Web-Frameworks verlieren im Alltag mit Coding-Agenten nicht an Gewicht, argumentiert der Remix-Entwickler Brooks Lybrand. Ohne Vorgabe baut der Agent ein eigenes Framework, allerdings ohne Dokumentation und ohne Sicherheitsupdates. Lybrands Team bei Shopify veröffentlichte am 2. Oktober Remix 3, ein Framework ganz ohne React.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenBei Web-Frameworks scheint die Wahl längst gefallen: React wurde in der letzten Septemberwoche rund 214 Millionen Mal von npm geladen, mehr als elfmal so oft wie Vue.[1] Trotzdem fragt Brooks Lybrand, Developer Relations Manager von Remix, in einem Essay vom 16. September, ob Frameworks im Zeitalter der Coding-Agenten überhaupt noch zählen.[2] Seine Antwort lautet Ja, mit einer unbequemen Begründung.
Das Wichtigste in Kürze
- Ohne festes Framework erzeugt ein Coding-Agent nach Lybrands Beobachtung ein eigenes, undokumentiertes Framework.
- Remix 3.0 erschien am 2. Oktober als einzelnes npm-Paket unter MIT-Lizenz und kommt ohne React aus.
- Die barrierefreien UI-Bausteine gehören nicht zur stabilen Version 3.0.
- Bei der Framework-Wahl zählt für Agenturen vor allem, wer Sicherheitslücken schließt.
Warum baut ein Coding-Agent ohne Vorgabe ein eigenes Framework?

Ein Sprachmodell legt beim Programmieren dieselben Abstraktionen an wie ein Entwickler: Funktionen, Klassen, Routing und Zustandsverwaltung. Fehlt ein vorgegebenes Framework, entsteht daraus nach Lybrands Beobachtung ein hauseigenes Framework ohne Dokumentation und ohne Wartungsteam.[2]
Lybrand widerspricht damit einem Satz, den Ricky Hanlon vom React-Kernteam auf der React Conf 2024 formulierte: Teams nutzen entweder ein Framework oder bauen eines, und das Bauen sei sehr schwer. Ein passables Framework zu bauen, sei heute nicht mehr schwer, schreibt Lybrand. Für ein robustes, sicheres Framework reichen ein paar Prompts dagegen nicht.[2]
Die Folgekosten kennt Lybrand aus einem früheren Job. Bei der texanischen Supermarktkette H-E-B baute sein Team ein eigenes Meta-Framework um React, das kaum ein Entwickler durchschaute. Später begann die Firma, das Eigengewächs durch Next.js abzulösen. Ein Coding-Agent erzeugt solche Konstrukte nur schneller.[2]
Für die Arbeit mit Agenten schätzt Lybrand an Frameworks vor allem die Leitplanken. TypeScript-Typen helfen Sprachmodellen nach seiner Erfahrung, komplexe Anwendungen zu ändern, ohne an anderer Stelle etwas zu zerstören. Die React-Funktion useEffect überlässt Lybrand den Modellen dagegen ungern, selbst den leistungsfähigsten.[2]
Was ändert Remix 3 am Framework-Modell?
Remix 3 bündelt Routing, Datenbank-Werkzeuge, Sitzungen und Tests in einem einzigen npm-Paket namens remix und verzichtet auf React. Version 3.0.0 steht seit dem 2. Oktober unter MIT-Lizenz bereit und setzt Node.js ab Version 24.3 voraus.[3][4]
Den Bruch mit React kündigten die Remix-Gründer Michael Jackson und Ryan Florence im Mai 2025 an. Remix sollte keine kritischen Abhängigkeiten mehr haben, nicht einmal React. Als Startpunkt diente ein Fork der schlanken Bibliothek Preact, daraus entstand ein eigenes Komponentenmodell.[5] Dieselbe Firma Shopify baut ihre Apps inzwischen wieder nativ statt mit React Native.
Hinter dem einen Paket stehen 48 Unterpakete, alle aus dem Remix-Projekt selbst.[4] Das Remix-Team begründet die Bündelung mit weniger Angriffsfläche für den nächsten Angriff auf die npm-Lieferkette.[6] Im September 2025 kompromittierte der Wurm Shai-Hulud laut der US-Behörde CISA über 500 npm-Pakete.[7] Auch 2026 hält der Angriff auf die npm-Lieferkette Entwicklerteams in Atem.
