Joomla‑Erweiterungen mit Claude Code entwickeln
Alle JoomION‑Erweiterungen wurden mit KI‑Unterstützung durch Claude Code (Anthropic) entwickelt. Auf dieser Seite erklären wir, wie das in der Praxis abläuft, und warum die Sicherheit auch bei KI‑entwickeltem Code hoch sein kann.
Wie die Entwicklung mit Claude Code funktioniert
Claude Code ist kein Baukasten, der auf Knopfdruck fertige Erweiterungen ausspuckt. Es ist ein KI‑Assistent, der direkt im Projektordner arbeitet. Er liest vorhandene Dateien, schreibt und ändert Code, führt Befehle aus und erklärt seine Schritte. Die Verantwortung bleibt beim Entwickler. Der Ablauf sieht bei JoomION so aus:
- Anforderung beschreiben: Was soll die Erweiterung können, für welche Joomla‑Version, als Komponente, Modul oder Plugin, mit welchen Einstellungen im Backend?
- Planung: Claude Code schlägt Aufbau, Dateistruktur, Datenbanktabellen und Ablauf vor. Größere Architekturentscheidungen werden gemeinsam besprochen und erst danach umgesetzt.
- Umsetzung: Manifest‑XML, Service‑Provider, MVC‑Klassen, Formulare, Sprachdateien in Deutsch und Englisch und SQL‑Skripte entstehen Schritt für Schritt.
- Bauen und testen: Das Installationspaket wird erzeugt und auf einer echten Joomla‑5‑ bzw. Joomla‑6‑Installation getestet. Fehlermeldungen gehen zurück an Claude Code und werden gezielt behoben.
- Prüfen: Vor jeder Veröffentlichung folgen PSR‑12‑Audit und JED Checker (siehe unten).
- Dokumentieren: Anleitung und FAQ in Deutsch und Englisch werden aus dem tatsächlichen Funktionsumfang erstellt.
Ein wichtiger Teil der Arbeit sind feste Projektregeln. Erkenntnisse aus früheren Fehlern, zum Beispiel Besonderheiten der Joomla‑API, werden festgehalten und bei jeder neuen Erweiterung wieder angewendet. So wird jedes Projekt besser als das vorherige.
Pro und Contra
Welche Vor‑ und Nachteile die Entwicklung mit KI hat und was Befürworter und Gegner sagen, lesen Sie auf der Seite Pro und Contra: Joomla‑Erweiterungen mit KI entwickeln.
Sicherheit: Es kommt auf die richtigen Prompts an
Ein häufiger Einwand lautet, KI‑Code sei grundsätzlich unsicher. Unsere Erfahrung zeigt: Die Sicherheit hängt vor allem davon ab, was man von der KI verlangt und wie man das Ergebnis prüft. Wer nur „Schreib mir ein Upload‑Modul“ eingibt, bekommt funktionierenden, aber nicht unbedingt abgesicherten Code. Wer präzise Vorgaben macht, bekommt Code, der die Joomla‑Sicherheitsrichtlinien von Anfang an berücksichtigt.
Beispiele für Vorgaben, die wir bei jeder Erweiterung machen:
- „Prüfe bei jedem Formular und jeder AJAX‑Anfrage das CSRF‑Token.“
- „Nutze für Datenbankabfragen ausschließlich den Query‑Builder mit gebundenen Parametern, niemals zusammengesetzte SQL‑Strings.“
- „Lies Eingaben nur über den Joomla‑Input‑Layer mit passendem Filter, nie direkt aus $_POST, $_GET oder $_FILES.“
- „Escape jede Ausgabe im Template mit htmlspecialchars bzw. $this->escape().“
- „Prüfe vor jeder Aktion die Zugriffsrechte (ACL) des angemeldeten Benutzers.“
- „Prüfe bei Datei‑Uploads Dateityp, Endung, Größe und Inhalt und speichere Dateien nie ausführbar.“
- „Führe ein Audit aller Dateien nach PSR‑12 und den Joomla‑Security‑Guidelines durch und stufe jeden Befund nach Critical, High, Medium und Low ein.“
Mit solchen Vorgaben, einem anschließenden Audit und dem Test auf einer echten Joomla‑Installation erreicht KI‑entwickelter Code ein hohes Sicherheitsniveau, vergleichbar mit sorgfältig von Hand geschriebenem Code. Die KI ermüdet nicht und prüft auch die hundertste Datei so gründlich wie die erste.
Geprüft nach Joomla‑Standards
Damit der Code sauber, sicher und zukunftsfähig ist, wurde jede Erweiterung vor der Veröffentlichung zwei Prüfungen unterzogen:
PSR‑12‑Audit
Jede Datei wurde einzeln nach dem PHP‑Standard PSR‑12 und den Joomla‑Coding‑Standards geprüft. Dazu gehören:
- Codequalität: Namespaces, Klassen‑ und Dateistruktur, use‑Statements, DocBlocks, Einrückungen, Abstände und Leerzeilen
- Joomla‑5‑ und Joomla‑6‑Konformität: keine veralteten Funktionen, korrekte API‑Nutzung, saubere MVC‑Struktur (Model, View, Controller), Helper‑Klassen, Layouts, Routing, Services und Dependency Injection
- Paketbestandteile: Manifest‑XML, Sprachdateien sowie SQL‑Installations‑ und Update‑Skripte
- Sicherheit nach den Joomla‑Security‑Guidelines: Schutz vor XSS, CSRF und SQL‑Injection, Token‑Prüfung, Zugriffsrechte (ACL), Eingabefilterung und Ausgabe‑Escaping
Alle Befunde wurden nach Kritikalität (Critical, High, Medium, Low) eingestuft und nach dieser Rangfolge behoben.
JED Checker
Zusätzlich wurde jede Erweiterung mit dem JED Checker geprüft. Das ist das offizielle Prüfwerkzeug des Joomla Extensions Directory. Es kontrolliert unter anderem Paketstruktur, Manifest, Lizenzangaben, Sprachdateien und sicherheitsrelevante Codemuster.
Das Buch zum Thema
Joomla‑Erweiterungen entwickeln mit Claude Code – Praxishandbuch für Joomla 5 & 6 von Roland Löffler (JoomION)
Das Buch zeigt Schritt für Schritt, wie Sie Komponenten, Module, Plugins und Templates mit Unterstützung von Claude Code entwickeln: von der Einrichtung und der Projektvorbereitung mit CLAUDE.md über wirksame Prompts für die Joomla‑Arbeit bis zu vollständigen Praxisbeispielen. Eigene Kapitel widmen sich der sicheren Entwicklung, also Joomla‑Security, sicherer API‑Nutzung und dem Vermeiden von Schwachstellen und Schadcode. Checklisten und eine Prompt‑Bibliothek runden das Buch ab.
Es richtet sich an PHP‑Entwickler, die Joomla bereits kennen und ihre Arbeit mit einem KI‑Assistenten beschleunigen möchten. Der Leitgedanke: Die KI liefert Entwürfe und Vorschläge, Sie entscheiden und verantworten das Ergebnis.
Fazit
Claude Code ersetzt keine Sorgfalt, verstärkt sie aber. Mit klaren Regeln, präzisen Prompts, konsequenten Audits und echten Tests entstehen Joomla‑Erweiterungen, die schnell entwickelt, sauber strukturiert und sicher sind. Genau so arbeiten wir bei JoomION.
Fragen oder Anmerkungen zu unserer Arbeitsweise? Schreiben Sie an
