NCA Social Media
Erstellt:
Aktualisiert:
Autor:
Roland Golla
Blauer Cartoon Elefant ratlos an Straßengabelung ohne Leitplanken Blauer Cartoon Elefant läuft mit Code Block zwischen grünen Leitplanken Blauer Cartoon Elefant passiert grüne Schranke mit Code Block und Häkchen

NCA PHP AI Coding Guidelines für Symfony und gewachsene Codebasen

Was unkontrollierter KI Code wirklich kostet

Die NCA PHP AI Coding Guidelines sind ein Regelwerk aus Rules Dateien, Spezifikationen, Tests und Quality Gates, das wir in bestehende PHP und Symfony Projekte einbauen. Es legt fest, wie ein KI Agent in eurem Code arbeiten darf und was erfüllt sein muss, bevor sein Ergebnis live geht.

Ohne solche Vorgaben läuft es in den meisten Teams ähnlich ab. Du beschreibst dem Agenten kurz, was fehlt, und bekommst eine Klasse zurück, die genau das tut. Nur registriert sie ihren Service anders als der Rest der Anwendung, weil nirgends im Repository steht, wie das hier gemacht wird.

Einzeln ist das kein Drama. Auffällig wird es erst, wenn über Monate immer wieder auf diese Art Code dazukommt und irgendwann niemand mehr sagen kann, welches der vorhandenen Muster eigentlich das gewollte ist.

Bezahlt wird das später und an anderer Stelle. Reviews ziehen sich, weil jede Änderung erst einmal eingeordnet werden muss. Neue Kollegen brauchen deutlich länger, bis sie eigenständig arbeiten können. Und es entstehen Bereiche im Projekt, an die sich freiwillig niemand mehr setzt.

Der Agent ist dabei selten das eigentliche Problem. Ihm fehlt schlicht die Information, die im Team über Reviews und Nachfragen weitergegeben wird und die nie jemand aufgeschrieben hat.

Diese Seite beschreibt die PHP Ausprägung. Das sprachneutrale System dahinter, mit Prozessvertrag, persistentem Projektwissen und den fünf Ebenen, sind die NCA Agentic AI Coding Guardrails. Für Astro, React und Vue gibt es die AI Coding Guidelines für TypeScript Projekte.

CYPRESS.IO Ambassador und IT Consultant für QA Engenieering und Qualität in PHP Projekten.

Erreichen Sie unsere PHP Consultant Spezialisten

Wir sind Experten für PHP und helfen Ihnen, Ihre digitalen Herausforderungen zu meistern. Unser erfahrenes Team unterstützt Sie bei PHP Updates, PHP Refactoring und berät Sie remote zu allen Fragen rund um PHP. Mit unseren vollautomatischen CI/CD Deployments und einer robusten Docker-Infrastruktur bringen wir Ihre PHP-Projekte auf das nächste Level. Vertrauen Sie auf unsere Expertise für zuverlässige und skalierbare PHP-Lösungen.

So führen wir die NCA PHP AI Coding Guidelines ein

Blauer Cartoon Elefant am Schreibtisch neben geöffneter AGENTS.md Datei

KI Kosten und Datenschutz: was außerhalb von PHP geregelt wird

Sobald mehr als eine Person mit Agenten arbeitet, wird die Kostenfrage konkret. Diese Ebene ist nicht PHP spezifisch, deshalb steht sie nicht hier im Detail, sondern bei den NCA Agentic AI Coding Guardrails, dem sprachneutralen System hinter diesen Guidelines.

Kurz gefasst: LiteLLM steht als Proxy vor den Modellen, jeder Aufruf läuft darüber, egal ob lokal über Ollama oder in der Cloud. Verbrauch und Kosten liegen damit pro Nutzer und pro Projekt auf einem Dashboard, harte Budget Limits stoppen die Weiterleitung, wenn der Topf leer ist. Über dieselbe Stelle werden die MCP Server zentral vergeben.

Für Teams, die vollständig ohne externe Anbieter arbeiten wollen, steht dahinter Self Hosted KI im Unternehmen mit Mandantentrennung und Audit Logging.

Warum NCA und was das für euch bedeutet

Bei Never Code Alone beraten Entwickler, die selbst im Code arbeiten. PHPStan, Rector PHP und PHPUnit gehören hier genauso zum Alltag wie Claude Code und OpenCode. Aus dieser Kombination kommt der Blick auf KI Code, der die Qualitätsseite nicht ausblendet.

