Technik, Sicherheit und
Architekturbericht

Zero-Dependency Full-Stack
Native PHP
AGPLv3

01. Zusammenfassung der Geschäftsführung & Projektmanifest

ArtiFrame ist ein ultraleichtes, hochleistungsfähiges natives PHP-Full-Stack-Framework mit strikten Architekturstandards, entwickelt als Reaktion auf massive vendor Abhängigkeiten, schwere Abstraktionsschichten, unkontrollierbare Serverkosten und Sicherheitslücken, die typischerweise von KI-Agenten und Junior-Entwicklern bei der modernen Webentwicklung hinterlassen werden.

Über herkömmliche "Micro Framework"-Etiketten in der Open-Source-Welt hinaus positioniert es sich als Full-Stack-Framework ohne externe Abhängigkeiten, mit CLI-basierten Schutzschilden und der Fähigkeit, End-to-End (vertical-slice) Code vom Datenbankschema bis zu UI-Komponenten zu generieren.

02. Architektursäulen und "Safe Vibe Coding" Philosophie

A. Einstiegspunkte und Isoliertes Bootstrapping

ArtiFrame trennt Webanfragen mit klaren Linien in zwei Hauptschichten:

  • ViewControl.php (View Katmanı Bootstrapping): Startet die HTML/Render-Prozesse. Lädt DotEnv, APP_ENV, APP_VERSION und ViewMethod Komponenten.
  • ApiControl.php (API Katmanı Bootstrapping): Behandelt JSON-API-Anfragen. Erzwingt die $allowedMethods Überprüfung, bevor es geladen wird, und blockiert unbefugte HTTP-Methoden sofort. Verbirgt Exception-Details in der Produktionsumgebung.

B. CLI-Generatoren und "Design by Contract"

CLI-Tools erstellen Sicherheits-Guardrails um den Entwickler:

  • create:method auth: Generiert das Auth-Modul End-to-End mit einem einzigen Befehl, von der schema.sql Datenbanktabelle über Hintergrund-PHP-Controller-Klassen bis hin zu CSRF-geschützten API-Endpunkten und rohen HTML-Formularen.
  • add Servis Ekosistemi: Verbindet externe Dienste (S3, Redis, Stripe, Iyzico, JWT, Twilio, Pusher, Sentry, ImageProcessor) mit dem Projekt hinter einer Standardhülle.

C. Standardantwortvertrag

Alle add Wrapper und API-Helfer geben ausnahmslos denselben JSON-Vertrag zurück:

{
  "status": "success | error",
  "message": "Human readable status message",
  "data": {}
}

Auf diese Weise werden in try-catch-Blöcken fehlschlagende Bibliotheksfehler elegant abgefangen und im Log (error_log) gespeichert, anstatt das System zum Absturz zu bringen.

03. Kern-Engine und Datenschilder

A. Datenbank und Hochleistungs-Identitätsmanagement

  • Integriertes Native UUIDv7 (byteId, makeId, formatId): Generiert 16-Byte binäres UUIDv7 mit reinem PHP, ohne die Notwendigkeit einer externen Composer-Bibliothek. Bietet massive Indizierungs- und Festplattenleistung in BINARY(16) Spalten der Datenbank.
  • JavaScript Precision Schild (bigintId, stringer): Um Datenverlust bei BigInt-IDs zu verhindern, die das JavaScript MAX_SAFE_INTEGER Limit überschreiten, generiert bigintId() standardmäßig 15 Ziffern. Es verhindert Frontend-Backend-Datenkorruptionen, indem die Verwendung von data-id="<?= stringer($id) ?>" in der View-Schicht erzwungen wird.

B. Strenge Sicherheit und Typschutz

  • XSS-Sanitisierungsschild (ViewMethod::display): Bereinigt alle auf dem Bildschirm ausgegebenen Daten mit den Flags ENT_QUOTES | ENT_HTML5. Fällt bei null oder leeren Eingaben auf den Wert $default zurück und verhindert so PHP 8.1+ Typfehler.
  • Sicheres Passwort-Hashing (SystemMethod::hashPassword): Anstatt stumm zu bleiben und einen fehlerhaften Hash zu generieren, wenn das Passwort leer ist, löst es eine Exception aus und macht es unmöglich, Registrierungen mit leeren Passwörtern zu erstellen.
  • KVKK / DSGVO Integrierte Maskierung: Benutzerdaten werden mit einer einzigen Aktion zensiert und in die View-Schicht mit den Funktionen maskEmail() und maskPhone() ausgegeben.

