Vier-Augen-Prinzip: Codex programmiert, Claude prüft
Archiv der Prüfläufe
Woher bekomme ich die Eingaben?
GitHub Personal Access Token
1. GitHub → oben rechts auf dein Profilbild → Settings
2. Ganz unten links: Developer settings
3. Personal access tokens → Fine-grained tokens → Generate new token
4. Repository access: "Only select repositories" wählen und die Repos anhaken,
die du prüfen willst (mehrere gleichzeitig möglich) — oder "All repositories",
wenn du für alle aktuellen und künftigen eigenen Repos denselben Token nutzen willst
5. Bei den Permissions nur "Contents: Read-only" setzen (mehr wird nicht gebraucht)
6. Token generieren, einmalig anzeigen — sofort kopieren, wird danach nicht mehr angezeigt
Wichtig zur Reichweite: Ein Fine-grained-Token gilt nur für die Repos, die du bei der
Erstellung ausgewählt hast. Willst du später ein neues, noch nicht ausgewähltes Repo
prüfen, musst du entweder diesen Token nachträglich erweitern (Settings →
Developer settings → Token bearbeiten) oder einen zweiten Token erstellen.
Wählst du bei der Erstellung gleich "All repositories" oder markierst mehrere Repos,
reicht ein einziger Token für alle davon.
Vorschlag für Name/Beschreibung: Name "vibe-code-validator-readonly", Beschreibung
"Nur-Lese-Zugriff für die lokale Vibe-Code-Audit-App. Prüft Code aus
Codex-Projekten auf Syntax-, Sicherheits- und Logikfehler. Kein Schreibzugriff."
Anthropic API Key
console.anthropic.com → API Keys → Create Key. Ein Key gilt kontoweit, also für
beliebig viele Repos/Prüfungen — hier gibt es keine Repo-Einschränkung wie bei GitHub.
Owner / Repo / Branch
Owner = der Account- oder Organisationsname vor dem Schrägstrich in der GitHub-URL,
Repo = der Name danach. Beispiel: github.com/BM1964-25/SMART-SnippetFlow
→ Owner: BM1964-25, Repo: SMART-SnippetFlow. Branch ist meist "main".
Beispiel-Ablauf
1. Owner: BM1964-25, Repo: SMART-SnippetFlow, Branch: main eintragen
2. GitHub-Token und Anthropic-Key einfügen
3. "Prüfen" klicken
4. Im Prüfplan oben leuchtet nacheinander jede Stufe gold auf, während sie läuft
5. Nach Abschluss: jedes Paket (z.B. "api/anthropic", "src", "server") ist einzeln
aufklappbar, zeigt Befunde je Stufe und, falls nötig, Optimierer-Vorschläge
6. Der Lauf landet automatisch im Archiv — bei einem erneuten Lauf für dasselbe
Repo erscheint zusätzlich ein Vergleich zum vorherigen Stand
Repo-Zugang
Zeigt nur die Ordnerstruktur und lässt dich ein einzelnes Paket isoliert prüfen — ohne Repo-weite Prüfungen, ohne Archivierung. Für den vollständigen, vergleichbaren Lauf weiterhin oben "Prüfen" nutzen.
Der Token wird nur im Browser gehalten (nicht gespeichert, kein Server dazwischen). Direkter Aufruf der Anthropic API aus dem Browser erfordert, dass dein Account "direkten Browser-Zugriff" erlaubt — falls die API das ablehnt, siehe Hinweis unten im Fehlerfall.
Prüfplan
Pro Ordner-Paket (wiederholt sich für jedes Paket)
1 Syntax-Check
2 Security-Agent
3 Logik-Agent
4 Qualitäts-Agent
5 Optimierer-Agent
Einmal für das ganze Repo (nach allen Paketen)
6 Abhängigkeits-Check
7 Dokumentations-Agent
8 Cross-Package-Agent
Durchgezogener Rahmen = KI-Agent (Claude-Aufruf) · gestrichelter Rahmen = reine Technik, kein Agent (Syntax-Check läuft im Browser, Abhängigkeits-Check über die OSV-Datenbank)