Prüfung vor dem Release
Was vor einer Veröffentlichung läuft, welche Befunde blockieren und welche nur informieren — und warum eine Prüfung, die nicht laufen kann, das Release stoppt.
Zwei Features können einzeln einwandfrei funktionieren und trotzdem brechen, sobald sie zusammenkommen. Das ist der typische Fehlerfall KI-generierter Software — und der Grund, warum Veröffentlichen in XAIO kein Dateikopiervorgang ist.
Alles läuft gegen einen eingefrorenen Stand
Beim Veröffentlichen wird der Code zuerst eingefroren, und jede Prüfung läuft gegen genau diesen Stand — nicht gegen eine Arbeitskopie, die sich während der Prüfung noch ändern kann. Was geprüft wurde, ist das, was rausgeht.
Die Prüfungen
- Tests — die generierten Testsuiten laufen gegen den Stand: vitest für das Frontend, pytest für das Backend.
- Abhängigkeiten und Secrets — Pakete mit bekannten Schwachstellen und Zugangsdaten, die nie in einem Repository liegen sollten.
- Statische Analyse und Code-Qualität — Sicherheitsmuster und Codequalität über die Quellen hinweg.
- API-Vertrag — die OpenAPI-Spezifikation wird erzeugt, ohne die Anwendung zu starten, und anschließend geprüft. Beratend: Befunde erscheinen im Problems-Panel, sie blockieren nicht.
- Endpunkte ohne Authentifizierung — jede Backend-Operation ohne Sicherheitsanforderung wird aufgelistet, abzüglich der bewusst öffentlichen wie Login, Registrierung und Health. Bestätigungspflicht: Du musst die Liste sehen und annehmen.
- Optional, je Projekt — SonarQube für tiefere Qualitätsanalyse und ein dynamischer Sicherheitsscan gegen die laufende Anwendung.
Welche Prüfungen laufen, ist eine Einstellung pro Projekt; jede wird als Integration aktiviert.
Blockierend, beratend, bestätigungspflichtig
Nicht jeder Befund stoppt ein Release, und der Unterschied ist Absicht. Befunde hoher Schwere aus der Analyse blockieren. API-Lint-Befunde informieren. Offene Endpunkte fragen.
Eine Prüfung, die nicht laufen kann, blockiert die Veröffentlichung. Stürzt ein Scanner ab, wird das Release verweigert statt durchgewunken — eine ausgefallene Prüfung gilt als Befund, nicht als Abwesenheit von Befunden.
Vor den Gates: die Live-Vorschau
Jeder Workspace hat eine Live-Vorschau der laufenden Anwendung, inklusive Backend und Datenbank. Sich durch die Abläufe zu klicken, auf die es wirklich ankommt — besonders die, die zwei Features verbinden —, ist der billigste Test überhaupt, und er passiert lange vor jedem Gate.
Der Nachweis
Jede Veröffentlichung hält einen Audit-Eintrag pro ausgeführtem Werkzeug fest. Auch Monate später ist damit beantwortbar, was geprüft wurde, mit welchem Scanner und gegen welchen Stand des Codes.