Claude Design ist genial. Die LinkedIn-Posts darüber lügen durch Weglassen.
Claude Design baut Websites schnell. Aber die LinkedIn-Demos verschweigen Dependency-Risiken, Sicherheitslücken, Hosting-Kosten und was passiert, wenn etwas kaputtgeht.
Kemal Esensoy·aktualisiert am April 22, 2026
Ich habe letzte Woche vierzehn LinkedIn-Posts über Claude Design gezählt. Vierzehn. Alle Variationen desselben Themas: "Ich habe gerade eine komplette Website in 27 Minuten gebaut, auf Vercel deployed, keine Programmierkenntnisse nötig."
Die Sache ist die: Sie lügen nicht. Claude Design kann das wirklich. Anthropic hat es am 17. April gelauncht, angetrieben von Opus 4.7, und es ist tatsächlich beeindruckend. Du kannst von einem Text-Prompt zu einem funktionalen Prototyp kommen, schneller als du dein Mittagessen bestellen kannst.
Aber jeder einzelne dieser Posts schneidet zum Deploy-Screen und hört dann auf zu filmen. Alle bauen jetzt eine App. Niemand zeigt, was danach passiert.
Ich habe diese Woche 14 LinkedIn-Posts über Claude Design gesehen
Das Format ist immer gleich. Bildschirmaufnahme. Prompt rein. Website raus. Deploy-Button geklickt. Konfetti. "Die Zukunft der Webentwicklung ist da."
Ich verstehe es. Es ist eine überzeugende Demo. Und die Engagement-Zahlen beweisen, dass es funktioniert. Leute lieben es, zuzusehen, wie Dinge schnell gebaut werden.
Aber weißt du, was kein Engagement auf LinkedIn bekommt? npm audit vor der Kamera laufen lassen. Prüfen, ob die Pakete, die Claude installiert hat, überhaupt noch maintained werden. Nachschauen, ob eine Node.js-Dependency eine bekannte Supply-Chain-Schwachstelle hat. Niemand filmt diesen Teil, weil er langweilig, verwirrend und manchmal erschreckend ist.
Die Posts liegen nicht falsch. Sie sind nur unvollständig auf eine Art, die Leute echtes Geld kosten wird.
Was du in 30 Minuten tatsächlich bekommst
Lass mich fair sein. Ich benutze Claude jeden einzelnen Tag. Ich habe Claude Code ganze Projekte redesignen lassen, während ich zugeschaut habe. Es ist Teil meiner Arbeitsweise, und ich werde nicht so tun, als wäre das anders.
Claude Design kann Prototypen, Landing Pages, Wireframes, Pitch Decks bauen. Ein Nutzer hat ein System-Design, Wireframes, Landing Pages, einen Mobile-App-Flow, ein Promo-Video, ein Pitch Deck und ein Instagram-Karussell in etwa 27 Minuten gebaut. Das ist real. Das ist beeindruckend.
Aber hier ist, was es tatsächlich produziert: einen Prototyp. Einen HTML-Export. Einen Startpunkt.
Es produziert keine gewartete Codebase. Es produziert nichts mit geprüften Dependencies. Es produziert nichts, das du sicher sechs Monate laufen lassen kannst, ohne es anzufassen. Der Unterschied zwischen "Ich habe eine Website gebaut" und "Ich habe eine Produktions-Website" ist enorm, und genau diese Lücke überspringen die LinkedIn-Posts.
Niemand startet npm audit vor der Kamera
Hier wird es ernst.
Wenn Claude (oder jedes andere AI-Coding-Tool) deine Next.js-App baut, installiert es npm-Pakete. Dutzende davon. Jedes Paket hat eigene Dependencies, die wiederum eigene Dependencies haben. Deine "einfache Website" hängt vielleicht von über 400 Paketen ab, und du kannst wahrscheinlich keine fünf davon benennen.
Jetzt kommt die Zahl, die dich nachts wachhalten sollte: 45% des AI-generierten Codes führt Sicherheitslücken ein. Das sage nicht ich. Das sind Forscher, die Code von fünf großen LLMs getestet haben.
Und die Pakete selbst? Allein im März 2026 gab es 5 große npm Supply-Chain-Angriffe. Der größte traf Axios, ein Paket mit über 100 Millionen wöchentlichen Downloads. Ein nordkoreanischer Bedrohungsakteur (Sapphire Sleet) hat es kompromittiert und einen RAT (Remote Access Trojan) deployed, der drei Stunden lang aktiv war. Jedes Projekt mit Auto-Update hat die bösartige Version automatisch gezogen.
