Apps bouwen met AI AI schrijft snel. Ik zorg dat het klopt.
Door Jop Middelkamp · Bijgewerkt op 11 oktober 2026
Ik bouw apps met AI-codeeragents. Ze schrijven sneller code dan wie dan ook kan typen, en draaien zonder morren de standaardcode en tests uit waar niemand zin in heeft. Ze leveren ook code die bijna klopt, vol overtuiging. Zet je dat zomaar live, dan gaat je AI-project mis. Daarom behandel ik alles wat een agent schrijft als een pull request van een nieuwe collega: vaak goed, en altijd gecheckt.
Waar AI de mist in gaat
Het onderzoek is er vrij duidelijk over:
- Het voelt sneller dan het is. In de proef van METR uit 2025 verwachtten ervaren developers dat AI ze zou versnellen, voelden ze zich achteraf nog steeds sneller, en waren ze gemeten 19% langzamer. METR noemt dat resultaat inmiddels verouderd en ziet in nieuwere data een kleine versnelling, maar de les blijft: AI-snelheid kun je niet op gevoel beoordelen.
- In de enquête van Stack Overflow uit 2025 noemde 66% van de developers AI-antwoorden die bijna kloppen, maar net niet, hun grootste ergernis.
- Veracode, dat zelf beveiligingsscans verkoopt, zag dat door AI geschreven code in 2026 maar 56% van de beveiligingstests haalde, vrijwel evenveel als een jaar eerder, terwijl de modellen zelf steeds slimmer werden.
- Codemodellen verzinnen ook afhankelijkheden. In een studie op USENIX Security 2025 verwees bijna een op de vijf pakketsuggesties van codemodellen naar pakketten die niet bestaan. Aanvallers kunnen die namen registreren en afwachten.
- Agents met te veel rechten slopen dingen. In juli 2025 verwijderde de agent van Replit een productiedatabase, midden in een code freeze. Zulke incidenten hebben één oorzaak gemeen: ruime rechten en niets dat een destructief commando tegenhoudt.
Zo houd ik het eerlijk
Op elk van die problemen heb ik een antwoord:
- Elke feature begint met een kort geschreven plan, zodat de agent weet hoe 'klaar' eruitziet voordat hij een regel schrijft.
- Een agent stopt als het werk klaar lijkt, dat geeft Anthropic zelf toe in de handleiding van Claude Code. Daarom bepalen mijn tests en CI of het echt klaar is.
- Agents werken aan kleine, afgebakende taken, en ik lees elke wijziging voordat die wordt samengevoegd.
- Agents krijgen testgegevens, nooit productiegegevens. Publiceren en alles wat data verwijdert, loopt via mij.
- Inloggen, geheime sleutels en persoonsgegevens krijgen een review regel voor regel, zoals het Britse National Cyber Security Centre adviseert voor code die met AI is geschreven.
- Een nieuwe afhankelijkheid gaat er pas in als ik heb gecheckt dat hij bestaat en de echte is.
AI in je app
Een AI-feature in een app brengt eigen problemen mee. Dezelfde vraag kan elke keer een ander antwoord opleveren. Het model waarop je bouwt, gaat met pensioen: Anthropic stopte met Claude Sonnet 4 en Opus 4 zo'n 13 maanden na de lancering. En volgens OWASP is het onduidelijk of prompt injection ooit helemaal te voorkomen is.
Daarom draait de aanroep naar het model op een server, nooit in de app zelf. Zo blijven API-sleutels uit de app, waar de documentatie van Google Firebase op hamert, en kan ik van model wisselen zonder te wachten op een app-update. AI-features test ik met evals: een vaste set voorbeeldvragen met bekende goede antwoorden, die ik na elke wijziging van prompt of model opnieuw draai.
En dan de regels. Sinds november 2025 eist Apple uitdrukkelijke toestemming voordat een app persoonsgegevens deelt met een AI van een derde partij. En sinds 2 augustus 2026 verplicht de EU AI Act dat mensen weten wanneer ze met een AI praten, en dat door AI gemaakte content als zodanig is gemarkeerd. Dat deel is niet uitgesteld. Het toestemmingsscherm en de AI-melding bouw ik er vanaf het begin in.
Wat ik niet beloof
'10x sneller' beloof ik je niet. De beste gecontroleerde studies laten bescheiden winst zien, en het DORA-onderzoek van Google vond dat AI versterkt wat een team al doet, goede gewoontes en slechte. Je krijgt de snelheid die AI echt oplevert, met checks die de fouten ervan uit je app houden.
Zie het zelf
Mijn eigen app Ergates, een mobiele app voor de AI-assistenten van Hermes Agent, is zo gebouwd: eerst ontwerpdocumenten, dan een testsuite en CI die bij elke wijziging draait. De code staat open op GitHub.
Zullen we iets bouwen?
Wil je een app bouwen met AI, of AI toevoegen aan de app die je al hebt? Stuur me een paar regels.