# Je prototype werkt. Dat is iets anders dan af.

<!-- Source: https://3bird.nl/nl/3bird-ai-lab-nl/je-prototype-werkt-dat-is-iets-anders-dan-af/?format=md -->
<!-- Book directly: https://calendly.com/3-bird/3bird-oscar-30-minuten-meet -->
<!-- MCP server: https://3bird.nl/wp-json/threebird/v1/mcp -->

[Home](https://3bird.nl/)/Je prototype werkt. Dat is iets anders dan af.

# Je prototype werkt. Dat is iets anders dan af.

Het gaat bijna altijd hetzelfde. Iemand bouwt in een paar avonden iets met Lovable, Bolt, Cursor of gewoon ChatGPT. Het werkt. De demo loopt, de eerste klant is enthousiast, en dan valt de zin die alles verandert: “Kunnen we hier volgende maand mee live?”

Op dat moment verschuift de vraag van “werkt het?” naar “houdt het?”. En dat zijn twee heel verschillende vragen.

## Wat “het werkt” eigenlijk betekent

Een prototype bewijst één ding: dat het gelukkige pad werkt. Eén gebruiker, die precies doet wat je verwacht, met nette invoer, op een rustig moment, zonder dat iemand kwaad wil.

Productie is de rest. Honderd gebruikers tegelijk. Iemand die een emoji in een telefoonnummerveld plakt. Een betaling die halverwege afbreekt. Een bot die je formulier vindt en er tienduizend keer per uur op los gaat. Een medewerker die per ongeluk de verkeerde knop indrukt en wil dat je dat terugdraait.

Niets daarvan is een tekortkoming van de AI die je code schreef. Het is domweg niet wat je gevraagd hebt. Je vroeg om iets dat werkt, en dat heb je gekregen.

## De cijfers zijn inmiddels niet meer vaag

Tot voor kort was dit vooral onderbuikgevoel van ontwikkelaars. Dat is het niet meer.

Veracode testte ruim honderd taalmodellen op beveiligingsgevoelige programmeertaken. In 45 procent van de gevallen bevatte de gegenereerde code een kwetsbaarheid uit de OWASP Top 10, de standaardlijst van meest voorkomende beveiligingsfouten. Bij cross-site scripting liep dat op tot 86 procent. En belangrijker dan het getal zelf: tussen 2025 en begin 2026 werd het niet beter, terwijl diezelfde modellen op alle andere programmeertests juist vooruitgingen.

Het beveiligingsbedrijf Escape.tech scande veertienhonderd applicaties die op vibe-codingplatforms waren gebouwd. Ze vonden ruim tweeduizend kritieke kwetsbaarheden, meer dan vierhonderd weggelekte wachtwoorden en sleutels, en honderdvijfenzeventig gevallen waarin persoonsgegevens open en bloot stonden: medische dossiers, financiële gegevens, inloggegevens.

Bij een Fortune 50-bedrijf zag Apiiro wat er gebeurt als je dit opschaalt. Ontwikkelaars met AI-ondersteuning leverden drie tot vier keer zoveel code op. Het aantal beveiligingsbevindingen per maand ging van ongeveer duizend naar meer dan tienduizend. De zwaarste categorie, paden waarlangs iemand zichzelf meer rechten kan geven dan hij hoort te hebben, groeide met 322 procent.

Dat laatste getal is het interessantste. Het gaat niet om slordige tikfouten. Het gaat om structuur, om beslissingen over hoe het systeem in elkaar zit, en die repareer je niet even met een patch.

## Waarom dit misgaat, en waarom het logisch is

Een taalmodel dat code schrijft, optimaliseert voor code die draait. Niet voor code die standhoudt als iemand er kwaad mee wil. Het heeft geen beeld van jouw dreigingsmodel, kent je AVG-verplichtingen niet, en weet niet welke van jouw gegevens gevoelig zijn.

Daar komt iets bij wat veel mensen niet weten. Ongeveer één op de vijf keer verwijst AI-gegenereerde code naar een softwarepakket dat niet bestaat. Het model verzint een plausibele naam. Aanvallers zijn dat gaan uitbuiten: ze registreren die verzonnen namen alvast, met kwaadaardige code erin, en wachten tot iemand ze installeert. Er is inmiddels een woord voor: slopsquatting.

En de ingebouwde codecontrole van die platforms? Die mist in de praktijk regelmatig de serieuze problemen, zoals SQL-injectie, en meldt ondertussen keurig dat je inspringing niet consistent is.

## Wat er tussen demo en productie zit

Als wij een vibe-gecodeerd project overnemen, is dit ongeveer de lijst die we langsgaan. Niet spannend, wel het verschil tussen een demo en een bedrijfsmiddel.

- **Geheimen en sleutels.** API-sleutels staan opvallend vaak gewoon in de broncode, en niet zelden ook in een publieke repository.

- **Toegang en rechten.** Wie mag wat zien, wie mag wat wijzigen, en wordt dat aan de serverkant gecontroleerd of alleen in de interface verstopt?

- **Invoercontrole.** Alles wat van buiten komt is verdacht tot het tegendeel blijkt.

- **Afhankelijkheden.** Bestaat elk pakket echt, komt het van wie je denkt, en wordt het onderhouden?

- **Fouten en logging.** Wat gebeurt er als het misgaat, en kun je achteraf zien wat er gebeurd is?

- **Back-ups en herstel.** Niet of er een back-up is, maar of je hem ooit hebt teruggezet.

- **Uitrollen.** Een handmatige stap die niemand precies kan navertellen is een storing die staat te wachten.

Het goede nieuws: dit is afgebakend werk. Meestal weken, geen maanden. En vrijwel nooit gooien we het prototype weg. De functionaliteit klopt vaak prima, het fundament eronder niet.

## Niet minder AI, maar toezicht erop

Je moet hier vooral niet uit lezen dat je moet stoppen met AI-ondersteund bouwen. Die snelheid is echt, en teruggaan is onzin.

Waar het om gaat is dat snelheid zonder toezicht je iets oplevert wat er af uitziet en het niet is. Wij zetten daarom AI-Sitters in: senior ontwikkelaars die AI-gegenereerde code aansturen, nalopen en bijschaven, met de discipline die je van productiesoftware verwacht. De AI doet het typewerk. Een mens die dit vaker heeft gezien, bepaalt of het de deur uit mag.

Dat kost je geen tempo. Het scheelt wel tussen iets wat indruk maakt in een demo, en iets waar je klanten op kunnen bouwen.

## Herken je dit?

Heb je iets draaien dat werkt, maar durf je er nog geen echte klanten op los te laten? Dan is een gesprek van drie kwartier meestal genoeg om te bepalen wat er nodig is. We kijken mee, zeggen eerlijk wat we zien, en als het al in orde is horen we dat ook gewoon.

[Plan een vrijblijvend gesprek van 45 minuten](https://calendly.com/3-bird/45min), of mail naar [contact@3bird.nl](mailto:contact@3bird.nl).

## Ready to Get Started?

Talk to us about your project and find the right 3Bird solution.

[Contact Us Today](https://3bird.nl/contact/)

---

Book a free 30-minute consultation: https://calendly.com/3-bird/3bird-oscar-30-minuten-meet
Email: contact@3bird.nl | Phone: +31757993038