Gewinne:
- Möglichkeit, die Kategorien „Editor-Abschluss“, „Chat-Assistent“, „CLI-Agent“ und „CI-Automatisierung“ Aufgaben zuzuordnen
- Fähigkeit, den Grad der Autonomie an das Risiko anzupassen und die Disziplin „Planen Sie zuerst“ auf CLI-Agenten anzuwenden
- Fähigkeit, den Einsatz von KI in ein Teamsystem umzuwandeln, das auf einem validierten Tool, Verifizierungsgate, Transparenz und Verantwortlichkeit basiert
Bisher haben wir gelernt, KI in einzelnen Aufgaben (Codieren, Überprüfen, Testen, Debuggen) einzusetzen. In dieser letzten Einheit fügen wir die einzelnen Teile zusammen: Wir lernen verschiedene KI-Codierungstools kennen, passen das richtige Tool für den richtigen Job an und integrieren sie sicher in Ihren täglichen Entwicklungsablauf – vom Editor bis zur Versionskontrolle, von der CI/CD-Pipeline bis zur Team-Governance. Das Ziel besteht darin, die chaotische Gewohnheit, „ab und zu die KI zu fragen“, in ein konsistentes und überprüfbares Arbeitssystem umzuwandeln.
Wir decken Fahrzeugtypen mit neutralen Kategorien ab (spezifische Produktnamen ändern sich schnell; es kommt darauf an, was die Kategorie leistet). Jede Kategorie hat einen „Sweet Spot“ und ein Risikoprofil; Meisterschaft bedeutet zu wissen, wie viel Autonomie man welcher Aufgabe geben kann.
Kategorien von KI-Codierungstools
1. Fertigstellung im Editor. Plugins, die Zeilen/Blöcke vorschlagen, während Sie in Ihre IDE (die Entwicklungsumgebung, in der Sie Code schreiben) tippen. Sweet Spot: In-Stream-Geschwindigkeit, Boilerplate-Code. Risiko: enger Kontext, Annahme des Vorschlags ohne nachzudenken.
2. Chat-/Seitenpanel-Assistent. In die IDE eingebettete Chat-Schnittstelle mit Einblick in einen Teil Ihrer Codebasis. Sweet Spot: Beschreibung, Refaktorierung, Tests, Fehleranalyse. Risiko: Beschränkt auf den von Ihnen angegebenen Kontext, erfordert eine Überprüfung.
3. CLI-Agenten (Agent-Tools). Tools, die über die Befehlszeile ausgeführt werden, können mehrere Dateien lesen und ändern, Befehle ausführen und mehrstufige Aufgaben selbst ausführen. Sweet Spot: Änderungen an mehreren Dateien, sich wiederholende Aufgaben, Jobs vom Typ „Diese Eigenschaft hinzufügen“. Risiko: hohe Autonomie = große Wirkung; Wenn es nicht aktiviert wird, führt es zu weitreichenden und schwer zu überprüfenden Änderungen.
4. Linien-/Automatisierungsintegration. CI-Bots (Continuous Integration), die automatische Überprüfungskommentare zu PRs hinterlassen, Tests vorschlagen oder Änderungsprotokolle erstellen. Sweet Spot: erstes Sieb ohne Ermüdung, Konsistenz. Risiko: Lärm, falsches Vertrauen.
Hinweis: Mit zunehmender Autonomie sollte auch die Kontrolle zunehmen. Da die Fertigstellung des Editors kurz und augenblicklich erfolgt, wird sie nur geringfügig überwacht. Die Änderung mehrerer Dateien durch einen CLI-Agenten sollte genauso, wenn nicht sogar sorgfältiger, untersucht werden wie eine menschliche PR.
Schritt für Schritt: KI in den Workflow einbetten
- Ordnen Sie die Aufgabe dem Tool zu. Kleine In-Stream-Addition → Vervollständigung; verstehen/umgestalten/testen → chatten; sich wiederholende Arbeit mit mehreren Dateien → CLI-Agent; Kontinuierlicher erster Filter → CI-Integration.
