Eliminierung technischer Schulden mit PHPStan, Rector PHP und PHPUnit. Über 20 Jahre Praxiserfahrung in skalierbaren Backends.
- Aktualisiert:
- Autor:
- Roland Golla
Volles KI Tempo. Kein Blindflug.
Der Agent liefert in zwei Stunden ein Feature. Zwei Wochen später weiß niemand mehr, warum es so gebaut wurde, und der nächste Agent baut daneben etwas Ähnliches noch mal. Kennt jeder, der mit KI entwickelt.
Wir bauen euch die Leitplanken, in denen das nicht mehr passiert. Der Agent plant, bevor er schreibt. Entscheidungen landen im Projekt statt im Chat. Und live geht nur, was durch die Quality Gates kommt.
Was die NCA Agentic AI Coding Guardrails machen
Ein Coding Agent arbeitet schnell und vergisst alles. Was gestern im Chat entschieden wurde, ist heute weg. Der Code steht da, aber niemand weiß mehr, warum er so aussieht. Weder der nächste Agent noch der Mensch in drei Monaten.
Die NCA Agentic AI Coding Guardrails sind die Antwort darauf. Fünf Ebenen, die jede KI gestützte Änderung disziplinieren: ein Prozessvertrag, der den Agenten erst verstehen und planen lässt, ein Wissensspeicher im Projekt, dokumentierte menschliche Entscheidungen, Quality Gates in der Pipeline und harte Regeln für Datenisolation und Datenschutz.
Wir bauen das in dein bestehendes Projekt ein. Kein neues Tool, kein Plattformwechsel. Die Guardrails liegen im Repository, laufen in deiner Pipeline und wachsen mit dem Projekt.
NCA Agentic AI Coding Guardrails für dein Projekt
Finde das passende Angebot für dein Projekt
Anfrage-Konfiguration
Starten Sie Ihre Anfrage
Gesetzliche Konformität & Inklusion. Optimierung von Performance und Conversion durch radikal nutzerzentriertes, universelles Design.
Skalierbare KI-Systeme mit echtem Code Ownership. CI/CD, Backup-Strategien und Infrastruktur, die mit deinem Team wächst.
Anfrage-Konfiguration
Worauf liegt dein Fokus?
Wähle die Expertise, die dein Projekt jetzt am dringendsten benötigt.
So arbeiten die Guardrails
Zwischen Prompt und Merge liegen fünf Stufen. Dein Team merkt davon im Alltag nur eine: Es wird grün oder rot.
1. Verstehen
Der Agent liest den betroffenen Bereich und fasst zusammen, was er verstanden hat. Falsche Annahmen fallen hier auf, nicht erst im Diff.
2. Planen und fragen
Es folgt ein Plan plus ein nummerierter Katalog offener Fragen. Deine Antworten wandern ins Projektwissen und gelten ab dann für jede weitere Session.
3. Minimal umsetzen
Erst nach Freigabe schreibt der Agent Code. Kleine Diffs, ein Thema pro Commit. Große Blöcke, die niemand mehr reviewen kann, entstehen gar nicht erst.
4. Maschinell prüfen
Statische Analyse, Unit Tests und automatisierte Klickstrecken laufen als Gate. Die Testabdeckung darf nicht sinken. Rot heißt Stopp, egal wer geschrieben hat.
5. Wissen sichern
Architekturentscheidung und Begründung landen als Datei im Repository. Der nächste Agent startet mit diesem Wissen statt bei null.
Für deine Entwickler in einem Absatz: Rules Dateien im Repo mit AGENTS.md Konvention, Permissions pro Werkzeug, Specs und Architekturnotizen als Markdown, PHPStan und Psalm plus PHPUnit im Dev Image, Rector nur mit Dry Run, Cypress als eigenständiges Testprojekt, Gates in GitHub Actions oder GitLab CI, Agenten laufen gegen lokale Entwicklungsumgebungen mit Fake Daten.
Deine Vorteile
Plan vor Code
Wissen bleibt im Projekt
Rote Pipeline heißt Stopp
Fragen statt Raten
Daten bleiben, wo sie hingehören
Dein Team pflegt es weiter
NCA Agentic AI Coding Consulting
Benjamin Klein baut die Leitplanken, in denen KI Agenten sicher arbeiten. Pipelines, Quality Gates und Regeln, die ein Team im Alltag mitträgt statt sie nach zwei Wochen zu umgehen. Mit Imbiss AI entwickelt er selbst ein KI Produkt und kennt agentische Entwicklung aus der eigenen Codebasis. Für Teams und Enterprise Projekte, in denen KI Code denselben Standard treffen muss wie handgeschriebener.
