Bauprotokoll
Stand 18.09.2026, nachmittags 46 Commits · 6 Arbeitstage gitlab.com/aendo-ai/prototyp
Bauprotokoll · Interner Projektstand

Prototyp — die Unternehmenswebsite ohne CMS

Abgleich des Implementierungsstands gegen gesamtkonzept-ai-native-website-plattform.md (34 Abschnitte). Kein Ersatz für das Konzept — ein Baustellenprotokoll dessen, was davon bereits steht, was im Rohbau ist und was noch aussteht.

9 Bereiche fertig
8 Bereiche im Rohbau
3 Bereiche offen
6 offene Punkte / Risiken

Bauphasen

§30

Der vom Konzept vorgegebene Aufbauweg: erst der technische Beweis der Plattform, dann Agent und Mail-Automatisierung darüber.

1Statischer Seitengenerator
100 %

YAML → Build → statisches HTML. Kein CMS-Backend zur Laufzeit.

10 Komponenten · dist/ · DDEV

2Tool Layer
100 %

Validierte Operationen statt freiem Dateizugriff, per Schema geprüft.

12 Methoden · ApiGateway sandboxed

3Agent-Integration (n8n)
~80 %

IMAP → LLM → GitLab-MR läuft Ende-zu-Ende, inklusive Rückfrage-Dialog bei Unklarheit. KI kennt weiterhin nur die Struktur, nicht die aktuellen Seiteninhalte.

65 n8n-Nodes · gpt-oss-120b

4Mail-Gateway & Sicherheit
~55 %

Freigabe über Mattermost aktiv, Kunde bekommt bei Rückfragen jetzt eine Antwort-Mail. SPF/DKIM/DMARC und Rückmeldung bei endgültiger Ablehnung fehlen noch.

Sender-Allowlist · Rückfrage-Mails

Bauprotokoll nach Konzeptabschnitt

Jeder Eintrag referenziert den Abschnitt im Gesamtkonzept, den er umsetzt oder noch nicht umsetzt.

Fundament
§5Statische Website
Fertig

Build aus content/*.yaml, keine PHP-Ausführung zur Laufzeit auf der Kundendomain.

prototyp.liermann.ai · HTTP 200

§6Komponentenmodell
Rohbau

10 von rund 19 im Konzept skizzierten Komponenten gebaut. Galerie, Team, Termine, Video fehlen noch.

hero · text · text_image · cards · faq · contact · cta · news · downloads · image

§7Website-Schema
Fertig

site.yaml beschreibt Seiten/Sektionen, components.schema.json die editierbaren Felder je Komponente.

2 Schema-Dateien

§9Tool Layer
Fertig

update_content, add_section, create_news u. a. — jede Operation gegen Schema geprüft, kein Freitextzugriff.

12 validierte Methoden · Guardrails getestet

Agent & Kommunikation
§10Kundenspezifische Wissensbasis
Offen

AnythingLLM oder vergleichbares System noch nicht angebunden.

§12E-Mail als Benutzeroberfläche
Fertig

Funktionspostfach empfängt und verarbeitet Anfragen inklusive Anhängen (PDF, Bild).

prototyp@liermann.ai · IMAP

§13Mail-Sicherheit
Rohbau

Absender-Allowlist aktiv. SPF/DKIM/DMARC werden nicht separat verifiziert, nur vom Mailprovider vorausgesetzt.

allowedSenders · kein DKIM-Check

§18Klassifizierung
Rohbau

Jetzt dreiwertig: Tool ausführen, Rückfrage stellen oder „unknown“ → manuelle Prüfung. Volle Taxonomie (CONTENT_CHANGE, NEW_PAGE, …) und Auto-Merge-Regeln für risikoarme Fälle weiterhin offen.

execute · ask_customer · manual_review

§15 (erweitert)Rückfrage bei Unklarheit
Rohbau

Bei fehlender Angabe verschickt n8n automatisch eine Rückfrage-Mail, erkennt die Kundenantwort über einen Referenz-Code im Betreff und führt Original + Antwort als einen Kontext weiter — inklusive Rundenlimit und Anhang-Übernahme über mehrere Runden hinweg.

automation/pending-requests · max. 4 Runden

Versionierung & Freigabe
§14GitLab als Rückgrat
Fertig

Branch, Merge Request, Build und Deployment laufen automatisiert über die Pipeline.

deploy:site · deploy:api

§15Persönliche Freigabe
Fertig

Kein automatischer Merge. Mattermost benachrichtigt, ein Mensch prüft und mergt von Hand.

Mattermost-Webhook

§16Enthaltene Änderungen
Rohbau

Text, Bilder, Downloads und News abgedeckt. Öffnungszeiten, Mitarbeiter, Termine noch ohne eigenes Modell.

update_content · create_news · add_section (+ after-Positionierung)

§17 · §19Erweiterungen & Vertriebsassistent
Offen

Keine Logik zur Unterscheidung inklusive/kostenpflichtig, kein automatisches Angebotsvorbereiten.

Plattform & Skalierung
§26Multi-Tenant-Architektur
Rohbau

Deploy-Pipeline ist über CI/CD-Variablen mandantenfähig aufgebaut. ApiGateway und n8n-Workflow sind noch auf einen Mandanten zugeschnitten.

deploy/targets.yaml

§27 · §28Technische Basis & Repo
Fertig

PHP 8.4 + DDEV + GitLab statt der ursprünglich skizzierten Astro-Basis — bewusste, dokumentierte Abweichung.

composer: symfony/yaml

§29Zentrale Plattformpakete
Offen

Plattformcode liegt noch vollständig im Kundenrepo, keine Auslagerung als eigenes Paket.

Offene Punkte

Bei endgültiger Ablehnung weiterhin keine Kundenrückmeldung
Rückfragen bei Unklarheit werden jetzt beantwortet. Bei „unknown“ (grundsätzlich außerhalb der Automation) oder Validierungsfehler geht aber weiterhin nur eine interne Mattermost-Meldung raus, keine Mail an den Kunden.
Konzept-Lücke
KI kennt nur Struktur, nicht aktuelle Inhalte
Verweise wie „das Bild neben Hahaha!“ kann die KI nicht auflösen, da nur das Schema, nicht die aktuellen Feldwerte im Prompt stehen.
Noch offen
§18-Klassifizierung nie nachgeholt
Diskussion über Auto-Merge-Regeln für risikoarme Änderungen war auf 15 Uhr vertagt, ist bislang nicht wieder aufgegriffen worden.
Vertagt
GitLab-Token-Leak, Rotation unbestätigt
Ein Personal-Access-Token wurde versehentlich im Chat und in einer n8n-Exportdatei sichtbar. Ob es widerrufen wurde, ist nicht bestätigt.
Sicherheit
n8n-Workflow-Datei fiel mehrfach auf älteren Stand zurück
Konkret beobachtet: der SynologyDrive-Sync des Projektordners kollidierte mit schnell aufeinanderfolgenden Schreibvorgängen, wodurch bereits gebaute Nodes verschwanden. Mitigation: Dominanz-Prüfung (nicht nur Erreichbarkeit) nach jeder Änderung, Datei bleibt bewusst ungetrackt statt in Git versioniert.
Prozess
Echter API-Key liegt im Klartext in der n8n-Workflow-Datei
Der TOOL_API_KEY steht als fester Header-Wert im ApiGateway-Aufruf-Node, nicht als n8n-Credential. Datei ist deshalb bewusst in .gitignore und wird nie committet — muss aber bei jeder Weitergabe der Datei mitgedacht werden.
Sicherheit