- Wählen Sie den Grad der Autonomie. Wie viel Freiheit hat der Agent? Schreibgeschützter Vorschlag oder Dateiänderung + Befehlsausführung? Passen Sie das Risiko an.
- Pflegen Sie den Kontext. Projektregeln (Stil, Architektur, „Don’ts“) dauerhaft in das Tool einführen; Verwenden Sie eine Projektanweisungsdatei, anstatt es immer wieder zu erklären.
- Pflegen Sie Verifizierungs-Gates. KI-Veränderungen sind wie menschliche Veränderungen: Sie durchlaufen Kompilierung, Tests, Überprüfung und (falls kritisch) die Genehmigung durch Experten. KI-Eröffnungs-PR geht nicht an der Genehmigung vorbei.
- Messen und anpassen. Beobachten Sie, was sich wirklich beschleunigt, wo der Korrekturaufwand zunimmt; Streichen Sie Anwendungen aus, die nicht funktionieren.
Drei Mini-Hüllen
Fall 1 – Der CLI-Agent hat die Umbenennung mehrerer Dateien durchgeführt. Ein Team würde ein über 60 Dateien verteiltes Konzept umbenennen. Sie gaben die Aufgabe einem CLI-Agenten, fragten zunächst nach einem Plan, genehmigten den Plan, nahmen dann die Änderung vor und führten die gesamte Testsuite aus. Agent 3 hat einen Randfall in der Akte übersehen; Tests haben es erkannt und behoben. Die Arbeit, die manuell etwa 3 Stunden dauerte, wurde unter Aufsicht in 50 Minuten erledigt.
Fall 2 – Ungebremste Autonomie ging nach hinten los. Ein anderer Entwickler forderte einen Agenten auf, „dieses Modul zu verbessern“ und veröffentlichte es; Der Agent hat 18 Dateien geändert und zwei Abhängigkeiten hinzugefügt. Die Änderung war so umfassend, dass sie nicht überprüft werden konnte und zurückgezogen werden musste. Lektion: Geben Sie den Agenten einen engen Handlungsspielraum, klare Akzeptanzkriterien und die Disziplin „Erst planen, dann umsetzen“.
Fall 3 – Der CI-Review-Bot wurde zum ersten Filter. Ein Team hat einen Bot entwickelt, der automatisierte KI-Bewertungskommentare zu PRs hinterlässt. Sobald der Bot Auslassungen bei der Nullprüfung und Stilprobleme erkannte, konnten sich die menschlichen Prüfer ihrer Geschäftslogik widmen. Das Team stellte jedoch klar, dass der Bot keine „Genehmigung“ erteilte: Es sei noch mindestens eine menschliche Genehmigung erforderlich. Um den Lärm zu reduzieren, haben sie das Boot so abgestimmt, dass nur Geräusche mit hoher/mittlerer Intensität entstehen.
Vier kopierbare Vorlagen
Disziplin „Zuerst planen“ für CLI-Agenten:
Aufgabe: {{klare, enge Aufgabe}}Akzeptanzkriterien: {{messbares Ergebnis}}Einschränkung: nur an {{dem folgenden Verzeichnis/den folgenden Dateien}} arbeiten; Hinzufügen einer neuen Abhängigkeit. Präsentieren Sie zunächst einen Plan OHNE ÄNDERUNG: Welche Dateien, was wird sich ändern, welche Tests sollen ausgeführt werden. Warten Sie, bis ich den Plan GENEHMIGE. Wenden Sie es dann Schritt für Schritt an und führen Sie bei jedem Schritt Tests durch.
