Vertrauenskette

Qualität & Auditierbarkeit

Eine Security-Schulungs-Software muss selbst sauber gebaut sein.

Eine Security-Awareness-Plattform, die selbst schludrig gebaut ist, ist ein Widerspruch in sich. Deshalb ist Qualität bei uns kein nachgelagerter Schritt, sondern ein verbindliches Gate vor jedem Release — auch beim kleinsten Hotfix.

Die Vertrauenskette

Jede Änderung durchläuft dieselbe Kette aus fünf Verantwortlichkeiten. Kein Glied wird übersprungen — auch nicht bei „klein und schnell".

  1. 1
    Code-Reviewer

    Code-Review

    Hausregeln, Korrektheit und Konsistenz über beide Sprachen — inklusive Prüfung, dass kein Link und kein Button ins Leere führt.

  2. 2
    Compliance-Verantwortliche/r

    Compliance

    Neue Abhängigkeiten, ausgehender Netzwerkverkehr, Datenflüsse mit Personenbezug und Herkunft der Assets werden bei jeder Änderung geprüft.

  3. 3
    Test-/QA-Engineer

    Tests

    Jeder neue Logik-Pfad braucht einen Test. Seiten werden in beiden Sprachen geprüft; geteilte Logik wird auf Happy-Path und Randfälle unit-getestet.

  4. 4
    Release-Engineer

    Pre-Flight

    Ein automatisierter Build-, Asset-Größen- und Visual-Check läuft in beiden Sprachen. Bei einem Visual-Bug stoppen wir, statt drüberzuflicken.

  5. 5
    Tech-Lead

    Integration & Release

    Konsolidierung, gestufter Merge und ein Release-Logbuch — so bleibt nachvollziehbar, wer wann was live gestellt hat.

In Zahlen

Qualität, die man messen kann

Bei ValidLearn ist Qualität keine Behauptung, sondern eine Zahl. Jede Code-Änderung durchläuft mehrere automatisierte Prüfstufen, bevor sie produktiv geht — automatisierte Tests auf Backend und Frontend, eine fortlaufend gemessene Test-Abdeckung mit festen Mindestschwellen, durchgängige Sicherheits-Scans und End-to-End-Tests, die die Anwendung wie ein echter Nutzer durchklicken — in beiden Sprachversionen.

630+
automatisierte Tests
97 %
Code-Abdeckung der Website
0
offene Sicherheits-Befunde
2
Sprachen end-to-end geprüft

Den Fortschritt halten wir transparent: Die Zahl der Tests wächst kontinuierlich, und die gemessene Abdeckung steigt von Sprint zu Sprint statt zu stagnieren. Sicherheitslücken werden nicht nur behoben — jede einzelne wird durch einen eigenen Gegen-Test dauerhaft abgesichert. Im jüngsten Härtungs-Sprint ging die Zahl der offenen Befunde so von acht auf null.

Automatisiert geprüft vor jedem Release

Vor jedem „Deploy" läuft ein verbindliches Pre-Flight-Gate — dasselbe Skript lokal und in der Pipeline. Solange auch nur eine Prüfung rot ist, verlässt kein Release unsere Pipeline. Eine durchgängige Continuous-Integration-Pipeline, die jede Änderung automatisch prüft, bauen wir gerade flächendeckend aus.

Ein automatisiertes Gate, das fehlerhafte Releases blockiert

Vor jedem „Deploy" läuft ein einziges Pre-Flight-Skript mit Build-, Asset-Größen-, Migrations- und SEO-Checks. Ein fehlgeschlagener Check stoppt das Release — ohne Override. Dasselbe Skript läuft lokal und in der Pipeline, der Check ist also überall identisch.

Test zuerst — grundsätzlich

Wir schreiben den Test vor der Implementierung, besonders bei neuen Features. Ein Test muss Verhalten beweisen — dass der Angriff jetzt scheitert, dass die Übersetzung wirklich erscheint — nicht nur, dass ein Muster im Quelltext steht. Code ohne passenden Test wird nicht gemerged.

Datensparsamkeit — konkret

Die Marketing-Website ist statisch generiert: kein Backend, kein Login, kein Tracking, kein Analytics-SDK, keine externen Fonts oder CDNs.

Sie setzt genau ein funktionales Cookie — deine Sprachwahl. Sonst wird nichts über dich gespeichert.

In der Plattform liefert der öffentliche Endpunkt nur das Nötigste, und Logs werden auf Lecks mit Personenbezug geprüft.

Ein Audit-Trail, dem man wirklich folgen kann

Zertifikats-relevante Ereignisse werden append-only erfasst — sie sind nachlesbar, werden nie stillschweigend umgeschrieben.

Lerninhalte liegen versioniert als reiner Text im Git statt in einem Blackbox-CMS.

Jeder Deploy landet in einem Release-Logbuch, sodass die Historie des Live-Stands transparent bleibt.

Ein lebendiger Prozess

Die Vertrauenskette ist nicht in Stein gemeißelt. Wir prüfen sie nach jedem größeren Sprint, lernen aus dem, was durchgerutscht ist, und ziehen die Gates über die Zeit enger — Qualität als Gewohnheit, nicht als Einmalaktion.

Mach dir selbst ein Bild von der Plattform

Keine Anmeldung nötig — probier die Demo aus und beurteile die Qualität direkt.

Demo-Login starten