Einzelne Bausteine lassen sich austauschen, etwa die Datenvalidierung gegen Zod oder die Datenbankschicht gegen Drizzle. Für Agenten hält das Team Remix für besonders zugänglich, weil das Framework auf Web-Standards wie Request und Response aufsetzt.[6] Einen Beleg liefert Shopify dafür nicht. Lybrand räumt selbst ein, dass bislang kein empirisches Maß für agententaugliche Frameworks existiert.[2]
Wöchentliche npm-Downloads, 24. bis 30. September 2026
Etabliertes Framework
Sicherheitslücken erhalten eine CVE-Nummer und eine Warnung.
Ein Projektteam liefert den Patch.
Die Dokumentation ist öffentlich.
Eigenbau des Agenten
Lücken bleiben ohne CVE-Nummer und Warnung.
Den Patch schreibt Ihr eigenes Team.
Die Dokumentation steckt allein im Code.
Remix 3.0
Ein npm-Paket unter MIT-Lizenz, ohne React.
Barrierefreie UI-Bausteine liegen im separaten Paket @remix-run/ui.
Dieses Paket gilt in Version 0.x noch als instabil.
Ein Framework aus dem Coding-Agenten kostet nichts, bis die erste Sicherheitslücke auftaucht und kein Projektteam außer dem eigenen einen Patch schreibt. Remix 3 ist die mutigere Antwort darauf, taugt für Shops mit BFSG-Pflicht aber erst, sobald die barrierefreien Bausteine stabil sind.
Markus Seyfferth, Chefredakteur Dr. Web
Was bedeutet die Framework-Frage für Agenturen und Shops in Deutschland?
Ein verbreitetes Framework verlagert die Sicherheitswartung auf ein ganzes Projektteam. Beim Eigenbau eines Coding-Agenten bleibt jede Lücke im eigenen Haus, ohne CVE-Nummer und ohne fertigen Patch.
Die Lücke CVE-2025-55182 in den React Server Components erhielt die Höchstwertung CVSS 10,0. Das React-Team bekam die Meldung am 29. November 2025 und veröffentlichte den Fix samt Warnung am 3. Dezember.[8]
Für Online-Shops gilt seit dem 28. Juni 2025 das Barrierefreiheitsstärkungsgesetz.[9] Ausgerechnet die barrierefreien UI-Bausteine wie Akkordeon und Combobox lagert das Remix-Team in das separate Paket @remix-run/ui aus, das in der Versionsreihe 0.x als instabil gilt.[3]
Agenturen und Inhouse-Teams legen das Framework am besten schriftlich in den Projektregeln für den Agenten fest, bevor das erste Projekt entsteht. Ein menschliches Code-Review bleibt Pflicht, gerade bei großen Mengen Agenten-Code. Remix 3 eignet sich vorerst für ein internes Pilotprojekt. Wie radikal ein Rückbau ausfallen kann, zeigt ein Forum, das sein Frontend von React auf htmx umgestellt hat.
Quellen
[1] npm: „Downloads API, 24.–30. September 2026“
[2] Brooks Lybrand: „Do Frameworks Matter Anymore?“
[3] GitHub, remix-run/remix: „[email protected]“
[4] npm: „remix 3.0.0“
[5] Remix: „Wake up, Remix!“
[6] Remix: „Remix 3 Release Candidate“
[7] CISA: „Widespread Supply Chain Compromise Impacting npm Ecosystem“
[8] React: „Critical Security Vulnerability in React Server Components“
[9] Bundesministerium der Justiz: „§ 1 BFSG, Zweck und Anwendungsbereich“
Mehr Newshunger?
- htmx 4.0 ist da: Schluss mit der stillen Attributvererbung
- Critical Design Engineering: Ein Manifest für den Umgang mit KI-Code
- Die Voreinstellung ist keine Designentscheidung: Warum SaaS-Oberflächen immer gleicher aussehen
- vgpu: eine WebGPU-Bibliothek, gebaut für Coding-Agenten
- Tailwind Labs geht zu Shopify: Wie die KI das Geschäftsmodell aushöhlte
- GitHub verbessert die Website-Performance mit mehr CSS statt CSS-in-JS
