Das Prinzip: eine Speisekarte für Programme
Ein gängiges Bild ist das Restaurant. Du gehst nicht in die Küche, sondern bestellst von der Karte; was in der Küche passiert, bleibt dir verborgen. Eine API ist diese Karte: Sie legt fest, welche Anfragen ein Programm stellen darf, in welcher Form und was es zurückbekommt.
So kann eine Buchhaltungssoftware Wechselkurse bei einer Bank abfragen, ein Onlineshop die Paketverfolgung eines Zustelldienstes anzeigen oder eine App ein KI-Modell um eine Zusammenfassung bitten. Beide Seiten können sich intern beliebig ändern, solange die Schnittstelle gleich bleibt.
Wie eine Web-API konkret funktioniert
Wenn heute von einer API die Rede ist, ist meist eine Web-API gemeint, die über das Internet angesprochen wird. Die wichtigsten Begriffe:
- Endpunkt: eine Adresse für eine bestimmte Funktion, etwa „/kunden“ oder „/rechnungen/offen“
- Anfrage und Antwort: Das aufrufende Programm schickt eine Anfrage (zum Beispiel „gib mir alle offenen Rechnungen“), der Server antwortet mit Daten, meist im Format JSON
- Methode: Ob gelesen, angelegt, geändert oder gelöscht wird – bei REST-APIs über die HTTP-Methoden GET, POST, PUT/PATCH und DELETE
- Authentifizierung: Ein API-Schlüssel oder Token weist nach, wer fragt und was er darf, oft vergeben über OAuth
- Limits: Viele Anbieter begrenzen, wie viele Anfragen pro Minute erlaubt sind, und berechnen die Nutzung danach
Die verbreitetste Bauart heißt REST. Daneben gibt es andere Stile wie GraphQL, bei dem das abfragende Programm genau beschreibt, welche Felder es haben möchte. Für Nicht-Entwickler ist der Unterschied selten wichtig.
API, Webhook und MCP: die Abgrenzung
Bei einer klassischen API fragt ein Programm aktiv nach – immer wieder, wenn es etwas wissen will. Ein Webhook dreht die Richtung um: Das andere System meldet sich von selbst, sobald etwas passiert ist, zum Beispiel „neue Bestellung eingegangen“.
Das Model Context Protocol ist eine Art Standard-Schnittstelle speziell für KI-Assistenten. Statt für jedes Werkzeug eine eigene API-Anbindung zu programmieren, beschreibt ein MCP-Server, welche Funktionen und Daten er anbietet, und ein Assistent wie Claude kann sie nutzen. Unter der Haube werden dabei oft gewöhnliche APIs aufgerufen.
Worauf du bei API-Schlüsseln achten solltest
Ein API-Schlüssel ist so mächtig wie ein Passwort – oft mächtiger, weil er ohne zweiten Faktor funktioniert. Er gehört nicht in E-Mails, geteilte Dokumente oder öffentlich einsehbaren Code. Wird ein Schlüssel versehentlich bekannt, sollte er sofort beim Anbieter gesperrt und neu erzeugt werden.
Gute Praxis ist außerdem, jedem Programm einen eigenen Schlüssel mit nur den nötigen Rechten zu geben. Dann lässt sich ein einzelner Zugang abschalten, ohne alles andere lahmzulegen, und im Protokoll des Anbieters ist nachvollziehbar, welche Anwendung was abgefragt hat.
Der Onlineshop von Anna Leitner möchte Kundinnen den Lieferstatus anzeigen. Bei jedem Aufruf der Bestellseite schickt der Shop an die API des Paketdienstes sinngemäß: „Hier ist mein Schlüssel – wie ist der Status von Sendung 4711?“
Die API antwortet mit „zugestellt, heute 10:42 Uhr, an Nachbarin übergeben“, und der Shop zeigt genau das an. Von den Systemen des Paketdienstes sieht der Shop nichts – nur die vereinbarte Antwort.
Dieser Eintrag dient der allgemeinen Information und ersetzt keine individuelle Beratung.