Projektanweisungsdatei (persistenter Kontext zu Tools):
Permanente Regeln für KI-Tools in diesem Projekt: – Sprache/Version: {{...}}. Stil: {{...}}.- Architektonische Einschränkung: {{z.B. Richtung zwischen Schichten}}.- NIEMALS: Geheimnisse einbetten, Produktionsdaten verwenden, {{verbotene Bibliotheken}}.- Jede Änderung muss testbar sein; Ändern der öffentlichen API-Signatur OHNE Nachfrage. - Halten Sie im Zweifelsfall inne und fragen Sie nach.
Entscheidung zur Task-Tool-Zuordnung:
Ich definiere die folgende Aufgabe: {{task}}. Mit welcher Klasse von Tools sollte ich dies tun: (a) Editor-Vervollständigung, (b) Chat-Assistent, (c) CLI-Agent, (d) CI-Automatisierung? Schreiben Sie Ihre Begründung, Ihr Risiko und den empfohlenen Grad an Autonomie auf (bloßer Vorschlag/Datei ändern/Befehl ausführen).
Verhaltenskodex für CI-Review-Bots:
Hinterlassen Sie in der PR-Überprüfung nur Ergebnisse mit HOHEM und MITTLEREM Schweregrad als Kommentare. Jeder Befund: Kategorie, Schweregrad, vorgeschlagene Korrektur. Sammeln Sie Notizen auf der Ebene der Stilpräferenz in einem separaten, einzelnen zusammenfassenden Kommentar. Sie STIMMEN NICHT ZU; menschliche Zustimmung erforderlich.
Schwache Eingabeaufforderung / Starke Eingabeaufforderung
Schwach: (zum CLI-Agenten) „Verbessern Sie das Zahlungsmodul.“
Stark: (An CLI-Agent) „Nur unter src/zahlungen/ ausführen. Aufgabe: Rekursive Validierungslogik aus der Funktion „refund()“ in einen einzelnen Helfer extrahieren; Verhalten und Signaturen ändern sich nicht. Präsentieren Sie zuerst den Plan und warten Sie auf meine Genehmigung; führen Sie dann das Paket „tests/zahlungen/“ aus und führen Sie es aus. Fügen Sie eine neue Abhängigkeit hinzu.“
Die starke Version schränkt den Anwendungsbereich ein, legt Akzeptanzkriterien und Einschränkungen fest und schreibt die Disziplin „Zuerst planen“ vor. Vage „Besser machen“-Forderungen sind die Hauptursache für gewaltige und unkontrollierbare Veränderungen.
Fahrzeugklasse
Was er am besten kann
Autonomie
Prüfgewicht
Fertigstellung des Editors
Kleine In-Stream-Ergänzung
niedrig
Leicht (sofortiges Lesen)
Chat-Assistent
Verstehen, testen, umgestalten
mittel
Mittel (Ausgabeüberprüfung)
CLI-Agent
Mehrere Dateien, rekursiv
hoch
Schwer (Plan + vollständige Rezension)
CI-Automatisierung
Kontinuierlicher erster Filter
mittel
Mittel (Regel + menschliche Zustimmung)
Team-Governance: Von der individuellen Fähigkeit zum gemeinsamen System
Der gute Einsatz von KI auf individueller Basis ist ein Anfang; Echte Reife ist ein konsistentes System auf Teamebene. Dieses System basiert auf mehreren Säulen: Liste der genehmigten Tools (welche Tools können mit welchen Daten verwendet werden – ab Einheit 10), Verifizierungs-Gates (KI-Änderung durchläuft dieselben Build-/Test-/Überprüfungs-Gates – ab Einheit 11), Transparenz (die Angabe, dass eine Änderung KI-gestützt ist, sorgt bei Bedarf für Rückverfolgbarkeit) und Klarheit der Verantwortung (die Person, die abzeichnet und verantwortlich ist, ist klar). Dieses Framework begrenzt das Risiko bei gleichbleibender Geschwindigkeit und stellt sicher, dass neue Teammitglieder mit der gleichen Disziplin arbeiten.
