld, koppelingen met andere systemen of veel gebruikers tegelijk, waarbij je eerder iemand laat meekijken die de code kan lezen.
Niet elk idee is even geschikt. Extra voorzichtig moet je zijn bij:
- Gevoelige gegevens, zoals medische informatie, gegevens over kinderen of financiële gegevens. Fouten hebben daar grote gevolgen, en voor medische gegevens en gegevens van kinderen stelt de AVG strengere eisen.
- Geld, zoals betalingen, abonnementen of tegoeden. Een fout kost je direct geld of vertrouwen. Lees Betalingen ontvangen.
- Koppelingen met andere systemen, zoals een boekhoudpakket of een oud systeem van een klant. Die werken vaak anders dan de AI verwacht.
- Veel gebruikers tegelijk, bijvoorbeeld een chat of een live-overzicht dat iedereen tegelijk ziet.
Dat betekent niet dat het niet kan. Het betekent dat je hier eerder iemand laat meekijken die de code kan lezen.
Wat betekent dat voor jou?
Kort: Vibecoden is goed om een idee te testen en een eerste versie te maken; daarna moeten beveiliging, back-ups, privacy en tests bewust geregeld worden, en dat kunnen wij voor je doen.
Vibecoden is een goede manier om een idee te testen en een eerste versie te maken, zoals beschreven in Van idee naar eerste versie. Daarna moeten de dingen die je niet ziet bewust geregeld worden: beveiliging, back-ups, privacy en tests. Wat dat inhoudt, lees je in Van prototype naar product.
Wees eerlijk tegen jezelf: als je niet weet of iets veilig is, ga er dan niet van uit dat het veilig is. Laat het nalopen door iemand die de code kan lezen. Dat doen wij: we kijken je project na en zetten op een rij wat er moet gebeuren voordat je echte gebruikers toelaat.
Wat we voor je regelen
Je hoeft niet zelf uit te zoeken welke van deze grenzen voor jouw app gelden. In een gratis adviesgesprek kijken we naar wat je hebt gebouwd en zeggen we wat er moet gebeuren.
- We testen je belangrijkste handelingen met lege velden, verkeerde invoer en dubbel klikken.
- We controleren of de ene gebruiker de gegevens van de andere niet kan zien, en zetten de regels in je database goed.
- We halen geheime sleutels uit de browser en zetten ze veilig op de server.
- We regelen back-ups en zorgen dat een vorige werkende versie terug te zetten is.
- We zorgen dat gebruikers een duidelijke melding zien als er iets misgaat, en dat jij het merkt.
Twee minuten, gratis. Daarna plan je een adviesgesprek, als je wilt.
Veelgestelde vragen
Kan ik met vibecoden een volledig product bouwen?
Je kunt er ver mee komen, maar een product met echte gebruikers vraagt meer dan werkende schermen: beveiliging, privacy, back-ups en onderhoud. Zie Van prototype naar product.
Waarom werkt mijn app wel bij mij en niet bij anderen?
Vaak omdat jij ingelogd bent als beheerder, een andere browser gebruikt of al gegevens hebt staan. Een goede test gebeurt daarom met een nieuw account, in een privévenster en op een telefoon. Zie Testen voordat je live gaat.
Hoe weet ik of de AI veilige code heeft geschreven?
Dat weet je niet zonder controle door iemand die de code kan lezen. Een AI kan zeggen dat iets veilig is terwijl het dat niet is. Wat er gecontroleerd moet worden, lees je in Is mijn app veilig?
Moet ik dit allemaal zelf controleren?
Nee. In een gratis adviesgesprek kijken we naar je project en zeggen we welke van deze punten bij jou spelen en wat er moet gebeuren.
Bronnen
- Supabase API keys (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
- Supabase Row Level Security (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
- Anthropic Context windows (opent in een nieuw tabblad) Geraadpleegd op 6 oktober 2026
Vibecodechecker legt uit en geeft geen juridisch of fiscaal advies. We controleren elke regel tegen de officiële bron en zetten de datum erbij. Zo schrijven we.
Dit moet je weten
- Een prototype voelt af zodra het gelukkige pad werkt, maar echte gebruikers vullen velden leeg in, klikken dubbel en proberen adressen die niet voor hen bedoeld zijn.
- Een geheime sleutel in de front-end is voor iedereen leesbaar, en een database zonder regels over wie wat mag zien staat in feite open.
- Bij sommige gratis abonnementen, zoals dat van Supabase, worden er geen automatische back-ups gemaakt.
- Loopt de AI bij een groter project steeds in een kringetje, dan is dat vaak een teken dat de opbouw van de code rommelig is geworden.
- Weet je niet of iets veilig is, ga er dan niet van uit dat het veilig is.