Web-Frameworks verlieren im Alltag mit Coding-Agenten nicht an Gewicht, argumentiert der Remix-Entwickler Brooks Lybrand. Ohne Vorgabe baut der Agent ein eigenes Framework, allerdings ohne Dokumentation und ohne Sicherheitsupdates. Lybrands Team bei Shopify veröffentlichte am 2. Oktober Remix 3, ein Framework ganz ohne React.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Bei Web-Frameworks scheint die Wahl längst gefallen: React wurde in der letzten Septemberwoche rund 214 Millionen Mal von npm geladen, mehr als elfmal so oft wie Vue.[1] Trotzdem fragt Brooks Lybrand, Developer Relations Manager von Remix, in einem Essay vom 16. September, ob Frameworks im Zeitalter der Coding-Agenten überhaupt noch zählen.[2] Seine Antwort lautet Ja, mit einer unbequemen Begründung.

Das Wichtigste in Kürze

  • Ohne festes Framework erzeugt ein Coding-Agent nach Lybrands Beobachtung ein eigenes, undokumentiertes Framework.
  • Remix 3.0 erschien am 2. Oktober als einzelnes npm-Paket unter MIT-Lizenz und kommt ohne React aus.
  • Die barrierefreien UI-Bausteine gehören nicht zur stabilen Version 3.0.
  • Bei der Framework-Wahl zählt für Agenturen vor allem, wer Sicherheitslücken schließt.

Warum baut ein Coding-Agent ohne Vorgabe ein eigenes Framework?

Vergleich von fertigem weißen Regal und DIY-Holzregal mit „Eigenbau“-Schild
Sprachmodelle erstellen beim Programmieren selbstständig Abstraktionen wie Funktionen und Klassen. Ohne vorgegebenes Framework entstehen undokumentierte Eigenentwicklungen

Ein Sprachmodell legt beim Programmieren dieselben Abstraktionen an wie ein Entwickler: Funktionen, Klassen, Routing und Zustandsverwaltung. Fehlt ein vorgegebenes Framework, entsteht daraus nach Lybrands Beobachtung ein hauseigenes Framework ohne Dokumentation und ohne Wartungsteam.[2]

Lybrand widerspricht damit einem Satz, den Ricky Hanlon vom React-Kernteam auf der React Conf 2024 formulierte: Teams nutzen entweder ein Framework oder bauen eines, und das Bauen sei sehr schwer. Ein passables Framework zu bauen, sei heute nicht mehr schwer, schreibt Lybrand. Für ein robustes, sicheres Framework reichen ein paar Prompts dagegen nicht.[2]

Die Folgekosten kennt Lybrand aus einem früheren Job. Bei der texanischen Supermarktkette H-E-B baute sein Team ein eigenes Meta-Framework um React, das kaum ein Entwickler durchschaute. Später begann die Firma, das Eigengewächs durch Next.js abzulösen. Ein Coding-Agent erzeugt solche Konstrukte nur schneller.[2]

Für die Arbeit mit Agenten schätzt Lybrand an Frameworks vor allem die Leitplanken. TypeScript-Typen helfen Sprachmodellen nach seiner Erfahrung, komplexe Anwendungen zu ändern, ohne an anderer Stelle etwas zu zerstören. Die React-Funktion useEffect überlässt Lybrand den Modellen dagegen ungern, selbst den leistungsfähigsten.[2]

Was ändert Remix 3 am Framework-Modell?

Remix 3 bündelt Routing, Datenbank-Werkzeuge, Sitzungen und Tests in einem einzigen npm-Paket namens remix und verzichtet auf React. Version 3.0.0 steht seit dem 2. Oktober unter MIT-Lizenz bereit und setzt Node.js ab Version 24.3 voraus.[3][4]

Den Bruch mit React kündigten die Remix-Gründer Michael Jackson und Ryan Florence im Mai 2025 an. Remix sollte keine kritischen Abhängigkeiten mehr haben, nicht einmal React. Als Startpunkt diente ein Fork der schlanken Bibliothek Preact, daraus entstand ein eigenes Komponentenmodell.[5] Dieselbe Firma Shopify baut ihre Apps inzwischen wieder nativ statt mit React Native.

Hinter dem einen Paket stehen 48 Unterpakete, alle aus dem Remix-Projekt selbst.[4] Das Remix-Team begründet die Bündelung mit weniger Angriffsfläche für den nächsten Angriff auf die npm-Lieferkette.[6] Im September 2025 kompromittierte der Wurm Shai-Hulud laut der US-Behörde CISA über 500 npm-Pakete.[7] Auch 2026 hält der Angriff auf die npm-Lieferkette Entwicklerteams in Atem.