Achtung: Je höher die Autonomie eines Tools – insbesondere von CLI-Agenten, die Dateien ändern und Befehle ausführen können –, desto stärker wird der Zugriff auf die Produktionsumgebung, vertrauliche Daten und schwer rückgängig zu machende Vorgänge eingeschränkt. Verknüpfen Sie destruktive Befehle (dauerhaftes Löschen, Bereitstellen) mit der Zustimmung des Menschen.
Häufige Fehler
- Aufgabenmittel-Inkompatibilität. Versuchen Sie, einen Auftrag mit mehreren Dateien und Editor-Vervollständigung oder einen kleinen Anhang mit einem schweren Agenten auszuführen.
- Freigabe des Agenten. Agentenaufgaben, die mit begrenztem Umfang und ohne „Zuerst planen“ erteilt werden, führen zu ungeprüften Änderungen.
- Lockerung der Verifizierungstore für KI. „KI hat es geschafft, lasst uns schnell weitermachen“ ist die gefährlichste Ausnahme; Die Türen sind für alle gleich.
- Geben Sie den Kontext jedes Mal manuell an. Wenn Projektregeln nicht in eine permanente Anweisungsdatei geschrieben werden, führt dies zu Inkonsistenzen und Duplikaten.
- Die Zustimmung des CI-Bots wird mit der menschlichen Zustimmung verwechselt. Ein Bot ist ein Filter; Eine verantwortungsvolle menschliche Zustimmung ist zwingend erforderlich.
Zusammenfassend
KI-Codierungstools lassen sich in vier Hauptkategorien einteilen: Editor-Vervollständigung, Chat-Assistent, CLI-Agenten und CI-Automatisierung. Bei der Meisterschaft geht es darum, die Aufgabe mit dem richtigen Werkzeug und dem richtigen Maß an Autonomie in Einklang zu bringen. Mit zunehmender Autonomie nimmt auch die Kontrolle zu. Geben Sie den Tools einen dauerhaften Projektkontext, erzwingen Sie eine „Plan zuerst“-Disziplin für Multi-File-Agenten und lassen Sie KI-Änderungen durch dieselben Verifizierungstore wie menschliche Veränderungen leiten. Individuelle Fähigkeiten; Verwandeln Sie es in ein Teamsystem, das auf einer genehmigten Toolliste, Verifizierungstoren, Transparenz und Klarheit der Verantwortlichkeiten basiert. KI ist ein durchgängiger Geschwindigkeitsmultiplikator; Die Person, die die Rechnung unterschreibt und abgibt, ist immer eine kompetente Person.
Anwendungsaufgabe
Listen Sie drei echte Aufgaben auf, die Sie nächste Woche erledigen werden. Verwenden Sie jeweils die Vorlage „Entscheidung zur Aufgaben-zu-Fahrzeug-Zuordnung“, um zu begründen, welche Fahrzeugklasse und welches Maß an Autonomie Sie wählen werden. Führen Sie dann eine eng gefasste Aufgabe für einen CLI-Agenten (oder Chat-Assistenten) mit der Disziplin „Zuerst planen“ aus: Genehmigen Sie den Plan, setzen Sie ihn durch, führen Sie die Tests durch und überprüfen Sie die Änderung wie ein menschlicher PR. Entwerfen Sie abschließend eine 5-Punkte-„KI-Nutzungsregel“ für Ihr Team (zugelassene Tools, Datenregel, Verifizierungsgate, Autonomiegrenze, Verantwortlichkeit).
Checkliste
- [ ] Ich kann zwischen KI-Codierungstool-Kategorien und deren Sweet Spot unterscheiden.
- [ ] Ich ordne die Aufgabe der richtigen Fahrzeugklasse und dem entsprechenden Autonomieniveau zu.
- [ ] Ich gebe den Tools einen permanenten Projektkontext (Anweisungsdatei).
- [ ] Ich wende bei CLI-Agenten einen engen Anwendungsbereich und die Disziplin „Plan zuerst“ an.