Roland Golla ist der Gründer. Sein Thema: Die KI schreibt den Code, er sorgt für die Qualität. Automatisiertes Testen läuft bei uns seit 2013, er ist Cypress Ambassador und hat Tests zum TYPO3 Core beigetragen.

Was wir bei euch einbauen, läuft bei uns selbst in Produktion, von der eigenen Website bis zur Open Source Arbeit. Fällt beim Aufsetzen etwas Grundsätzliches auf, sagen wir es auch dann, wenn es unbequem wird.

Zu Aufwand, Zeitrahmen und Abrechnung steht alles bei den NCA Agentic AI Coding Guardrails. Kurz: kostenloses Kennenlernen, danach Aufwandsschätzung und minutengenaue Abrechnung.

Rund um die Guidelines greifen weitere Leistungen. Den Rahmen setzt das PHP Consulting, gewachsenen Code räumt PHP Refactoring auf, alte Versionen hebt das PHP Update. Für Deployments sorgt die CI CD Pipeline mit Docker, für aufgeräumte Oberflächen das Symfony Frontend Refactoring. Formularanfragen direkt ins Team Chat bringt der Telegram Bot für PHP Formulare.

Soll das Wissen dauerhaft im Team bleiben, passen der Cypress Workshop, das PHP Training mit PHPStan, die Sulu CMS Schulung für Symfony und das NCA RuhrRefactoring Consulting.

Wer KI Code über PHP hinaus absichern will, findet den Einstieg im Vibe Coding Consulting, beim Codebase Audit für KI generierten Code, beim Vibe Coding Security Audit, bei den Vibe Coding CI CD Pipelines und bei AI Code in Produktion. Die Methodik dahinter steht bei Exact Coding, in den Vibe Coding Best Practices und bei den Rules Dateien für KI Coding Agents.

Häufige Fragen zu den NCA PHP AI Coding Guidelines

Antworten auf die Fragen, die in Erstgesprächen am häufigsten kommen. Von der Testlage über den Umgang mit Legacy Code bis zu der Frage, wie lange die Einführung realistisch dauert.

Was sind AI Coding Guidelines für PHP?

Ein Regelwerk für die Zusammenarbeit mit KI Coding Agents im eigenen Projekt. Dazu gehören Rules Dateien wie AGENTS.md, eine Spezifikation je Änderung, Tests als Abnahmekriterium und automatische Prüfungen in der Pipeline. Ziel ist Code, der zum bestehenden Projekt passt und sich genauso reviewen und warten lässt wie handgeschriebener.

Lohnt sich das auch für Legacy PHP Projekte?

Dort besonders. In gewachsenen Codebasen liegen meist mehrere Muster nebeneinander, und ohne Vorgabe greift ein Agent gern das erstbeste auf, das er findet, auch wenn es zehn Jahre alt ist. Mit klaren Regeln und einer Testbasis an den kritischen Stellen wird die Arbeit an solchen Projekten wieder planbar.

Welche Werkzeuge braucht ein PHP Team dafür?

Im PHP Umfeld arbeiten wir mit PHPStan, Rector PHP, PHPUnit, einem Coding Standard und Cypress für die Oberfläche. Alles Open Source und alles im Repository. Dazu kommt ein Agent eurer Wahl, meist Claude Code oder OpenCode, bei Bedarf mit lokalen Modellen über Ollama.

Wie lange dauert die Einführung?

15 bis 30 Tage bis zum ersten belastbaren Stand: Regeln stehen, die ersten Gates laufen, der Agent arbeitet im Alltag mit. Am unteren Ende liegen Projekte mit vorhandener Versionskontrolle, Tests und laufender Pipeline. Fehlen Tests und CI komplett, wird daraus ein längeres Vorhaben. Danach folgen ein paar Tage pro Monat für die Pflege.

Funktionieren die Guidelines mit jedem KI Coding Agent?

Ja. Alle Artefakte sind offene Dateien im Repository. AGENTS.md wird von den meisten Agents gelesen, Claude Code nutzt zusätzlich CLAUDE.md. Spezifikationen, Tests und Pipeline arbeiten ohnehin unabhängig vom Werkzeug. Ein Wechsel des Agenten oder des Modells lässt die Guidelines unberührt.