Einzelne Bausteine lassen sich austauschen, etwa die Datenvalidierung gegen Zod oder die Datenbankschicht gegen Drizzle. Für Agenten hält das Team Remix für besonders zugänglich, weil das Framework auf Web-Standards wie Request und Response aufsetzt.[6] Einen Beleg liefert Shopify dafür nicht. Lybrand räumt selbst ein, dass bislang kein empirisches Maß für agententaugliche Frameworks existiert.[2]

Framework, Eigenbau oder Remix 3?
Was Sie bei der Framework-Wahl für Projekte mit Coding-Agenten vergleichen sollten
1 Paket
bündelt in Remix 3.0 insgesamt 48 Unterpakete aus dem eigenen Projekt
0
Abhängigkeiten von React, das Komponentenmodell stammt von Remix selbst
24.3
Mindestversion von Node.js für Remix 3.0
4 Tage
vergingen bei der React-Lücke CVE-2025-55182 von der Meldung bis zum Fix

Wöchentliche npm-Downloads, 24. bis 30. September 2026

React
214,4 Mio.
Next.js
73,0 Mio.
Vue
19,3 Mio.
Svelte
7,3 Mio.
Angular
7,1 Mio.

Downloads zählen auch automatische Builds und Abhängigkeiten anderer Pakete mit, nicht nur neue Projekte.

Etabliertes Framework

Sicherheitslücken erhalten eine CVE-Nummer und eine Warnung.

Ein Projektteam liefert den Patch.

Die Dokumentation ist öffentlich.

Eigenbau des Agenten

Lücken bleiben ohne CVE-Nummer und Warnung.

Den Patch schreibt Ihr eigenes Team.

Die Dokumentation steckt allein im Code.

Remix 3.0

Ein npm-Paket unter MIT-Lizenz, ohne React.

Barrierefreie UI-Bausteine liegen im separaten Paket @remix-run/ui.

Dieses Paket gilt in Version 0.x noch als instabil.

Ein Framework aus dem Coding-Agenten kostet nichts, bis die erste Sicherheitslücke auftaucht und kein Projektteam außer dem eigenen einen Patch schreibt. Remix 3 ist die mutigere Antwort darauf, taugt für Shops mit BFSG-Pflicht aber erst, sobald die barrierefreien Bausteine stabil sind.

Markus Seyfferth, Chefredakteur Dr. Web
Zitat teilen

Was bedeutet die Framework-Frage für Agenturen und Shops in Deutschland?

Ein verbreitetes Framework verlagert die Sicherheitswartung auf ein ganzes Projektteam. Beim Eigenbau eines Coding-Agenten bleibt jede Lücke im eigenen Haus, ohne CVE-Nummer und ohne fertigen Patch.

Die Lücke CVE-2025-55182 in den React Server Components erhielt die Höchstwertung CVSS 10,0. Das React-Team bekam die Meldung am 29. November 2025 und veröffentlichte den Fix samt Warnung am 3. Dezember.[8]

Für Online-Shops gilt seit dem 28. Juni 2025 das Barrierefreiheitsstärkungsgesetz.[9] Ausgerechnet die barrierefreien UI-Bausteine wie Akkordeon und Combobox lagert das Remix-Team in das separate Paket @remix-run/ui aus, das in der Versionsreihe 0.x als instabil gilt.[3]

Agenturen und Inhouse-Teams legen das Framework am besten schriftlich in den Projektregeln für den Agenten fest, bevor das erste Projekt entsteht. Ein menschliches Code-Review bleibt Pflicht, gerade bei großen Mengen Agenten-Code. Remix 3 eignet sich vorerst für ein internes Pilotprojekt. Wie radikal ein Rückbau ausfallen kann, zeigt ein Forum, das sein Frontend von React auf htmx umgestellt hat.

Quellen

[1] npm: „Downloads API, 24.–30. September 2026“

[2] Brooks Lybrand: „Do Frameworks Matter Anymore?“

[3] GitHub, remix-run/remix: „[email protected]“

[4] npm: „remix 3.0.0“

[5] Remix: „Wake up, Remix!“

[6] Remix: „Remix 3 Release Candidate“

[7] CISA: „Widespread Supply Chain Compromise Impacting npm Ecosystem“

[8] React: „Critical Security Vulnerability in React Server Components“

[9] Bundesministerium der Justiz: „§ 1 BFSG, Zweck und Anwendungsbereich“

Mehr Newshunger?

4,2 14 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?