Die technischen Schulden werden jetzt fällig.

Technische Schulden abbauen. Jetzt. Automatisch.

Eine portable Agent-Skill-Suite für Claude Code, die ein PHP-Projekt dauerhaft unter kontrolliertem Refactoring hält: scannen, priorisieren, planen, umsetzen, lernen – immer wieder.

Auch für dein PHP-Projekt buchbar → weigandtlabs.de

01

Warum jetzt?

KI-Agenten agieren zunehmend eigenständig – auch als Angreifer. Nach einem eigenen Sicherheitsvorfall zieht OpenAI ein klares Fazit:

„Sowohl Modellentwickler:innen als auch Cyberverteidiger:innen im weiteren Sinne müssen sich gegen KI-gestützte Angreifer:innen wappnen, die schneller, in größerem Maßstab und besser koordiniert agieren als menschliche Angreifer:innen.“

OpenAI, „The Hugging Face incident and the road ahead“

Verteidigung heißt auch, die eigene Webanwendung laufend auf dem neuesten Stand zu halten. Neben CI/CD gehört deshalb auch CR – Continuous Refactoring zur Grundausstattung: eine Anwendung, die sich kontinuierlich in Richtung Wartbarkeit, Testbarkeit und Sicherheit weiterentwickelt, statt in seltenen, riskanten Kraftakten.

Und dieser Abbau ist gerade jetzt besonders günstig: Er kann automatisiert passieren. Die Tools selbst – Semgrep für OWASP Top 10, ein sich selbst verschärfender Test-Coverage-Boden, statische Analyse via PHPStan und Psalm – sind dabei nicht das Ziel, sondern die Voraussetzung: ein wachsendes Sicherheitsnetz, das jede automatisierte Änderung prüfbar macht. Denn einer KI sollte man nicht blind trauen. Erst mit diesem Netz kann das eigentliche Ziel weiterlaufen – kontinuierliches Scannen und Refactoring der Codebasis selbst, laufend und beiläufig.

02

Die Methode

Fünf Skills bilden einen geschlossenen Kreislauf. Jeder Durchlauf hinterlässt Spuren, an denen sich der nächste orientiert.

  1. Scan

    Scannt erst das Sicherheitsnetz, dann die Codebasis auf Refactoring-Kandidaten.

  2. Priorisieren

    Reagiert auf Feedback, bewertet, sortiert und priorisiert die gefundenen Kandidaten.

  3. Planen

    Erstellt eine Spec zu einem Kandidaten und zurrt alles fest für die Umsetzung.

  4. Umsetzen

    Implementiert den Plan testgetrieben und legt es zum Review vor.

  5. Lernen

    Hält fest, was gemacht und entschieden wurde.

  • Jeder Schritt ist reviewbar: annehmen, ändern oder ablehnen.
  • Testgetrieben, Schritt für Schritt – Tempo spielt keine Rolle.
  • Flexible Kadenz: von gelegentlich, per Hand angestoßen, bis 24/7 durchlaufend, wenn eine Gegenstelle (Mensch oder Agent) die Vorschläge akzeptiert.
03

Die Skills

/continuous-refactoring

Orchestrator

Führt einen Durchlauf des gesamten Loops aus – scannen, priorisieren, planen, umsetzen, lernen. Auf Zuruf oder über einen eigenen wiederkehrenden Trigger – und stößt dabei automatisch einen fälligen Housekeeping-Sweep mit an, sobald das einmal aktiviert wurde.

/refactor-scan

Schlägt vor, was als Nächstes dran ist – zuerst Sicherheitsnetz-Knoten aus dem Tooling-Baum, dann der echte Scan der Codebase auf Refactoring-Kandidaten. Erkennt außerdem – ohne zu handeln – erledigte Issues/Merge Requests.

/refactor-prioritize

Rankt die Vorschläge von refactor-scan und empfiehlt den nächsten Arbeitsschritt – oder begründet, warum diese Runde pausiert.

/refactor-design

Macht aus dem gewählten Knoten einen konkreten Plan und legt ihn als Issue an – durchsucht bei structural-scan-Knoten zuerst den Code.

/refactor-implement

Setzt einen geplanten Refactoring-Plan testgetrieben um, Slice für Slice, am vereinbarten Seam – prüft das Ergebnis und öffnet den Merge Request.

/refactor-learn

Der einzige Skill, der Buch führt: verarbeitet Scan-Befunde und frisch geöffnete Merge Requests, pflegt Ledger, ADRs, CONTEXT.md und den Zeitstempel.

/continuous-housekeeping

Separat vom Loop

Ein wiederkehrender Wartungs-Sweep – Dependency-Aktualität, Tooling-Deprecation-Cleanup, Doku-Sync – bewusst getrennt von der Scan-bis-Learn-Pipeline. Einmal aktiviert, stößt jeder /continuous-refactoring-Lauf einen fälligen Sweep automatisch mit an.

04

Installation

Erst dieses Repo klonen, dann die Skills per Symlink ins Zielprojekt einbinden:

git clone https://github.com/Art4/continuous-refactoring.git ln -s /path/to/continuous-refactoring/skills/* <target>/.agents/skills/

Der Kern ist sprachneutral; die erste Spezialisierung ist ein allgemeines PHP-Projekt (Code-Style, Rector, PHPStan über den Tooling-Baum).

Der PHP-Tooling-Baum basiert auf über 20 Jahren PHP-Erfahrung von Artur Weigandt und wird laufend an den aktuellen Stand der Technik angepasst. Die Suite lernt außerdem aus jeder Entscheidung: Nimmt ein Maintainer einen Vorschlag an, lehnt ihn ab oder ändert ihn, fließt das in künftige Empfehlungen ein. Wiederkehrende Scans schlagen so immer weitere Schritte in Richtung Wartbarkeit, Testbarkeit und Sicherheit vor – inklusive OWASP-Top-10-Abdeckung durch Semgrep und einem sich selbst verschärfenden Test-Coverage-Boden.