Die fünf Ebenen im Überblick
| Ebene | Was sie verhindert | Werkzeuge |
|---|---|---|
| Prozessvertrag | Agent baut los, ohne verstanden zu haben | AGENTS.md, Rules Files, Plan vor Umsetzung |
| Persistentes Gedächtnis | Wissen verschwindet im Chatverlauf | Specs, Architekturnotizen, Entscheidungen als Markdown |
| Entscheidungspunkt | KI rät bei offenen Fragen | Fragenkatalog, dokumentierte Freigaben |
| Erzwungene Qualität | Roter Code geht trotzdem live | PHPStan, Psalm, PHPUnit, Cypress, CI Gate |
| Sicherheitsregeln | Datenisolation und Datenschutz erodieren | Permissions, Secrets Regeln, Fake Daten in Dev |
PHP, TypeScript oder Python
Prozessvertrag, Projektwissen und Entscheidungspunkte sind sprachunabhängig. Nur die Werkzeuge unter den Quality Gates wechseln je nach Stack. Wir setzen die Gates dort auf, wo dein Team schon arbeitet, und hängen sie in GitHub Actions oder GitLab CI.
| Stack | Analyse und Tests | Gate im Alltag |
|---|---|---|
| PHP und Symfony | PHPStan, Psalm, PHPUnit, Rector mit Dry Run | GrumPHP als Pre Commit Hook, CI blockiert bei Rot |
| TypeScript und Astro | strikte Compileroptionen, ESLint, Vitest | Type Check im Pull Request, Build bricht bei Fehler |
| Python | Ruff, mypy, pytest | pre-commit lokal, Pipeline Gate vor dem Merge |
Coding aus der Cloud, Datenverarbeitung aus dem eigenen Netzwerk
Große Coding Modelle laufen nicht auf Kundenhardware. Sie laufen über Cloud Inferenz, auf Wunsch EU souverän. Deshalb arbeiten Agenten bei uns grundsätzlich gegen lokale Entwicklungsumgebungen mit Fake Daten. Echte Kundendaten sehen sie nie.
Für die Datenverarbeitung im Produkt gilt das Gegenteil: lokal, im eigenen Netz, mit kleinen Modellen über Ollama. Wo Agenten an echte Systeme müssen, läuft der Zugriff über definierte Werkzeuge statt über freien Datenbankzugang, siehe NCA MCP Middleware. Die rechtliche Einordnung steht unter lokale KI für Compliance und Berufsgeheimnis, die Umsetzung begleiten wir in der DSGVO Beratung.
Ablauf in vier Phasen
1. Ist Zustand ansehen
Versionskontrolle, Tests, Pipeline, Codequalität. Wo das Fundament fehlt, bauen wir es zuerst. Der Einstieg läuft oft über ein Codebase Audit für KI generierten Code.
2. Regeln und Rechte setzen
Prozessvertrag, Rules Dateien, Berechtigungen für die Agenten und die Struktur für das Projektwissen. Ab hier arbeitet die KI nach Vertrag.
3. Gates scharf schalten
Statische Analyse, Tests und E2E laufen in der Pipeline und blockieren den Merge. Ein Review Agent arbeitet ab jetzt täglich mit.
4. Mitwachsen lassen
Ein paar Tage pro Monat, damit Regeln, Gates und Agenten mit dem Projekt mitziehen. Neue Modelle, neue Werkzeuge, neue Anforderungen.
Aufwand, Zeitrahmen und Abrechnung
Bis zum ersten belastbaren Ergebnis sind es realistisch 15 bis 30 Tage. Dann stehen Regeln und Berechtigungen, die ersten Quality Gates laufen in der Pipeline und ein Review Agent arbeitet täglich mit. Am unteren Ende liegt man mit vorhandener Versionskontrolle, Tests und laufender CI.
Danach folgen ein paar Tage pro Monat für die Pflege. Beides sind Aufwandsschätzungen. Kein Festpreis, keine Pakete, keine Mindestlaufzeit. Wir lernen uns in einem kostenlosen Gespräch kennen, schätzen den Aufwand und rechnen transparent minutengenau ab.
Woher die NCA Agentic AI Coding Guardrails kommen
Das System ist nicht am Whiteboard entstanden. Es läuft im eigenen Stack: nevercodealone.de auf Sulu CMS mit Symfony, eigene Server in Deutschland, Cypress mit Cypress Cloud, Agenten die täglich am Code und am Content arbeiten. Was hier nicht funktioniert, empfehlen wir auch nicht weiter.
Roland Golla baut seit über 20 Jahren Software. Erst als PHP Entwickler, dann als Trainer für Tests und sauberen Code, heute als AI Engineer und Cypress Ambassador. Wer jahrelang kaputten Code repariert hat, erkennt schlechten Code sofort. Auch wenn ihn eine KI geschrieben hat.
Für PHP und Symfony Teams gibt es die fertige Stack Variante mit den NCA PHP AI Coding Guidelines. Die Denkweise dahinter beschreiben wir unter Vise Coding, die praktische Umsetzung in den Quality Gates für KI Code und unter rules.md und AGENTS.md. Wer sein Team erst an Agenten heranführen will, startet mit dem Vibe Coding Onboarding, sicherheitskritische Bereiche prüfen wir im Vibe Coding Security Audit.