Drei Stunden. 100 Millionen wöchentliche Downloads. Wenn deine AI-gebaute App in diesem Zeitfenster npm install ausgeführt hat, hattest du einen Trojaner auf deinem Server. Deine Website ist wirklich nur ein kompromittiertes npm-Paket von einer Katastrophe entfernt.
Die Person, die ihre Website in 30 Minuten auf LinkedIn gebaut hat? Sie hat keine Ahnung, was npm audit ist. Sie hat keine Ahnung, was npm outdated macht. Sie wird keinen der beiden Befehle jemals ausführen. Und wenn Claude ein kompromittiertes Paket installiert hat, wird sie es nie erfahren.
Die Security-Demo, die niemand aufnehmen will
Lass mich dir noch mehr Zahlen um die Ohren hauen, denn das ist kein hypothetisches Problem.
Trend Micro hat AI-generierten Code von fünf großen LLMs getestet und XSS-Schwachstellen in 86% der Samples gefunden. Das bedeutet Cross-Site Scripting, einer der häufigsten Angriffsvektoren im Web, taucht in fast jedem Stück Code auf, das diese Tools produzieren.
AI-gestützte Code-Commits leaken Secrets mit der doppelten Rate im Vergleich zu menschlich geschriebenem Code. API-Keys, Passwörter, Tokens. 3,2% der AI-Commits leaken Secrets versus 1,5% bei menschlichem Code. Kleine Prozentsätze, massiver Maßstab.
Georgia Techs Vibe Security Radar hat 35 CVEs verzeichnet, die allein im März 2026 auf vibe-gecodete Software zurückzuführen sind. Im Januar lag die Zahl bei 6. Es beschleunigt sich.
Und bedenke: 46% des gesamten neuen Codes auf GitHub ist jetzt AI-generiert, mit Prognose auf 60% bis Ende 2026. Die Angriffsfläche wächst nicht nur. Sie explodiert. Die AI-Security-Story, die niemand erzählt, ist, dass wir schneller bauen als wir absichern können.
Monat drei wird teuer
Ich möchte hier etwas Persönliches teilen.
In den letzten drei Wochen (31. März bis 21. April) habe ich 243 Commits in meinen GitHub-Repositories gemacht. Das ist ein Durchschnitt von etwa 11,5 Commits pro Tag, mit Spitzentagen von 33. Weißt du, was die Mehrheit dieser Commits war? Dependency-Updates. Security-Patches. Deprecated Pakete fixen. Verwundbare Bibliotheken aktualisieren.
243 Commits. Keine neuen Features. Keine neuen Seiten. Einfach nur bestehende Projekte am Leben und sicher halten.
So sieht Wartung aus, wenn jemand weiß, was er tut. Stell dir jetzt vor, was mit dem AI-gebauten Projekt passiert, bei dem niemand diese Arbeit macht.
Die Daten bestätigen das. Ungewarteter AI-generierter Code treibt die Wartungskosten bis zum zweiten Jahr auf das Vierfache des traditionellen Niveaus. AI-Code verursacht 1,7-mal mehr Gesamtprobleme als menschlich geschriebener Code. Und hier ist der Teil, der wirklich wehtut: Die METR-Studie fand heraus, dass Entwickler mit AI-Tools sich 20% schneller fühlten, aber tatsächlich 19% langsamer gemessen wurden in echten Codebases. Eine Wahrnehmungslücke von 39-44%.
Stack Overflows 2025er Umfrage zeigte, dass das Vertrauen in die Genauigkeit von AI-Code von 40% auf 29% gesunken ist. Die größte Frustration? "Fast richtig, aber nicht ganz." Kommt dir bekannt vor?
Über 8.000 Startups, die Produktions-Apps mit AI gebaut haben, brauchen jetzt komplette oder teilweise Neuentwicklungen, zu $50.000 bis $500.000 pro Stück. Die geschätzten Gesamtkosten für die Bereinigung liegen zwischen 400 Millionen und 4 Milliarden Dollar. Claude ist großartig im Software-Bauen. Und genauso großartig im Kaputtmachen.
Die Hosting-Rechnung, die niemand erwähnt
Jede LinkedIn-Demo deployed auf Vercel oder Cloudflare Pages. Free Tier. Ein Klick. Wunderbar.
Was sie nicht erwähnen: Free Tiers sind großzügig, bis deine Seite echten Traffic bekommt. Bandwidth-Spitzen. Serverless-Function-Aufrufe. Edge-Function-Limits. Die Person, die ihre Seite in 30 Minuten gebaut hat, kann sie wahrscheinlich nicht optimieren, wenn die Rechnung kommt.