Was gehört in eine AGENTS.md für ein Symfony Projekt?

Ordnerstruktur und Namenskonventionen, das gewählte Muster für Services und Repositories, der Umgang mit Doctrine Entities und Migrationen, Konfiguration und Secrets sowie die Testpflichten. Dazu die Verbote: welche Bibliotheken nicht mehr verwendet werden und welche Bereiche der Agent gar nicht anfassen soll.

Wir haben fast keine Tests. Geht das trotzdem?

Ja, und das ist ein häufiger Ausgangspunkt. Wir bauen die Testbasis nicht flächendeckend auf, sondern zuerst dort, wo künftig KI Code entstehen soll. Diese Tests helfen später auch bei Refactorings und Versionsupdates, der Aufwand zahlt also mehrfach ein.

Wie verhindert ihr, dass der Agent die Regeln ignoriert?

Auf Ebene des guten Willens gar nicht, denn ein Agent hält Regeln mal ein und mal nicht. Deshalb steht hinter jeder wichtigen Regel eine automatische Prüfung. PHPStan, Coding Standard, Tests und Rector laufen in der Pipeline, und was dort durchfällt, wird nicht gemergt.

Ersetzen die Guidelines das Code Review?

Nein, sie verkürzen es. Formatierung, Typfehler und Standardverstöße fängt die Pipeline ab, bevor jemand hinschaut. Im Review bleibt die fachliche Frage, ob die Lösung richtig ist und die Architekturentscheidung zum Projekt passt. Dafür ist dann mehr Zeit da.

Was passiert mit unseren bestehenden Coding Standards?

Die bleiben bestehen. Wir erfinden keine neuen Konventionen, sondern schreiben eure vorhandenen so auf, dass ein Agent sie versteht, und hängen eine automatische Prüfung dahinter. Fallen dabei Widersprüche auf, etwa zwei konkurrierende Muster im selben Projekt, sprechen wir das an und ihr entscheidet.

Was kostet die Einführung?

Wir arbeiten ohne Festpreise und ohne Pakete. Am Anfang steht ein kostenloses Kennenlernen, in dem wir euer Projekt und euer Ziel verstehen. Danach schätzen wir den Aufwand ein und rechnen minutengenau ab, sodass jederzeit nachvollziehbar bleibt, wofür ihr zahlt.

Arbeitet ihr remote oder vor Ort?

Beides. Der größte Teil läuft remote über Pair Programming Sessions und gemeinsame Reviews, was für die meisten Teams am besten funktioniert. Für Workshops und intensive Startphasen kommen wir auch vor Ort, von Duisburg aus in den gesamten DACH Raum.

Gibt es das auch für andere Sprachen?

Ja. Der Aufbau ist sprachunabhängig, es wechseln nur die Werkzeuge. Für Astro, React und Vue gibt es die AI Coding Guidelines für TypeScript Projekte, dort übernehmen der Compiler, ESLint und Vitest die Rolle von PHPStan und PHPUnit. Das sprachneutrale System hinter beiden sind die NCA Agentic AI Coding Guardrails.

Technik, Werkzeuge und Datenschutz

Hier geht es um die Details: welche Werkzeuge an welcher Stelle greifen, was mit euren Daten passiert und woran ihr erkennt, ob sich die Einführung gelohnt hat.

Läuft das auch mit lokalen Modellen über Ollama?

Ja. Wir arbeiten selbst täglich mit Ollama und Modellen wie Qwen3 Coder auf eigener Hardware. Die Guidelines sind reine Dateien im Repository, denen es gleichgültig ist, welches Modell sie liest. Für Teams mit strengen Vorgaben ist das der Weg, bei dem kein Quellcode das eigene Netz verlässt.

Müssen unsere Daten dafür in eine US Cloud?

Nein. Es gibt drei Wege: lokale Modelle über Ollama, gehostete Inferenz bei einem europäischen Anbieter oder eine Cloud eurer Wahl. Bei hohen Anforderungen arbeiten wir mit unserem Duisburger Netzwerkpartner <a href="https://www.conversis.de/" target="_blank" rel="noopener">Conversis</a> zusammen, der gehostete Inferenz nach DSGVO Vorgaben anbietet.

Wie behalten wir Token Kosten und Budgets im Griff?

