Apple verbannt Vibe-Coding-Apps – und ehrlich gesagt verstehen wir das

Apple verbannt Vibe-Coding-Apps – und ehrlich gesagt verstehen wir das

Was passiert ist

Letzten Donnerstag hat Apple eine App namens Anything aus dem App Store entfernt. Anything ermöglichte es Nutzern, mobile Apps auf dem iPhone mithilfe von Texteingaben in natürlicher Sprache zu erstellen und in der Vorschau anzusehen – ganz ohne Programmierkenntnisse. Die App hatte 11 Millionen Dollar bei einer Bewertung von 100 Millionen Dollar eingesammelt, und Berichten zufolge hatten ihre Nutzer bereits Tausende von Apps über die Plattform veröffentlicht.

Der Grund für die Entfernung? Richtlinie 2.5.2 – dieselbe Regel, die Apple den ganzen Monat über genutzt hat, um gegen diese Kategorie vorzugehen. Die Richtlinie besagt, dass Apps „in sich geschlossen" sein müssen und keinen Code „herunterladen, installieren oder ausführen" dürfen, der neue Funktionen einführt oder bestehende verändert. Bereits Anfang März hatte Apple Updates für zwei andere Vibe-Coding-Plattformen blockiert – Replit und Vibecode – und dabei dieselbe Regel angeführt.

Was den Fall Anything besonders verwirrend macht: Der Entwickler hat tatsächlich versucht, die Anforderungen zu erfüllen. Nachdem Apple das Problem beanstandet hatte, reichte der Mitgründer von Anything ein Update ein, das App-Vorschauen in einen Webbrowser auslagerte, anstatt sie innerhalb der App darzustellen. Apple lehnte das Update ab und entfernte die App vollständig. Gleichzeitig sind ähnliche Apps nach wie vor im Store verfügbar. Apple hat die Inkonsistenz bisher nicht erklärt.

Es geht nicht wirklich um eine einzelne App

Lassen Sie uns klar benennen, was hier passiert. Apple sagt nicht „Nein" zu KI-gestützter Entwicklung. Das eigene Xcode wird inzwischen mit KI-Coding-Funktionen ausgeliefert. Was Apple sagt, ist: Sie dürfen keine Mini-Laufzeitumgebung in einer iOS-App einbauen, die ungeprüften Code auf dem Gerät generiert und ausführt. Das umgeht den gesamten App-Review-Prozess – und aus Apples Sicht ist genau das die rote Linie.

Ich halte es für richtig, dass Apple diese Linie zieht, auch wenn die Durchsetzung inkonsistent wirkt und die Kommunikation zu wünschen übrig lässt.

In unserer nativen iOS- und Android-Entwicklung haben wir mehr App-Review-Ablehnungen erlebt, als ich zählen kann. Die Regeln waren schon immer streng, aber auch immer ein Stück weit undurchsichtig. Man lernt, nach jahrelanger Einreichungspraxis zwischen den Zeilen zu lesen. Was jetzt anders ist: die Geschwindigkeit, mit der eine ganz neue App-Kategorie – Vibe-Coding-Tools – auf eine Richtlinie gestoßen ist, die geschrieben wurde, lange bevor irgendjemand diesen Anwendungsfall vorhergesehen hatte. Apple arbeitet seine Durchsetzungsstrategie offensichtlich in Echtzeit aus, App für App.

Das ist unbequem für die Startups, die dabei unter die Räder kommen – aber es ist nun einmal die Realität, wenn man auf einer fremden Plattform entwickelt.

Das tieferliegende Problem, über das niemand sprechen will

Hier ist das, was mich an dem allgemeinen Vibe-Coding-Hype beschäftigt – und das geht weit über den App-Store-Streit hinaus.

Eine aktuelle Umfrage unter 700 Entwicklern ergab, dass 69 % derjenigen, die KI-Coding-Tools sehr häufig nutzen, bei KI-generiertem Code „immer, fast immer oder häufig" Deployment-Probleme melden. Unter den Intensivnutzern führen 22 % der Deployments zu einem Rollback, Hotfix oder einem Vorfall mit Auswirkungen auf Kunden. Und 53 % berichten von mehr Sicherheitslücken, seit sie diese Tools einsetzen.

Es geht also nicht nur darum, dass Apple als Türsteher agiert. Es geht um eine Flut von Code, der schneller produziert wird, als ihn irgendjemand sorgfältig prüfen, testen oder deployen kann. Die Erfolgsquote im Main Branch ist auf 70,8 % gefallen – den niedrigsten Stand seit fünf Jahren. Das Nadelöhr ist nicht mehr das Schreiben von Code. Es ist alles, was danach kommt.

Jetzt stellen Sie sich diese Dynamik für Menschen ohne jegliche Programmiererfahrung vor, die Apps über Texteingaben in natürlicher Sprache erstellen und sie im App Store veröffentlichen. Das Qualitätskontrollproblem wächst exponentiell.

Wenn wir Cloud-native Apps für Unternehmenskunden entwickeln – insbesondere in regulierten Branchen wie dem Gesundheits- oder Finanzwesen – investieren wir genauso viel Zeit in unsere CI/CD-Pipelines und automatisierten Tests wie in den Anwendungscode selbst. Wir haben aus erster Hand erlebt, was passiert, wenn die Deployment-Geschwindigkeit die eigenen Schutzmaßnahmen überholt. Es ist kein schönes Bild – und es spielt keine Rolle, ob ein Mensch oder eine KI den Code geschrieben hat.

