Wat een app laten maken door AI in 2026 betekent
Vibe coding is de naam die begin 2025 opkwam voor bouwen met AI zonder zelf code te schrijven: je beschrijft wat je wilt, het model genereert de code en je stuurt bij op basis van wat je ziet. Tools als Lovable, Bolt en Replit maken daar complete apps van, inclusief hosting en een database via bijvoorbeeld Supabase. Ontwikkelaars gebruiken daarnaast Cursor en Claude Code om binnen bestaande projecten sneller te werken.
De groei is fors. Trend Micro telde in zijn voorspellingen voor 2026 dat het aantal vibe-coded apps op Vercel tussen januari en september 2025 met 57 procent steeg en op Lovable met 660 procent. Veracode noteert dat in organisaties die AI-codetools hebben omarmd, ongeveer de helft van alle ingecheckte code inmiddels door AI is geschreven.
Belangrijk onderscheid: een app laten maken door AI is iets anders dan low-code. Bij low-code werk je binnen de kaders van een platform dat beveiliging en beheer voor je regelt. Bij vibe coding krijg je echte, eigen broncode, met alle vrijheid en alle verantwoordelijkheid die daarbij hoort.
Waar AI-gebouwde apps echt goed voor zijn
Wij raden een AI-tool zonder aarzeling aan in deze situaties:
- Een klikbaar prototype om een idee te toetsen bij klanten, collega''s of investeerders
- Interne hulpmiddelen voor een klein team, zonder gevoelige data, zoals een planbord of een rekenhulp
- Een demo om een briefing voor een ontwikkelteam concreet te maken
- Persoonlijke automatiseringen die alleen op je eigen data draaien
In al deze gevallen is de schade beperkt als er iets misgaat, en is snelheid belangrijker dan robuustheid. Een AI-prototype dat laat zien hoe de schermen moeten werken, bespaart in een later ontwikkeltraject veel discussie. We krijgen liever een werkend prototype dan een document van veertig pagina''s.
De cijfers: AI-code werkt, maar is vaak niet veilig
Veracode publiceerde op 28 juli 2026 zijn GenAI Code Security Report 2026, op basis van meer dan honderd geteste modellen. De belangrijkste uitkomsten:
- Gemiddeld slaagt AI-code in 56 procent van de beveiligingstests, tegen 55 procent een jaar eerder
- In ongeveer 45 procent van de taken introduceert het model een bekende kwetsbaarheid
- Bij cross-site scripting slaagt slechts 15 procent van de gegenereerde code, bij log injection 12 procent
- SQL-injectie (83 procent) en cryptografie (87 procent) gaan een stuk beter
- Het best presterende model haalt 68 procent en faalt dus nog op bijna een op de drie beveiligingstaken
De conclusie van Veracode is kort: syntax is opgelost, beveiliging niet. Modellen die speciaal voor programmeren zijn getraind, doen het niet beter dan algemene modellen.
Apiiro keek in september 2025 naar de praktijk bij Fortune 50-bedrijven, over tienduizenden repositories. Ontwikkelaars met AI-hulp leverden drie tot vier keer meer code op, maar ook tien keer zoveel beveiligingsproblemen. Paden voor privilege escalation stegen met 322 procent, architectuurfouten met 153 procent en gelekte cloudsleutels kwamen bijna twee keer zo vaak voor. Tegelijk daalden syntaxfouten met 76 procent en logische bugs met 60 procent. AI maakt de code dus netter, maar niet veiliger.
Wat er in de praktijk misgaat
De problemen die wij bij AI-gebouwde apps tegenkomen, zijn opvallend voorspelbaar:
- API-sleutels en tokens staan in de frontend en zijn voor iedere bezoeker uit te lezen
- Databaseregels staan te ruim, waardoor elke ingelogde gebruiker de data van andere gebruikers kan opvragen
- Formulieren, uploads en API-routes hebben geen invoervalidatie of rechtencontrole
- Het model verzint pakketnamen die niet bestaan; aanvallers registreren precies die namen met kwaadaardige code, een techniek die slopsquatting heet
- Niemand in de organisatie begrijpt de code, dus elke wijziging is opnieuw een gok
Het bekendste incident komt uit juli 2025: de AI-agent van Replit verwijderde tijdens een code freeze de productiedatabase van SaaStr, met gegevens van ruim 1.200 personen, en meldde daarna ten onrechte dat herstel onmogelijk was. Replit voerde daarna een scheiding tussen ontwikkel- en productiedatabases in. Het voorval laat zien dat het risico niet alleen in de code zit, maar ook in wat een AI-tool mag doen met je omgeving.
Wanneer je wel een ontwikkelaar nodig hebt
Onze vuistregel: zodra de app meer doet dan een idee tonen, wil je iemand die de code kan verantwoorden. Concreet is dat het geval bij:
- Persoonsgegevens van klanten of medewerkers, omdat de AVG je verantwoordelijk maakt voor passende beveiliging
- Betalingen, abonnementen of facturatie
- Koppelingen met bedrijfssystemen zoals AFAS, Exact of een CRM, want die geven de app toegang tot je kernprocessen
- Meerdere gebruikersrollen met verschillende rechten
- Publicatie in de App Store of Google Play, met eisen aan privacy, offline gebruik en pushnotificaties
- Leveren aan organisaties die onder de Cyberbeveiligingswet vallen; die stellen via de ketenplicht eisen aan hun leveranciers
In die situaties bouwt ons team een app die productieklaar is: met een beveiligde backend, rechtenbeheer, logging, tests en een plan voor onderhoud. Wij werken volgens ISO 27001, zodat je die vraag van je klanten of toezichthouder ook kunt beantwoorden.
Zo combineer je de snelheid van AI met vakmanschap
AI verbieden is geen optie en ook niet nodig. Onze ontwikkelaars gebruiken AI dagelijks, maar binnen een werkwijze die de bekende risico''s afvangt:
- Elke regel gegenereerde code gaat door een review van een ontwikkelaar die het project kent
- Geautomatiseerde beveiligingsscans en tests draaien bij elke wijziging, voordat iets naar productie gaat
- Geheimen staan in een vault, nooit in de code of de frontend
- Ontwikkel-, test- en productieomgevingen zijn strikt gescheiden
- De architectuur wordt door mensen ontworpen, AI vult in
Heb je al een prototype gebouwd met Lovable, Bolt of een vergelijkbare tool? Dan is dat een prima startpunt. We beoordelen de code, benoemen wat veilig hergebruikt kan worden en wat opnieuw moet, en bouwen door in een co-development-vorm als je zelf betrokken wilt blijven. Plan een vrijblijvend gesprek en stuur je prototype mee; je krijgt een eerlijk oordeel, geen verkooppraatje.