Über LiteLLM als Proxy vor den Modellen. Jeder Aufruf läuft darüber, lokal wie in der Cloud, und landet mit Verbrauch und Kosten auf einem Dashboard. Darauf setzen Budgets je Nutzer, Team oder Projekt: Ist der Topf leer, leitet der Proxy nicht mehr weiter. Damit fällt ein durchlaufender Agent Loop sofort auf statt erst auf der Monatsrechnung.

Wie verteilen wir MCP Server im Team?

Zentral über dieselbe Stelle. Wer welchen MCP Server erreichen darf, wird einmal vergeben statt in jeder lokalen Konfiguration einzeln gepflegt. Neue Kollegen bekommen den passenden Satz an Werkzeugen freigeschaltet, ohne dass Zugangsdaten per Chat weitergereicht werden.

Welchen PHPStan Level setzt ihr an?

Wir starten auf dem Level, den eure Codebasis heute erreicht, und ziehen ihn schrittweise nach. Ein Projekt direkt auf Level 8 zu zwingen erzeugt eine Fehlerliste, die niemand abarbeitet, und ein Gate, das dauerhaft rot steht. Solche Gates werden erfahrungsgemäß ignoriert.

Was macht Rector PHP in dem Aufbau?

Rector PHP führt Codeänderungen nach Regeln automatisch aus. Im Zusammenspiel mit KI Code hilft das zweifach: Veraltete Muster verschwinden ohne Handarbeit, und der Agent bekommt eine einheitlichere Codebasis vorgesetzt. Je gleichförmiger der Bestand, desto eher trifft er beim nächsten Mal den passenden Stil.

Wie passt Cypress dazu?

PHPUnit prüft die Logik, Cypress prüft, ob die Anwendung im Browser noch tut, was sie soll. Bei KI Code lohnt sich das, weil Agenten oft auch Templates und Formulare anfassen. Roland Golla ist Cypress Ambassador, das Werkzeug ist bei uns in jedem Projekt im Einsatz.

Funktioniert das in einem Monorepo mit mehreren Anwendungen?

Ja. Eine schlanke Basisdatei liegt auf Wurzelebene, je Anwendung kommen eigene Regeldateien dazu. Der Agent lädt dann nur, was zum aktuellen Verzeichnis passt. Genauso wichtig: PHPStan und die Testsuite laufen je Anwendung, damit ein Fehler zeigt, wo er entstanden ist, statt eine Sammelmeldung über das ganze Repository zu erzeugen.

Wie messen wir, ob die Guidelines wirken?

An Zahlen, die ohnehin vorliegen. Wie viele Kommentare hängen an einem Merge Request, wie lange bleibt er offen, wie oft geht ein Feature zurück in die Entwicklung, wie entwickelt sich die Testabdeckung. Wir sehen uns diese Werte vorher an, damit der spätere Vergleich etwas aussagt.

Wem gehören die Guidelines am Ende?

Euch. Alle Artefakte liegen als offene Dateien in eurem Repository, die Werkzeuge dahinter sind Open Source. Es gibt keine Plattform und keinen Zugang, der ablaufen kann. Ihr könnt das Ergebnis jederzeit ohne uns weiterentwickeln.

Wie oft müssen die Guidelines aktualisiert werden?

Immer dann, wenn sich eine Architekturentscheidung ändert oder ein neues Muster Einzug hält. In der Praxis sind das ein paar Zeilen pro Quartal. Wichtig ist, dass die Pflege im Team verankert ist, deshalb zeigen wir in den Sessions, wie eine Regel entsteht und wie sie wieder verschwindet.

Was ist mit Doctrine Migrationen und Datenbankzugriff?

Der Agent schreibt Migrationen, führt sie aber nicht gegen echte Bestände aus. Gearbeitet wird gegen eine lokale Entwicklungsumgebung mit Testdaten. Wo ein Agent an ein echtes System muss, läuft der Zugriff über definierte Werkzeuge statt über freien Datenbankzugang.

Braucht jeder Entwickler im Team dieselbe Einrichtung?

Die Regeln und Gates gelten für alle gleich, weil sie im Repository liegen und in der Pipeline laufen. Beim Agenten selbst hat jeder die freie Wahl. Wichtig ist nur, dass lokal dieselben Prüfungen laufen wie in der CI, sonst verschiebt sich die Fehlersuche in den Merge Request.