- [ ] Ich leite KI-Änderungen durch dieselben Verifizierungstore wie menschliche Änderungen.
- [ ] Ich plädiere für ein validiertes Tool, Datenregeln, Transparenz und Verantwortlichkeitsrahmen auf Teamebene.
Modulprüfung
1. Was macht das zugrunde liegende große Sprachmodell eines Codierungsassistenten eigentlich, wenn es Code erzeugt?
- A) Prognostiziert anhand eines Musters die wahrscheinlichste Fortsetzung basierend auf dem gegebenen Kontext ✔
- B) Garantiert das korrekte Ergebnis, indem der Code tatsächlich kompiliert und ausgeführt wird
- C) Es scannt den Code im gesamten Internet live und kopiert den genauesten.
- D) Versteht die Logik des Codes wie ein menschlicher Ingenieur und versteht die Absicht
Klarstellung: LLM „versteht“ Code nicht wie ein Mensch; Es generiert die wahrscheinlichste Fortsetzung des gegebenen Kontexts, basierend auf Mustern, die es aus einem sehr großen Text- und Codepool lernt. Daher hängt die Qualität der Ausgabe direkt von der Qualität des Kontexts und der Anweisungen ab, die Sie geben, und jede Ausgabe muss validiert werden.
2. Wie nennt man es, wenn KI überzeugend eine nicht existierende Funktion oder Bibliothek zusammenstellt, und was ist das einzig wirkliche Gegenmittel?
- A) Dies wird als Kompilierungsfehler bezeichnet. Das Gegenmittel ist eine stärkere Ausrüstung
- B) Dies nennt man Halluzination; Das Gegenmittel besteht darin, den Code und jede verwendete API zu überprüfen ✔
- C) Dies nennt man Regression; Das Gegenmittel besteht darin, das Modell neu zu starten
- D) Dies wird als Kontextüberlauf bezeichnet. Das Gegenmittel besteht darin, die Eingabeaufforderung zu verkürzen
Beschreibung: Dies nennt man Halluzination und verursacht einen der teuersten Fehler in Software. Das einzig wirkliche Gegenmittel ist die Verifizierung: die Bestätigung, dass alle verwendeten Funktionen, APIs und Pakete tatsächlich vorhanden sind und der Code funktioniert. Der selbstbewusste Ton des Modells ist kein Beweis für Genauigkeit.
3. Welcher Ansatz verbessert die Qualität und Konsistenz der Ausgabe bei der Codegenerierung mit KI am meisten?
- A) Geben Sie das Modell frei, indem Sie „Schreiben Sie mir das“ sagen, ohne einen Kontext anzugeben
- B) Eine möglichst lange und ausgefallene Eingabeaufforderung schreiben
- C) Spezifizieren und geben Sie Beispiele für Eingabe-/Ausgabeverträge, Randfälle, Version und Stil ✔
- D) Den generierten Code direkt kombinieren, ohne ihn zu lesen
Erläuterung: Die Bestimmung der Eingabe-/Ausgabetypen (Vertrag), Randfälle, Sprache/Version und Stilbeschränkungen der Funktion sowie die Angabe eines Beispiels für das Modell ermöglichen den Übergang von der Vorhersage zur Präzision. Kontextlose „Schreib mir das“-Anfragen erzeugen Code, der jedes Mal anders ist und häufig Grenzfälle umgeht.
4. Beim Erkunden einer fremden Codebasis mit KI lautet der Name einer Funktion möglicherweise „validateAndSave“, der AI-Digest ist jedoch möglicherweise falsch. Was ist der richtige Ansatz?
