Kennis

Met AI gebouwde website? Dit zijn de vijf fouten die we het vaakst zien

· 28 september 2026
Met AI gebouwde website: NOMAXX

In dit artikel

In een met AI gebouwde website zitten meestal dezelfde vijf fouten: sleutels in de browsercode, geen toegangscontrole op de database, beveiliging aan de verkeerde kant, verkeerd ingestelde opslag en geen scheiding tussen test en live. Je kunt ze alle vijf zelf controleren en dat kost je een middag.

Eerst dit verhaal

Een Amerikaanse startup bouwde zijn complete product met AI. Het werkte, er kwamen klanten, alles leek goed. Alleen: de controle op wie een betaald abonnement had, zat in de browser. Een gebruiker die de code opendeed kon die controle omzeilen en alles gratis gebruiken. Toen dat rondging, was het verdienmodel weg. Het bedrijf is opgeheven.

Geen boete, geen datalek, geen rechtszaak. Gewoon einde.

Wat is een met AI gebouwde website eigenlijk?

Code laten schrijven door AI zonder dat je die code zelf kunt beoordelen, heet in het Nederlands vibecoden. Dat is geen scheldwoord. Het is de snelste manier om een idee te bouwen die er ooit is geweest en voor een prototype werkt het uitstekend.

Het probleem ontstaat bij de overstap van prototype naar productie. Een demo die werkt heeft geen toegangscontrole nodig, geen gescheiden omgevingen en geen foutafhandeling. Een live website met klanten en betalingen wel. Die stap wordt bijna altijd overgeslagen, omdat het ding immers al werkt. Zo ontstaat een met AI gebouwde website die het doet, maar niet af is.

Hoe vaak gaat het mis in een met AI gebouwde website?

Vaker dan je hoopt en de onderzoeken lopen uiteen omdat ze verschillende dingen meten:

  • Veracode testte meer dan honderd taalmodellen op 80 programmeertaken en zag dat in 45 procent van de gevallen de onveilige oplossing werd gekozen.
  • In een onderzoek onder 200 Amerikaanse technologiebeslissers zei 74 procent dat minstens een kwart van de AI-code stevig herschreven moet worden.
  • Patchstack telde 11.334 nieuwe kwetsbaarheden in het WordPress-ecosysteem in 2025, ruim 40 procent meer dan het jaar ervoor. Daarvan zat 91 procent in plugins.

Lees die cijfers als een richting, niet als een rapportcijfer. De conclusie die er onder alle drie ligt, is dezelfde: de snelheid van bouwen is omhooggegaan, de controle erop niet.

De vijf fouten in een met AI gebouwde website

1. Sleutels in de browsercode. API-sleutels en toegangstokens die in de JavaScript staan die iedere bezoeker kan openen. Dit is de meest voorkomende en de makkelijkste om te vinden.

2. Geen toegangscontrole op de database. De database staat open voor lezen en schrijven, omdat dat tijdens het bouwen nu eenmaal makkelijker was. Dat vinkje gaat daarna nooit meer om.

3. Beveiliging in de browser in plaats van op de server. Alles wat in de browser draait, kan de bezoeker aanpassen. Een controle die daar zit is geen controle, het is een suggestie. Dit is de fout uit het verhaal hierboven.

4. Opslag die publiek staat. Een map met uploads die voor iedereen te benaderen is: facturen, identiteitsbewijzen, foto’s van klanten. Deze fout wordt ook zonder AI gemaakt, alleen wordt hij nu vaker gemaakt omdat niemand de instellingen naloopt.

5. Geen scheiding tussen test en live. Testen op de echte site, met echte klantdata. Gaat het mis, dan gaat het meteen goed mis.

Zo check je een met AI gebouwde website zelf

Je hoeft hiervoor geen programmeur te zijn.

Zoek naar sleutels. Open je site, klik met rechts op de pagina en kies “paginabron weergeven”. Zoek (Ctrl+F) op “key”, “token”, “secret” en “api”. Vind je daar iets dat op een lange willekeurige reeks tekens lijkt, bel dan iemand.

Probeer wat niet mag. Log uit en probeer een pagina te openen die alleen voor ingelogde klanten is. Kom je erin, dan is dat je antwoord.

Vraag om de omgevingen. Vraag degene die je site bouwde: is er een testomgeving en staat die los van de live site? Twijfel in het antwoord is ook een antwoord.

Kijk wie er bij je uploads kan. Open een geupload bestand terwijl je uitgelogd bent. Zie je het gewoon staan, dan ziet de rest van internet het ook.

Wanneer moet je hier iemand voor bellen?

Simpel: zodra er geld, klantgegevens of je reputatie in het spel zit. Een landingspagina zonder formulier mag je rustig zelf in elkaar prompten. Een met AI gebouwde website met een webshop, een ledenomgeving of een inlog is een ander verhaal.

Waarom dit geen AI-bashen is

Een met AI gebouwde website is niet per definitie onveilig en wij bouwen zelf ook met AI. Het punt is niet dat de tools niet deugen, het punt is dat ze het bouwen goedkoop hebben gemaakt en het onderhouden duur. Die tweede rekening komt alleen later en daardoor ziet bijna niemand hem aankomen.

Hoe wij het aanpakken

Wij doen een vaste check op een met AI gebouwde website: we lopen de vijf punten hierboven na, kijken naar de plugins en de pakketten die eronder zitten en je krijgt een rapport met wat er stuk is, hoe erg dat is en wat het kost om het te repareren.

Daarna houden we hem bij, net als bij ons WordPress-onderhoud. Herbouwen is bij ons het laatste redmiddel, niet het eerste voorstel. In de meeste gevallen is repareren goedkoper dan opnieuw beginnen en dat zeggen we er ook eerlijk bij als dat niet zo is.

Zelf even meekijken in je eigen site en je weet het niet zeker? Stuur ons een bericht, dan kijken we mee. Een digitaal kopje koffie erbij mag ook.

Heb je een webshop?

Download de gratis checklist: is je webshop wettelijk op orde? Af te vinken in 20 minuten.

Hulp nodig hiermee?

Een half uur sparren, online of bij ons in Rotterdam. Je krijgt een eerlijk antwoord, ook als je ons niet nodig hebt.