Fertige Apps & Full-Stack Software

Wir liefern vollständige, produktionsreife Anwendungen — vom ersten Screen bis zum gehärteten Server. Keine Prototypen, die im Demo-Modus steckenbleiben, sondern Software, die live geht und live bleibt.

Live · getjoicy.com Extern verifiziert 100+ Tests grün 1-Command Deploy + Rollback

Sechs Schichten, eine Verantwortung

„Full-Stack" ist bei uns kein Schlagwort. Wir verantworten jede Ebene — und vor allem die Übergänge dazwischen.

01 Frontend Flutter · Dart 3.12 · Riverpod · GoRouter
02 Backend ASP.NET Core .NET 8 · EF Core · Web API
03 Datenbank PostgreSQL 16 · Dockerized · EF-Migrationen
04 Identity Keycloak 26 · OIDC/PKCE · Rollen
05 Edge / TLS Caddy 2 · ACME · HSTS · Security-Header
06 Deployment Docker Compose · 1-Command Deploy + Rollback

Android-first ausgeliefert, offline-fähig durch einen Drift/SQLite-Cache, serverseitig über Keycloak abgesichert — eine durchgehende Kette statt lose Teile.

Referenz · Flagship

Joicy — zyklus-bewusste Frauengesundheit

Live auf getjoicy.com (Android, de.getjoicy.app). Aus einem minimalen Onboarding — Beginn der letzten Periode, Periodenlänge, Zykluslänge — entsteht eine tägliche, phasenspezifische Empfehlung für Ernährung, Sport und Lifestyle.

Vier Zyklusphasen, jede mit eigener Content-Matrix: Makro-Verteilung, Supplements, Sport nach Level (Beginner, Moderat, Athlet) und Lifehacks.

Ein kosmetischer, claim-freier Hormon-Graph visualisiert den Verlauf; eine manuelle Phasen-Korrektur speist einen gleitenden Mittelwert-Predictor, der die nächste Vorhersage schärft.

Der echte Stack

Flutter Dart 3.12 Riverpod GoRouter Drift / SQLite flutter_appauth · OIDC/PKCE dio ASP.NET Core .NET 8 EF Core Razor Pages PostgreSQL 16 Keycloak 26 Caddy 2 Claude API · Vision IMediaStorage · S3-ready

Gehärtet. Getestet. Live.

Der eigentliche Abstand zwischen Prototyp und Produkt liegt hinter der Oberfläche: isolierte Infrastruktur, geprüfte Sicherheit, ein reproduzierbarer Deploy und Tests, die grün sind, bevor etwas live geht. getjoicy.com/health antwortet mit 200, geschützte Endpunkte mit 401 — extern verifiziert.

Drei isolierte Docker-Compose-Stacks

🛡️

Edge / TLS

Caddy 2 · ACME · HSTS

🔑

Identity

Keycloak 26 · OIDC/PKCE

📦

App + DB

API .NET 8 · PostgreSQL 16

Postgres liegt in einem internen Docker-Netz — kein Egress nach außen.
X-Forwarded-For ist an das Edge-Subnetz gepinnt — ein gefälschter Header umgeht das Rate-Limiting nicht.

Sicherheits-Checkliste

BCrypt-Passwort-Hashing
Token-Handling · Single-Use-TTL-Tokens
Per-IP Rate-Limiting
Path-Traversal-Schutz
IDOR-Prüfungen
Security-Header + HSTS (Caddy)
GeprüftDatiertes Code-Review (2026-06-29): keine mit hoher Konfidenz neu ausnutzbare Schwachstelle gefunden — bewertet wurden Passwort-Hashing, Token-Handling, Rate-Limiting, Path-Traversal und IDOR.
Offen · MediumEin offenes MEDIUM-Item: das Per-Object-Authorization-Audit. Transparent getrackt statt versteckt.

Ein Kommando: Deploy & Rollback

01

Image lokal bauen

02

save · gzip · scp · load — ohne Registry

03

Nur den api-Container neu erstellen — DB & Volumes bleiben unberührt

04

/health pollen, bis grün

05

Vorheriges Image getaggt → 1-Command-Rollback

Nachweisbar, nicht behauptet

100+
Backend-Tests grün · TDD
3
isolierte Docker-Stacks
200 / 401
extern verifiziert · health / secured
1
Kommando · Deploy & Rollback

Testcontainers-gestützte Postgres-Integrationstests, deterministische Fixed-Clock-Zyklustests und ein Test-JWKS-Seam — die CI braucht keinen laufenden IdP. Zu jeder Build-Stufe gibt es ein gestuftes HANDOVER-Dokument.

DSGVO-bewusst by Design

Datenminimierung, consent-gated, eine Zero-Retention-/No-Training-Konfiguration der Claude-API und Single-Use-TTL-Auth-Tokens — Datenschutz ist eingebaut, nicht nachgerüstet.

Redaktionswerkzeug inklusive

Ein Produkt braucht Inhalte. Joicy bringt sein eigenes Redaktions-Backend mit — kein Umweg über Tabellen.

📝

Editor-UI /ingest

Ein Razor-Pages-Editor für Recipes, Trainings und Lifestyle — plus ein Tag-Manager, alles hinter Editor-SSO.

👁️

Claude-Vision-Vorbefüllung

Optionales Foto-Pre-Fill: Claude Vision liest ein Bild, der Redakteur bestätigt statt abzutippen.

🔄

Offline-first-Sync

Delta-Index plus client-seitiger Drift-Cache — Inhalte sind auch offline verfügbar.

🗄️

Austauschbarer Media-Storage

IMediaStorage: heute lokale Disk, morgen S3 — ohne Codeänderung im Rest der App.

Was v1 bewusst nicht tut

Ein klarer Rahmen ist Teil der Qualität. Diese Grenzen sind Absicht, kein Rückstand.

Keine medizinische Beratung oder Diagnose.
Kein Live-KI-Chat in v1 — „Anabel" ist gebaut, aber bewusst deaktiviert.
Keine Wearables-Anbindung.
Der Meal-Photo-Scanner liegt im Backlog, nicht im Flagship.
Der Hormon-Graph ist kosmetisch und claim-frei.

Was drin ist, ist fertig. Was nicht drin ist, sagen wir vorher.

Bereit für ein Produkt, das live geht?

Wir bauen die ganze Tiefe — Frontend, Backend, Datenbank, Identity, Edge und Deployment. Und übergeben sie sauber.

Gespräch anfragen