- A) Volles Vertrauen in die KI-Zusammenfassung, da der Name selbsterklärend ist
- B) Die Funktion direkt ändern, ohne sie zu lesen
- C) Eine Entscheidung allein anhand des Funktionsnamens treffen
- D) Behandeln Sie die KI-Beschreibung als Hypothese und überprüfen Sie kritische Behauptungen Zeile für Zeile im Code ✔
Erläuterung: Die KI schaut sich möglicherweise den Namen im Code an und sagt Ihnen, „wie es aussieht, als würde es tun“, aber in Wirklichkeit kann die Logik anders (oder sogar umgekehrt) sein. Die KI-Erklärung ist also eine Hypothese; Kritische Ansprüche, insbesondere solche, die Sicherheit, Autorität oder Geldfluss betreffen, sollten in den entsprechenden Zeilen visuell überprüft werden.
5. Was ist die größte Gefahr, wenn man bei der KI-gestützten Codeüberprüfung sagt: „KI hat es gesehen, es ist klar“?
- A) KI kann falsch-negative Ergebnisse erzeugen; Echte übersehene Fehler erzeugen falsches Vertrauen ✔
- B) Die KI-Überprüfung ist zu langsam, sodass Zeit verschwendet wird
- C) Das Team versteht es nicht, weil die KI nur auf Englisch kommentiert
- D) PR konvergiert nicht, weil KI immer überinterpretiert
Erläuterung: KI erzeugt sowohl falsch-positive Ergebnisse (Meldung eines Problems, wo es nicht existiert) als auch falsch-negative Ergebnisse (den eigentlichen Fehler übersehen). Falsche Negative schweigen; Die gefährlichsten Fehler sind diejenigen, die in der Rezension überhaupt nicht erwähnt werden. KI ist also ein erster Filter, keine Zustimmung; Die Entscheidung zur Fusion liegt bei einer verantwortlichen Person.
6. Was ist die heimtückischste Falle, die entsteht, wenn man der KI einfach nur den Code gibt und Tests ausgibt?
- A) KI schreibt immer zu viele Tests und bläht die Codebasis auf
- B) KI testet das aktuelle (möglicherweise falsche) Verhalten des Codes als „richtig“ und behebt den Fehler ✔
- C) KI löscht beim Schreiben von Tests automatisch Code
- D) KI schreibt Tests nicht nur für den Happy Path, sondern immer für den Randfall
Erläuterung: KI neigt dazu, sich Code anzusehen und Aussagen zu schreiben, die das aktuelle Verhalten testen. Wenn der Code von Anfang an falsch ist, korrigiert die KI dieses falsche Verhalten als „richtig“. Daher sollten die Erwartungen des Tests gemäß der erforderlichen Regel (Spezifikation) geschrieben werden, nicht gemäß der aktuellen Ausgabe des Codes.
7. Was bestimmt am meisten die Genauigkeit von Hypothesen beim Debuggen eines Fehlers mit KI?
- A) Wie höflich die Aufforderung geschrieben ist.
- B) Wie oft wurde die Frage erneut gestellt?
- C) Qualität der für das Modell bereitgestellten Beweise: vollständige Fehlermeldung, Stack-Trace, Eingabe und erwartetes Verhalten ✔
- D) In welchem Farbthema ist der Code geschrieben?
Erläuterung: AI erkennt den Fehler nicht so wie Sie; Er kennt nur die Beweise, die Sie ihm geben. Angesichts der vollständigen Fehlermeldung, des Stack-Trace, der auslösenden Eingabe und des erwarteten Verhaltens zählt das Modell die tatsächlichen Möglichkeiten auf; Wenn es keine Beweise gibt, handelt es sich um eine Vermutung (Halluzination) und führt Sie auf die falsche Spur.
8. Was ist der wichtigste Schritt, bevor Produktionsprotokolle zur Analyse an AI übergeben werden?
- A) Einfügen des Protokolls so wie es ist und den ganzen Tag abdeckt
- B) Konvertieren Sie zuerst log in Großbuchstaben
- C) Protokollzeilen in alphabetischer Reihenfolge anordnen
- D) Maskierung persönlicher Daten und Geheimnisse und Offenlegung nur des relevanten Fensters ✔
Beschreibung: Rohe Produktionsprotokolle enthalten IP, E-Mail, Sitzungs-ID, Token und manchmal ein offenes Geheimnis. Sie in ein KI-Tool einzuschleusen, ohne sie zu maskieren, stellt eine schwerwiegende Verletzung der Privatsphäre dar. Darüber hinaus sollte das Protokoll auf ein enges Zeitfenster gefiltert werden; Aber die erste Notwendigkeit besteht darin, sensible Daten zu bereinigen.