Häufige Fragen zu den NCA Agentic AI Coding Guardrails
Einführung, Werkzeuge, Datenschutz und Abrechnung, kurz beantwortet.
Was sind die NCA Agentic AI Coding Guardrails 2026?
Ein Set aus fünf Ebenen, das jede KI gestützte Änderung an einer Codebasis diszipliniert: Prozessvertrag mit Plan vor Umsetzung, persistenter Wissensspeicher im Projekt, dokumentierte menschliche Entscheidungen, automatisierte Quality Gates in der Pipeline und harte Sicherheitsregeln für Datenisolation und Datenschutz.
Wie lange dauert die Einführung 2026?
Realistisch 15 bis 30 Tage bis zum ersten belastbaren Ergebnis. Dann stehen Regeln und Berechtigungen, die ersten Quality Gates laufen in der Pipeline und ein Review Agent arbeitet täglich mit. Am unteren Ende liegen Teams mit vorhandener Versionskontrolle, Tests und laufender CI. Danach ein paar Tage pro Monat für die Pflege.
Was kostet das 2026?
Es gibt keinen Festpreis und keine Pakete. Wir lernen uns in einem kostenlosen Gespräch kennen, sehen uns den Ist Zustand an, schätzen den Aufwand und rechnen danach transparent minutengenau ab. Ohne Mindestlaufzeit. So zahlst du nur für die Zeit, die tatsächlich in dein Projekt fließt.
Funktioniert das 2026 auch in Legacy Projekten?
Ja, aber in der richtigen Reihenfolge. Zuerst kommen die Quality Gates: statische Analyse, Unit Tests, funktionale Tests und E2E Tests mit Cypress. Erst danach wird aufgeräumt. Wer eine gewachsene Codebasis ohne Sicherheitsnetz an Agenten übergibt, beschleunigt das Risiko statt es zu senken.
Bremsen die Guardrails 2026 die Entwicklung aus?
Kurzfristig kostet der Aufbau Zeit, danach wird es schneller. Kleine geplante Diffs sind in Minuten reviewt, große ungeplante Diffs blockieren tagelang. Dazu kommt das Projektwissen: Ab Woche drei wiederholt der Agent Fehler nicht mehr und fragt seltener nach.
Reichen Rules Dateien nicht aus?
Eine Rules Datei beschreibt Erwartungen, erzwingt aber nichts. Ein Agent kann sie überlesen oder in einer langen Session aus dem Kontext verlieren. Erst wenn Linter, Tests und CI Gates die Regeln maschinell durchsetzen, wird aus einer Empfehlung eine Leitplanke. Regeln und Gates gehören zusammen.
Welche Werkzeuge kommen zum Einsatz?
Im PHP und Symfony Stack PHPStan und Psalm, PHPUnit, Rector mit Dry Run und GrumPHP als Pre Commit Hook. Im Frontend strikte TypeScript Optionen, ESLint und Vitest. In Python Ruff, mypy und pytest. Für die Nutzersicht Cypress mit Cypress Cloud. Die Gates laufen in GitHub Actions oder GitLab CI.
Dürfen die Agenten auf echte Kundendaten zugreifen?
Nein. Es gilt: Coding aus der Cloud, Datenverarbeitung aus dem eigenen Netzwerk. Coding Agenten arbeiten gegen lokale Entwicklungsumgebungen mit Fake Daten. Wo Agenten echte Systeme brauchen, laufen die Zugriffe über definierte Werkzeuge statt über freien Datenbankzugang.
Braucht es dafür bestimmte KI Modelle?
Nein, das System ist modellunabhängig. Regeln, Wissensspeicher und Gates liegen im Repository und funktionieren mit offenen Gewichten genauso wie mit Anbietermodellen. Große Coding Modelle laufen über Cloud Inferenz, kleine Modelle lokal über Ollama. Welches Modell passt, hängt an Aufgabe, Budget und Datenschutzanforderung.
Wie greift Refactoring in die Guardrails ein?
Refactoring läuft stark manuell mit KI Unterstützung, nie als autonomer Agent. Die KI schlägt vor, schreibt Testfälle, erklärt fremden Code und übernimmt Wiederholungsarbeit. Deterministische Werkzeuge wie Rector erledigen die mechanischen Teile mit Dry Run. Über Umbauten an der Struktur entscheiden Menschen.
Was passiert mit dem Wissen aus alten Chatverläufen?
Das lässt sich nachträglich nur teilweise retten. Sinnvoll ist der Schnitt: Ab Einführung landen Architekturentscheidungen, Verhaltensspezifikationen und abgelehnte Alternativen als Dokumente im Projekt. Bestehendes Wissen holen wir dort ab, wo es noch Menschen im Kopf haben, und schreiben es einmal sauber auf.
Kann unser Team das danach selbst pflegen?
Ja, genau darauf ist es angelegt. Regeln, Specs und Gate Konfiguration liegen als Dateien im Repository und gehören dem Team. Wir übergeben mit Wissenstransfer und bleiben nur so lange dabei, wie ihr uns braucht. Kein Lock in, keine Blackbox.