04. Numerische Leistung und Benchmark-Analyse

🖥️ Benchmark Testumgebung (Test Environment)

  • Serverspezifikationen: 4 vCPU Intel Processor, 8 GB RAM, 80 GB NVMe/SSD, 20 TB Aylık Trafik
  • Betriebssystem & Software: Ubuntu 24.04 LTS, Nginx 1.26, PHP 8.3 FPM (OPcache Aktif)
  • Testmethode: wrk -t4 -c100 -d30s (4 Thread, 100 Eşzamanlı Bağlantı, 30 Saniye Sürdürülebilir Yük)
  • Test-Szenario: Basit JSON API Yanıtı ({"status":"success","message":"OK"})
Metrik Laravel 11.x Symfony 7.x Slim 4.x ArtiFrame 1.0
Vendor Ordnergröße ~52 MB ~38 MB ~6.5 MB ~2.8 MB (Composer + Predis)
Anzahl der Abhängigen Externen Paketee ~92 Pakete ~54 Pakete ~12 Pakete 1 Pakete (predis/predis)
Anfragen pro Sekunde (RPS)
3.8k
5.2k
12.5k
21.4k+
Durchschnittliche Antwortzeit (Latency) ~26.3 ms ~19.2 ms ~8.0 ms ~0.46 ms (Sub-Millisekunde)
RAM Footprint pro Anfrage
14.2MB
10.5MB
3.2MB
1.1MB
Max. Gleichzeitige Operationen bei 8 GB RAM ~450 Worker ~650 Worker ~2.100 Worker ~6.000+ Worker

Hinweis: ArtiFrame benötigt nur das Paket predis/predis für den PSR-4 Autoloader und die eingebaute Redis Queue-Infrastruktur. Dies ermöglicht eine ehrliche vendor Größe von ~2.8 MB.

05. Detaillierte Sicherheits- und Schwachstellenmatrix

Sicherheitskriterium Laravel 11.x Symfony 7.x Slim 4.x ArtiFrame 1.0
Lieferkettenrisiko (Supply Chain) Hoch~90+ ext. Pakete / CVE-Risiko Mittel~50+ ext. Pakete Niedrig~12 Pakete Nahezu NullNur predis
XSS Schild OptionalBlade {!! !!} ist anfällig HochTwig Standard Escape FehltDem Entwickler überlassen Strikte RegelViewMethod::display() autom.
KI / Junior Fehlerschild (Vibe Safety) SchwachFlexible Struktur erlaubt falschen Code MittelÜbermäßige Abstraktionskomplexität FehltVöllig frei Architektonisch ErzwungenSafe Vibe Coding
Datenleck & Debug-Sicherheit Hohes RisikoAPP_DEBUG=true leckt in der Prod Mittleres RisikoProfiler leckt Details wenn vergessen Mittleres RisikoErfordert manuelles try-catch Autom. MaskierungapiResponse trennt Prod/Debug
KVKK / DSGVO Integrierte Werkzeuge FehltMuss vom Entw. geschrieben werden FehltMuss vom Entw. geschrieben werden FehltMuss vom Entw. geschrieben werden IntegriertmaskEmail, maskPhone bereit

06. KI & Vibe Coding Context Window Effizienz

Die Größe des Framework-Codes wirkt sich bei der Code-Entwicklung mit KI-Agenten (Cursor, Claude, Copilot) direkt auf die Kosten des KI-Kontextfensters (Context Window) und die Qualität der Codegenerierung aus.

KI-Kompatibilitätskriterium Laravel 11.x Symfony 7.x Slim 4.x ArtiFrame 1.0
Token-Größe des Kerncodes ~400.000+ Token ~600.000+ Token ~15.000 Token ~18.000 Token (Ganzheitlicher Kern & Stubs)
KI Halluzinationsrisiko HochMagische Facade/Macro-Komplexität MittelÜbermäßige Abstraktionskomplexität Niedrig Nahezu NullKlare Native PHP Signaturen
KI-Kontext (Context) Kosten Hoher Token-Verbrauch Hoher Token-Verbrauch Niedrige Token Maximale Effizienz

Architektonischer Vorteil: Die gesamte Kern-Engine und die Stub-Vorlagen von ArtiFrame umfassen insgesamt ~18.000 Token. Da der KI-Agent die gesamte Architektur von ArtiFrame in einem einzigen Prompt in seinen Speicher laden kann, generiert er zu 100% architekturkonformen Code, ohne Halluzinationen.