9. Was ist zu tun, wenn die KI in der Protokollanalyse angibt, dass zwei Ereignisse „gleichzeitig“ aufgetreten sind, und eines als Grundursache deklariert?
- A) Korrelation als Kausalität außer Acht lassen und die Behauptung mit Metriken und Code überprüfen ✔
- B) Die Ursache als endgültig akzeptieren, weil die KI einen zeitlichen Zusammenhang herstellt
- C) Sofortiger Neustart der ersten beschuldigten Komponente
- D) Die Protokolle vollständig löschen und erneut sammeln
Erläuterung: Die häufigste Gefahr bei der Protokollanalyse besteht darin, Korrelation mit Kausalität zu verwechseln. Der von der KI ermittelte Zeitzusammenhang ist ein Hinweis, kein Beweis. Wahre Kausalität erfordert Timing, Mechanismus und, wenn möglich, Wiederholbarkeit; Der Anspruch muss mit Metriken und Code validiert werden.
10. Was ist die nicht verhandelbare goldene Regel beim Refactoring mit KI und was sichert sie ab?
- A) Der Code sollte kürzer sein; Die Anzahl der Zeilen gewährleistet dies
- B) Keine Verhaltensänderung; Dafür sorgen Tests, die das aktuelle Verhalten erfassen ✔
- C) Der Code enthält weitere Kommentare; KI garantiert dies
- D) Die gesamte Datei auf einmal neu schreiben; Der Makler garantiert dies
Erläuterung: Beim Refactoring wird die interne Struktur des Codes verbessert, ohne sein äußeres Verhalten zu ändern. Die goldene Regel lautet, dass das Verhalten konstant bleibt. Was dies gewährleistet, ist das Testen: Nach jedem Schritt wird ein Testnetz eingerichtet und ausgeführt, das das aktuelle Verhalten erfasst, bevor es geändert wird. Refactoring ohne Testnetz ist ein Glücksspiel.
11. Welche Ebene in der Dokumentationsproduktion kann die KI nicht kennen und ist gefährlich?
- A) So führen Sie die Installationsschritte aus
- B) Parameterliste einer Funktion
- C) Begründung, „warum“ eine Designentscheidung auf diese Weise getroffen wurde ✔
- D) In welcher Sprache ist der Code geschrieben?
Beschreibung: KI kann die „Was/Wie“-Ebene (was macht die Funktion, wie ist sie eingerichtet) aus dem Code extrahieren; Es kann jedoch nicht die „Warum“-Ebene kennen (die Entwurfsbegründung für eine Entscheidung, den Grund für einen Grenzwert). Ein erfundener „Grund“ ist gefährlicher als keine Rechtfertigung; Der Codebesitzer muss diese Ebene hinzufügen.
12. Was sollte ein Entwickler tun, wenn er während der Behebung eines dringenden Fehlers eine Konfigurationsdatei mit einem Live-API-Schlüssel in ein nicht genehmigtes KI-Tool einfügen möchte?
