Code-Audit und Due Diligence

Code-Audit, Code-Review und technische Due Diligence

Ein Code-Audit zeigt, in welchem Zustand eine Software ist. Ich sehe mir Code, Datenbank, Hosting und Deployments an. Danach schreibe ich auf, was solide ist, wo Risiken liegen und was zuerst behoben werden sollte. Das gilt für selbst entwickelte Anwendungen, für Software von einer Agentur und für Apps, die mit KI-Werkzeugen entstanden sind.

KI gehört fest zu meiner Arbeit. Damit arbeite ich mich schnell durch große Anwendungen, und bei jeder Aussage im Bericht bleibe ich sorgfältig. Ich arbeite für Firmen ohne eigene Entwickler und für Teams, die eine erfahrene Zweitmeinung wollen.

Antwort innerhalb eines Werktags.

Vincent Schmalbach

Was ein Audit umfasst

Am Ende steht ein schriftlicher Bericht.

Codequalität und Struktur

Wie der Code strukturiert ist, wo Änderungen schwierig sind und welche Teile Tests brauchen, bevor jemand sie anfasst.

Sicherheit

Logins, Berechtigungen, getrennte Daten pro Kunde, Passwörter und Schlüssel im Code und veraltete Pakete mit bekannten Lücken.

Datenbank und Performance

Langsame Datenbankabfragen, fehlende Indizes und die Stellen, die bei mehr Daten und Nutzern Probleme machen werden.

Hosting, Deployments und Backups

Wie die Anwendung live geht, ob sich die Backups zurückspielen lassen und was bei einem Serverausfall passiert.

Mit KI entwickelte Apps

Apps aus Cursor, Lovable, Bolt oder Claude Code funktionieren oft in der Demo und scheitern im Alltag. Ich prüfe, was behoben werden muss, bevor Kunden und ihre Daten ins System kommen.

Technische Due Diligence

Vor einer Investition oder Übernahme. Was die Software technisch taugt, wer sie weiterentwickeln kann und womit bei Betrieb und Änderungen zu rechnen ist.

So arbeite ich

Viele meiner Kunden kommen mit einer Idee, einem Repository, einem kurzen Video oder einer Liste von Problemen zu mir. Mehr braucht es am Anfang nicht. Ich sehe mir an, was vorhanden ist, mache daraus einen Plan und setze ihn um.

Mit Claude Code, Codex und eigenen Agent-Workflows lese ich mich in Code ein, plane Änderungen, schreibe Tests, refaktoriere und suche Fehler. Das ist kein Vibe Coding, sondern erfahrene Softwareentwicklung in deutlich höherem Tempo.

KI zuerst, geprüft von mir

Claude Code und Codex helfen mir, eine große Anwendung schnell zu überblicken: was wovon abhängt, wohin die Daten fließen und wo Tests fehlen. Jede Feststellung prüfe ich selbst im Code, bevor sie in den Bericht kommt.

Die Kontrolle bleibt bei mir

KI schreibt einen großen Teil meines Codes. Die technischen Entscheidungen treffe ich trotzdem selbst. Jede Änderung lese und teste ich, bevor sie live geht. So bin ich schnell und bleibe dabei sorgfältig.

So, wie es für den Kunden passt

Manche Kunden wollen jede Änderung sehen, bevor sie live geht, andere überlassen mir das Deployment. Manche möchten regelmäßig telefonieren, die meisten bekommen lieber schriftliche Updates. Ich arbeite gerne asynchron und stelle die wichtigen Fragen trotzdem, sobald sie auftauchen.

Mit dem Blick eines Unternehmers

Ich betreibe selbst mehrere Online-Angebote. Deshalb denke ich bei jedem Projekt Traffic, Conversion, Umsatz und Support mit, und ich sage offen, wenn sich etwas nicht lohnt.

Beispiele aus meiner Arbeit

Software, die ich verstehen und bewerten musste, bevor ich sie verändert habe.

Produktkonfigurator

Übernahme einer unübersichtlichen Altanwendung

Ein Konfigurator für technische Produkte mit vielen Varianten, Preisregeln und Abhängigkeiten. Ich musste verstehen, wie die Regeln zusammenhängen, bevor ich ihn erweitern konnte, ohne bestehende Konfigurationen zu beschädigen.

Healthcare-SaaS

Berechtigungen und Schnittstellen geprüft und bereinigt

In einer laufenden Healthcare-SaaS habe ich Umgehungen von Berechtigungen durch klare Mitgliedschaften ersetzt und Mandantentrennung, OAuth-Logins und Webhooks geprüft. Termine und Abrechnung liefen dabei weiter.

Immobilienplattform

Eine übernommene Laravel-5-Anwendung

Ich habe eine langsame Immobilien-Website mit veralteten Paketen und unzuverlässiger Salesforce-Synchronisation übernommen. Ich habe die Engpässe gefunden und sie schrittweise auf Laravel 11 aktualisiert.

Das sagen meine Kunden

"We especially value how quickly he gets into mature projects and finds solutions that fit the existing state of the codebase."

Florian Brunner, designundzwanzig OG

"Vincent is one of those rare developers who can jump into a complex codebase, become useful immediately, and solve real problems without hand-holding."

Yash Chandra, Academy of Mine

"What stood out about working with Vincent was how methodical and efficient he was."

Philipp Toepelmann, Digital Investments GmbH

Fragen und Antworten

Was steht am Ende im Bericht?

Was funktioniert, wo Risiken liegen und was ich in welcher Reihenfolge beheben würde. Auch Nicht-Entwickler können dem Bericht folgen, und ein Entwicklerteam kann direkt damit arbeiten.

Werden auch Apps geprüft, die mit KI entwickelt wurden?

Ja. Apps aus Cursor, Lovable, Bolt oder Claude Code sehen auf den ersten Blick oft gut aus. Die Probleme liegen meist bei Sicherheit, Datenhaltung und den Teilen, die nie getestet wurden.

Werden die gefundenen Probleme auch behoben?

Auf Wunsch ja. Manche Kunden geben den Bericht an ihr eigenes Team weiter, andere beauftragen mich mit der Umsetzung.

Hilft ein Audit vor einem Kauf oder einer Investition?

Ja. Eine technische Due Diligence zeigt, was die Software ist, wer sie pflegen kann und womit bei Änderungen zu rechnen ist. Ich schreibe sie so, dass auch Käufer ohne technischen Hintergrund sie verstehen.

Welche Technologien werden geprüft?

Vor allem Laravel und PHP, außerdem Web-Anwendungen mit Vue, React, Node.js, Python und Go. Wenn ich etwas nicht gut beurteilen kann, sage ich das vorher.

Wie wird abgerechnet?

Zum Festpreis, wenn das Ziel klar ist, als monatliche Pauschale für laufende Arbeit oder nach Stunden. Ein paar Sätze zum Vorhaben genügen, dann schlage ich ein Modell vor.

Projekt anfragen

Was die Software macht, wer sie entwickelt hat und warum gerade jetzt ein Audit ansteht. Ein paar Sätze genügen. In meiner Antwort steht, was ich mir ansehen würde und was es kostet.

Lieber kurz telefonieren? 30 Minuten buchen. Eine E-Mail an contact@vincentschmalbach.com geht auch.

Antwort innerhalb eines Werktags.