Was das für Teams bedeutet, die auf iOS entwickeln

Wenn Sie ein Tool entwickeln, das Code auf iOS generiert oder ausführt, sollten Sie das ernst nehmen. Apple hat eine klare Linie gezogen, auch wenn die Durchsetzung noch nicht konsistent ist. Einige praktische Schlussfolgerungen:

Erstens: Bauen Sie Ihr Geschäftsmodell nicht auf der Annahme auf, dass Apple es Ihnen erlaubt, generierten Code innerhalb einer iOS-App auszuführen. Richtlinie 2.5.2 ist alt, fest etabliert, und Apple ist offensichtlich bereit, sie durchzusetzen. Wenn Ihre Architektur die Codeausführung auf dem Gerät erfordert, brauchen Sie einen Plan B.

Zweitens: Wenn Sie Vibe-Coding-Tools verwenden, um Apps für den App Store zu entwickeln, sollten Sie wissen, dass Apples Review-Prozess nicht für dieses Volumen ausgelegt war. Berichten zufolge haben diese Tools zu einem starken Anstieg der Einreichungen und längeren Genehmigungszeiten beigetragen. Planen Sie zusätzliche Zeit ein und rechnen Sie mit genauerer Prüfung.

Drittens – und das gilt unabhängig davon, ob Sie KI-Tools verwenden: Investieren Sie in Ihre Pipeline. Standardisierte Templates, automatisierte Sicherheitsscans, Feature Flags, automatisierte Rollbacks. Die Daten sind eindeutig: Teams, die KI-generierten Code ohne diese Grundlagen ausliefern, erleben mehr Vorfälle, nicht weniger. In unserer PHP- und Docker-Arbeit mit Unternehmenskunden zeigt sich dasselbe Muster immer wieder: Geschwindigkeit ohne Schutzmaßnahmen erzeugt teure Probleme.

Der Sicherheitsaspekt

Bei unseren Penetrationstests beobachten wir zunehmend ein neues Muster: KI-generierter Code, der kompiliert, Linting-Prüfungen besteht und trotzdem ausnutzbare Sicherheitslücken enthält. Der Code sieht auf den ersten Blick sauber aus. Er folgt Konventionen. Aber er berücksichtigt nicht den spezifischen Sicherheitskontext der Anwendung, für die er geschrieben wurde.

Ein Bericht beschrieb ein Fintech-Unternehmen, das KI-generierten Code ohne Review eingecheckt hatte und innerhalb von 48 Stunden mit einer SQL-Injection-Attacke konfrontiert wurde. Das ist eine 1,2-Millionen-Dollar-Lektion dafür, warum „es funktioniert" nicht dasselbe ist wie „es ist sicher".

KI-Coding-Tools werden auf historischen Code-Repositories trainiert. Sie haben kein Echtzeit-Bewusstsein für CVEs. Sie schlagen bereitwillig ein Muster vor, das eine verwundbare Bibliotheksversion verwendet, weil diese in den Trainingsdaten am häufigsten vorkam. Das ist etwas, worüber wir ständig nachdenken, wenn wir Cloudflare konfigurieren oder die Cloud-Sicherheitslage für Kunden prüfen: Die Angriffsfläche wird nicht kleiner, und KI-generierter Code schafft neue blinde Flecken.

Wohin das führt

Apple wird wahrscheinlich irgendwann eine klarere Richtlinie für Vibe-Coding-Apps formalisieren. Der aktuelle Fall-für-Fall-Ansatz ist nicht nachhaltig, und die Inkonsistenz – eine App wird entfernt, während nahezu identische Apps verfügbar bleiben – wird rechtliche Anfechtungen nach sich ziehen.

Ich glaube aber nicht, dass Apple die Tür zur uneingeschränkten Codeausführung auf dem Gerät öffnen wird. Der App-Review-Prozess ist eines der wenigen Dinge, die iOS als Plattform noch differenzieren. Ob man ihn liebt oder hasst – diese Review-Schicht ist ein Grund dafür, dass Unternehmenskunden iOS für sensible Anwendungen vertrauen. In unserer Arbeit mit Healthcare- und IoT-Apps ist dieses Vertrauen entscheidend.

Die interessantere Frage ist, was im Web passiert, wo es keinen Türsteher gibt. Vibe-coded Web-Apps unterliegen keinem App-Review-Äquivalent. Die Qualitäts- und Sicherheitskontrollen liegen vollständig beim Entwicklungsteam. Für Unternehmen, die Agenturen oder Freiberufler damit beauftragen, Web-Apps mit KI-Tools zu entwickeln, liegt die Sorgfaltspflicht bei Ihnen.

Wenn Ihnen diese Herausforderung bekannt vorkommt – ob es um App-Store-Richtlinien für eine native App geht oder darum, sicherzustellen, dass Ihre Entwicklungspipeline mit dem Tempo KI-gestützter Entwicklung mithalten kann – sprechen Sie uns an. Wir arbeiten seit einiger Zeit intensiv in den Bereichen Web, Mobile und Security, und das Gespräch lohnt sich immer.

ai-codingapp-storeexpert-analysisiosmobile-developmenttech-newsvibe-coding