- A) Aus Gründen der Geschwindigkeit fügen Sie die Datei unverändert ein und löschen Sie dann den Chat
- B) Fügen Sie am Ende der Datei eine „vertrauliche“ Notiz hinzu und senden Sie sie
- C) Belassen Sie den Schlüssel und ändern Sie nur den Dateinamen
- D) Geheimnisse entfernen/maskieren und nur den notwendigen, nicht sensiblen Kontext angeben ✔
Offenlegung: Geheimnisse, persönliche Daten und vertrauliche Vermögenswerte sollten niemals auf nicht genehmigte Weise weitergegeben werden; Die Dringlichkeit setzt diese rote Linie nicht außer Kraft. Der richtige Ansatz besteht darin, zunächst die Geheimnisse zu extrahieren/maskieren und nur den notwendigen, nicht sensiblen Kontext anzugeben. Wenn dennoch ein Geheimnis preisgegeben wird, müssen Sie als Erstes den Schlüssel sofort umdrehen.
13. Ein KI-generierter Code besteht die Tests und wird in der Produktion ausgeführt. Beweist dies, dass der Code sicher ist?
- A) Nein; „Funktioniert“ bedeutet nicht sicher, Sicherheit erfordert eine separate Authentifizierungsebene ✔
- B) Ja; Code, der den Test besteht, ist per Definition sicher
- C) Ja; Durch die Ausführung in der Produktion werden alle Schwachstellen beseitigt
- D) Nein; Aber Sicherheit ist nur wichtig, wenn der Code langsam ist
Klarstellung: „Funktioniert“ ist nicht dasselbe wie „sicher“. Selbst wenn der Code eine Schwachstelle wie SQL-Injection enthält, kann er die Tests bestehen und reibungslos laufen; Die Schwachstelle wird erst dann aufgedeckt, wenn ein Angreifer sie findet. Daher sollten neben der Genauigkeit auch sicherheitsorientierte Überprüfungen und Scans wie SAST als separate Ebene durchgeführt werden.
14. Was ist die sicherste Disziplin, wenn einem CLI-Agenten (autonomes Tool, das Dateien ändern und Befehle ausführen kann) eine Aufgabe mit mehreren Dateien übertragen wird?
- A) Sagen Sie dem Agenten „Verbessern Sie dieses Modul“ und geben Sie ihm volle Freiheit
- B) Einen engen Umfang und Akzeptanzkriterien vorgeben, zunächst einen Plan anfordern, ihn genehmigen, ihn Schritt für Schritt umsetzen und die Tests durchführen ✔
- C) Alle Änderungen des Agenten direkt zusammenführen, ohne sie zu überprüfen
- D) Gewährung des uneingeschränkten Zugriffs des Agenten auf die Produktionsumgebung und vertrauliche Daten
Erläuterung: Mit zunehmender Autonomie sollte auch die Kontrolle zunehmen. Dem Agenten einen engen Spielraum und klare Akzeptanzkriterien vorgeben, zunächst einen Plan ohne Änderungen anfordern, den Plan genehmigen, ihn dann Schritt für Schritt umsetzen lassen und bei jedem Schritt Tests durchführen; Es verhindert, dass Änderungen umfassend und nicht überprüfbar sind und rückgängig gemacht werden müssen.
15. Wer haftet aus KI-generiertem Code in sicherheitskritischer Software (z. B. Zahlung oder Authentifizierung)?
- A) Da der Code von AI stammt, liegt er beim Fahrzeuganbieter
- B) Wenn die KI ausreichend entwickelt ist, hat das niemand. Es ist keine Überprüfung erforderlich
- C) Das Team/der Ingenieur, der den Code prüft, zusammenstellt und verteilt; KI ersetzt keine Einwilligung ✔
- D) Nur die Person, die die Aufforderung schreibt, nicht die Person, die sie überprüft
Beschreibung: KI ist ein Geschwindigkeitsmultiplikator und Blaupausengenerator; kann keine Verantwortung übernehmen. Die Verantwortung für etwaige Fehler, Schwachstellen oder Verstöße, die sich aus dem Code in der Produktion ergeben, liegt beim Team, das diesen Code überprüft, zusammenstellt und verteilt. In sicherheitskritischen Bereichen ist die KI-Ausgabe unter keinen Umständen ein Ersatz für die Prüfung und Genehmigung durch einen qualifizierten Ingenieur.