Beobachtetes Signal · 30. Mai 2026 · Technical Analysis · Quelle: DEV Community · Relevanz: 2/5 · Sentiment: Neutral

Claude vs. Gemini: Sicherheitsvergleich von LLM-generiertem NestJS-Code

Zusammenfassung des Signals

Der Autor hat denselben NestJS-Prompt zur Erstellung eines Benutzerdienstes mit Authentifizierung, Registrierung, Login, Profil-Endpoint und Admin-Panel an Claude Sonnet 4.6 und Gemini 2.5 Flash übergeben. Beide Outputs wurden anschließend mit dem eigens entwickelten eslint-plugin-nestjs-security analysiert. Claudes Code erzeugte sechs Sicherheitsfehler, während Gemini zwei aufwies. Beide KI-Modelle übersahen jedoch dieselbe kritische Schwachstelle: das Rate Limiting für Authentifizierungs-Endpoints fehlte gänzlich. Gemini implementierte zwar Klassen-Guards, Validierung und schloss Passwörter aus Responses aus, integrierte dafür jedoch ein hardcodiertes JWT-Secret. Der Artikel vergleicht spezifische, mit CWE verknüpfte ESLint-Regeln und demonstriert, dass Large Language Models nur dann sicheren, funktionsfertigen Backend-Code generieren, wenn explizite Sicherheitsvorgaben im Prompt enthalten sind. Statische Code-Analyse und Security-Constraints bleiben demnach unverzichtbar.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Veranschaulicht konkrete Sicherheitslücken in LLM-generiertem Backend-Code und zeigt die Effektivität statischer Code-Analyse auf. Dies ist für Entwickler und Sicherheitsteams von hoher Relevanz, verändert jedoch nicht die grundlegende Branchenstruktur.

SIGNAL RADAR

Marktsignale zu NPM Capital in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Identischer NestJS-Prompt wurde an Claude Sonnet 4.6 und Gemini 2.5 Flash getestet.
  • Die Code-Outputs wurden mit eslint-plugin-nestjs-security analysiert.
  • ESLint meldete 6 Sicherheitsfehler für Claude und 2 für Gemini.
  • Beide Modelle vernachlässigten das Rate Limiting (@Throttle / ThrottlerGuard) bei Auth-Endpoints.
  • Gemini erzeugte ein hartcodiertes JWT-Secret in jwt.constants.ts, Claude hingegen nicht.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 30. Mai 2026
Ursprünglicher Berichttitel: “I Ran the Same NestJS Prompt on Claude and Gemini. One Got 6 Security Errors. Here's What Both Missed.”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Large Language Models (LLM) & AI11. Juni 2026

Claude zur Diagnose von Node.js CommonJS- und ESM-Fehlern nutzen

Ein Dev.to-Beitrag veröffentlicht ein kompaktes Prompt-Kit sowie ein Hilfsskript, um Claude (claude.ai) zur Diagnose von Node.js-Modulauflösungsfehlern wie ERR_REQUIRE_ESM oder ERR_MODULE_NOT_FOUND einzusetzen. Der Autor stellt vier Copy-Paste-Prompts bereit, die das LLM dazu zwingen, eine einzelne Ursache zu klassifizieren und eine minimale Behebung vorzuschlagen. Dazu gehören Diskrepanzen zwischen Consumer und Dependency, Dateiendungen und package.json-Typen, tsconfig-Konflikte oder Probleme mit der Exports-Map. Der Artikel enthält ein Node 18+-Skript zur automatischen Kontextsammlung, praktische Beispiele wie die node-fetch-ESM-Falle sowie Shell-Alias-Vorschläge zur nahtlosen Integration in den Entwickler-Workflow.

Signal analysieren
Large Language Models (LLM) & AI10. Mai 2026

Statische Analyse für LLM-Prompt-Sicherheit und Schwachstellenerkennung

Meghal Parikh stellt mit PromptSonar eine Methodik und Tooling zur statischen Analyse von LLM-Prompt-Strings vor, um Sicherheitslücken vor dem Deployment zu erkennen. Der Ansatz nutzt Tree-sitter-basiertes AST-Parsing zur Extraktion von Prompts über mehrere Programmiersprachen hinweg, eine auf Normalisierung ausgelegte Pipeline zur Abwehr von Evasionsversuchen wie Homoglyphen und Base64 sowie ein Regelwerk mit 21 Regeln in Version 1.0.26, die den OWASP LLM Top 10 (2025) zugeordnet sind. PromptSonar generiert nach Schweregrad bewertete Ergebnisse mit CI/CD-Exit-Codes, bietet eine Governance-DSL für Ausnahmen und Richtlinien, integriert sich über CLI, GitHub Action sowie VS Code und erstellt eine Prompt-SBOM im CycloneDX v1.4-Format zur kryptografischen Dokumentation. Der Artikel beleuchtet die Grenzen der statischen Analyse und plädiert für ein mehrschichtiges Sicherheitskonzept, das Build-Time-Scanning mit Laufzeit-Interzeption kombiniert.

Signal analysieren
Large Language Models (LLM) & AI25. Apr. 2026

Loyalist kritisiert Gemini Pro nach der Google Cloud NEXT '26

Ein Dev.to-Beitrag von Kanchan Ghosh vom 25.04.2026 übt kritische Kritik an der Google Cloud NEXT '26 und bemängelt praktische Mängel bei Googles Gemini Pro. Der Autor berichtet, dass Gemini Pro den Gesprächskontext von zwei Stunden verlor, Platzhalter für spätere Kapitel ausgab und die Erstellung eines Bildes eines 58-jährigen Mannes wiederholt als unzulässige Minderjährigen-Inhalte fehlerhaft klassifizierte. Der Beitrag stellt fest, dass die Keynote-Ankündigungen zwar beeindruckend waren, fundamentale Zuverlässigkeits- und Speicherprobleme jedoch die Einsatzreife der Plattform für langfristige Agenten-Workflows untergraben.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.