Und hier ist die Ironie, die dir zu denken geben sollte: Vercel selbst wurde über ein kompromittiertes AI-Tool namens Context.ai gehackt. Angreifer haben auf Environment-Variablen zugegriffen. Die Plattform, auf der Leute ihren AI-gebauten, ungeprüften Code deployen, wurde selbst durch ein AI-Tool kompromittiert.
Ich sage nicht, benutze kein kostenloses Hosting. Ich sage, versteh, worauf du dich einlässt, und hab einen Plan für den Moment, wenn "kostenlos" aufhört, kostenlos zu sein.
Was kaputtgeht, wenn du die Fehlermeldung nicht lesen kannst
Das ist der Teil, der mich am meisten beunruhigt.
66% der professionellen Entwickler sagen, dass das Debuggen von AI-generiertem Code zeitaufwändiger ist als das Debuggen von Code, den sie selbst geschrieben haben. Das sind Leute, die Code lesen können. Leute, die Stack Traces und Fehlermeldungen verstehen. Leute, die wissen, wie ein Dependency-Tree aussieht.
Stell dir jetzt jemanden vor, der kein Entwickler ist. Jemand, der seine Website mit Claude Design per Prompt ins Leben gerufen hat. Wenn etwas kaputtgeht (und es wird kaputtgehen), starrt diese Person auf eine Wand aus rotem Text, den sie buchstäblich nicht parsen kann. Sie kann es nicht reparieren. Sie kann das Problem nicht einmal genau genug beschreiben, um auf Stack Overflow Hilfe zu bekommen.
Der 30-Minuten-Build wird zu einer dreitägigen Debug-Session. Oder zu einem "einfach nochmal von vorne"-Moment. Oder, schlimmstenfalls, zu einer Sicherheitslücke, die nie bemerkt wird.
75% der Tech-Entscheidungsträger haben bereits 2026 mit moderater bis schwerer technischer Schuld durch AI-Speed-Praktiken zu kämpfen. Das sind Leute mit Engineering-Teams. Der Solo-LinkedIn-Poster, der von Claude Design aus deployed, weiß nicht einmal, dass technische Schuld ein Konzept ist.
Ich bin nicht gegen Claude. Ich bin gegen Auslassung.
Ich möchte etwas klarstellen. Ich benutze Claude jeden Tag. Es ist ehrlich eines der besten Tools, mit denen ich je gearbeitet habe. Ich schreibe diesen Post im vollen Bewusstsein, dass es heuchlerisch klingen könnte, von jemandem, der auf AI-Tools angewiesen ist, um eine Ein-Mann-Agentur zu führen.
Aber ich weiß auch, was npm audit macht. Ich weiß, was npm outdated bedeutet. Ich habe drei Wochen lang 243 Commits gemacht, um meine Projekte sicher zu halten. Ich verstehe den Unterschied zwischen einem Prototyp und einem Produktionssystem. Ich weiß, wie ein Supply-Chain-Angriff aussieht und warum automatisches Dependency-Updating ohne Review gefährlich ist.
Das Problem ist nicht Claude Design. Das Problem ist das Content-Ökosystem drum herum. Jeder LinkedIn-Post, jedes YouTube-Video, jeder "Ich habe das in 30 Minuten gebaut"-Thread ist auf Engagement optimiert, nicht auf Aufklärung. Sie zeigen den spaßigen Teil und schneiden vor dem schwierigen Teil, weil der schwierige Teil keine Likes bekommt.
Also hier ist, was ich jedem sagen würde, der gerade seine erste AI-gebaute Website deployed hat: Herzlichen Glückwunsch, ernsthaft. Du hast etwas gebaut. Das ist real. Aber du bist jetzt verantwortlich dafür, es zu warten, abzusichern und zu verstehen, was unter der Haube steckt. Wenn sich das nach mehr anhört, als du erwartet hast, dann ist genau das der Punkt dieses Posts.
Ich kann dir nicht versprechen, dass einen Entwickler zu engagieren alles löst. Was ich anbieten kann: jemand, der tatsächlich npm audit laufen lässt und nicht aufhört zu filmen, bevor der schwierige Teil anfängt. Lass uns reden, wenn sich das richtig für dich anhört.
Über den Autor
Kemal Esensoy
Kemal Esensoy, Gründer von Wunderlandmedia, begann seine Karriere als freiberuflicher Webentwickler und Designer. Er führte Web-Design-Kurse mit über 3.000 Studenten durch. Heute leitet er eine preisgekrönte Full-Stack-Agentur, die sich auf Webentwicklung, SEO und digitales Marketing spezialisiert hat.