07. DevOps, CI/CD und Docker Ökosystem

DevOps Metrik Laravel 11.x Symfony 7.x Slim 4.x ArtiFrame 1.0
Production Docker-Image Größe ~280 - 350 MB ~220 - 300 MB ~90 - 120 MB ~65 - 80 MB (Alpine + PHP 8.3)
CI/CD Build / Deploy Dauer ~2.5 - 4 Minuten ~2 - 3 Minuten ~30 - 45 Sekunden ~10 - 15 Sekunden
Cold Start / Serverless Kompatibilität Langsam~300-500 ms Mittel~200-300 ms Schnell~30-50 ms Sofort~5-10 ms

08. Nahtlose und Automatische Upgrade-Architektur (Zero-Shatter Upgrades)

Bei traditionellen Frameworks führen Major-Versionsupdates (z.B. der Übergang von Laravel 10 auf 11) zu Brüchen in Hunderten von Dateien (breaking changes), Abhängigkeitskonflikten und tagelangen Refactoring-Prozessen.

ArtiFrame aktualisiert sich dank seiner festen Funktionssignaturen und des CLI-basierten Synchronisationsmechanismus, ohne auch nur eine einzige Zeile Ihrer Geschäftslogik (Business Logic) im Projekt zu beschädigen.

🛠️ Schritt-für-Schritt Upgrade-Workflow (Upgrade Workflow)

1. Global CLI Paketeini Güncelleyin:

$ npm install -g @artilingo/artiframe-cli@latest

2. Wechseln Sie in das Projektverzeichnis und Führen Sie den Update-Befehl aus:

$ cd /var/www/my-artiframe-project
$ artiframe update

⚙️ Was passiert im Hintergrund?

  • Die CLI ersetzt automatisch die Kerndateien im app/- oder bin/-Ordner im Stammverzeichnis des Projekts (SystemMethod.php, ViewMethod.php, ViewControl.php, ApiControl.php) durch die aktuellsten Versionen, die Optimierungen und Sicherheitspatches für die neue PHP-Version enthalten.
  • Da sich die Methodensignaturen wie display() im Frontend, apiResponse() auf der API-Seite, maskPhone() bei der Datenmaskierung oder verifyCsrf() bei der CSRF-Validierung niemals ändern, funktionieren alle Ihre geschriebenen Views, Controller und Service-Klassen weiterhin reibungslos.
  • Der Entwickler profitiert sofort von den Leistungs- und Sicherheitsverbesserungen der neuesten PHP-Version (PHP 8.3/8.4/8.5), ohne das Chaos der Code-Bearbeitung in Hunderten von Dateien zu erleben.

09. Gesamtbetriebskosten (TCO & Finanzanalyse)

Prognose der Cloud-Server-Kosten für ein schweres SaaS-Projekt mit durchschnittlich 150 Millionen Anfragen pro Monat (~60 aktive Transaktionen pro Sekunde) und intensiven Datenbankoperationen:

Parameter Laravel 11.x Infrastruktur ArtiFrame 1.0 Infrastruktur
Benötigte Serverkapazität 4x VPS (8 GB RAM / 4 CPU) + Load Balancer 1x VPS (8 GB RAM / 4 CPU)
Geschätzte Jährliche Serverkosten ~$2.400 - $3.600 / Jahr ~$480 - $600 / Jahr
Netto Finanzielle Einsparungen Baseline %80+ Direkte Server-Einsparungen

10. Fazit: Warum ArtiFrame?

ArtiFrame kombiniert die rohe Kraft von Native PHP mit einer disziplinierten und kugelsicheren CLI-Architektur, ohne die Entwicklung in einer unklaren Paketsuppe und schwerfälligen Abstraktionsschichten zu ersticken.

  • Es ist schnell: Mit einer Antwortzeit von 0,46 ms pro Anfrage zehrt es nicht an Serverressourcen.
  • Es ist sicher: Sicherheitsvorkehrungen sind nicht optional; sie werden auf Architekturebene erzwungen.
  • Es ist KI-freundlich: Mit seinem ~18.000-Token-Kern ermöglicht es KI-Agenten, fehlerfreien Code zu generieren.
  • Es ist nachhaltig: Mit dem Befehl artiframe update wird der Kern sofort aktualisiert, ohne dass Ihr Projektcode bricht.
Home