Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

API

Bijgewerkt op · Door Maarten van den Bos

API staat voor application programming interface: een vaste set afspraken waarmee 2 softwareprogramma's gegevens en functies uitwisselen. Een app vraagt via een API bijvoorbeeld het weer, een adres of de status van een betaling op bij een andere dienst. Omdat API's rechtstreeks toegang geven tot gegevens, zijn ze een geliefd doelwit van aanvallers.

Wat is een API?

Een API is de afgesproken ingang van een softwaresysteem. Het programma dat iets vraagt heet de client, het programma dat antwoord geeft de server. De client hoeft niet te weten hoe de server intern werkt: het volstaat om een verzoek te sturen in het formaat dat de API voorschrijft. Het NCSC omschrijft een API als een manier waarmee applicaties “met elkaar kunnen communiceren, gegevens verkrijgen en samenwerken”.

Je gebruikt API’s de hele dag zonder het te merken. Een weer-app haalt de verwachting op bij een weerdienst, een webwinkel vraagt bij de betaaldienst of een betaling gelukt is en een routeplanner haalt kaarten en verkeersinformatie op. Ook binnen organisaties praten systemen via API’s met elkaar, bijvoorbeeld een HR-systeem en een salarisadministratie.

Een API is dus een koppelvlak tussen systemen, geen programma dat je zelf opent. Wie een API gebruikt, moet zich meestal eerst identificeren, bijvoorbeeld met een API key of een token. De manier waarop je API’s tegen misbruik beschermt, heet API-security.

Hoe werkt een API?

Een API werkt met verzoeken en antwoorden. Bij de meest gebruikte vorm, een REST API over HTTP, gaat dat zo:

  1. Stuurt de client een verzoek (request) naar een vast adres, het endpoint, bijvoorbeeld /reizen/123.
  2. Geeft de client in het verzoek aan wat hij wil doen, met een HTTP-methode.
  3. Stuurt de client een bewijs van toegang mee, zoals een API key of token.
  4. Controleert de server of de client dit verzoek mag doen.
  5. Stuurt de server een antwoord (response) terug, meestal in het gegevensformaat JSON, met een statuscode zoals 200 (gelukt) of 403 (geen toegang).

De 5 HTTP-methoden die je bij REST API’s het vaakst ziet:

MethodeWat de client vraagtVoorbeeld
GETGegevens ophalenReisgegevens opvragen
POSTNieuwe gegevens aanmakenEen nieuwe reis toevoegen
PUTGegevens volledig vervangenEen reis helemaal overschrijven
PATCHGegevens deels aanpassenAlleen de titel van een reis wijzigen
DELETEGegevens verwijderenEen reis wissen

Stap 4 is het punt waar het in de beveiliging vaak misgaat: de server controleert wel óf iemand is ingelogd, maar niet of die persoon precies deze gegevens mag zien.

Welke beveiligingsrisico’s hebben API’s?

API’s geven toegang tot gegevens en functies, en dat maakt ze aantrekkelijk voor aanvallers. Het NCSC schrijft dat API’s toegang hebben tot gevoelige data “waardoor ze helaas voor cybercriminelen een geliefd doelwit zijn”. De OWASP API Security Top 10 van 2023 noemt 10 risico’s die bij API’s het vaakst voorkomen (bron: OWASP, 2023):

NummerRisicoWat er misgaat
API1:2023Broken Object Level AuthorizationEen gebruiker kan gegevens van anderen opvragen door een nummer in het verzoek te veranderen
API2:2023Broken AuthenticationHet inlogmechanisme is zwak of verkeerd gebouwd
API3:2023Broken Object Property Level AuthorizationDe API toont of wijzigt velden die niet voor de gebruiker bedoeld zijn
API4:2023Unrestricted Resource ConsumptionEr is geen limiet op het aantal of de omvang van verzoeken
API5:2023Broken Function Level AuthorizationEen gewone gebruiker kan beheerfuncties aanroepen
API6:2023Unrestricted Access to Sensitive Business FlowsEen bedrijfsproces, zoals kaartjes kopen, kan geautomatiseerd worden misbruikt
API7:2023Server Side Request ForgeryDe server kan worden misleid om namens de aanvaller andere systemen te benaderen
API8:2023Security MisconfigurationVerkeerde instellingen, zoals open foutmeldingen of ontbrekende versleuteling
API9:2023Improper Inventory ManagementOude of vergeten API-versies blijven bereikbaar
API10:2023Unsafe Consumption of APIsDe API vertrouwt gegevens van andere API’s zonder controle

Een WAAP (web application and API protection) of een WAF filtert kwaadaardig verkeer, maar lost fouten in de autorisatie niet op. Die moeten in de API zelf worden gerepareerd.

Voorbeeld uit de praktijk

In september 2026 berichtte de NOS over een datalek bij de Nederlandse reisapp Polarsteps. Via de API van de app konden gegevens worden opgehaald, ook van reizen die gebruikers hadden afgeschermd. Onderzoeksplatform Follow the Money achterhaalde op die manier de namen van 23 miljoen internationale gebruikers. Het probleem kwam in oktober 2025 aan het licht dankzij de Franse onderzoeker Louis Couderc. Volgens Polarsteps zijn er geen wachtwoorden buitgemaakt (bron: NOS, 2026).

Het patroon lijkt op API1:2023 uit de OWASP-lijst: de API gaf gegevens terug zonder goed te controleren of de vrager die gegevens mocht zien. Dat is een eigen duiding van esif.nl, geen officiële conclusie van een onderzoek.

API in de praktijk van een security-professional

Security-professionals komen API’s in bijna elk project tegen. Een security architect bepaalt hoe authenticatie en autorisatie in API’s worden ingericht. Een ethical hacker test API’s in een pentest door verzoeken aan te passen en te kijken of de server gegevens van anderen teruggeeft. Een SOC-analist houdt het API-verkeer in de gaten op ongewone patronen.

Het NCSC adviseert organisaties om eerst in kaart te brengen welke API’s ze gebruiken, ook API’s in ingekochte software, en die regelmatig onafhankelijk te laten testen. Het NCSC noemt daarbij de OWASP API Security Top 10 als richtlijn. Het Amerikaanse NIST publiceerde in juni 2025 aanvullende richtlijnen voor API-beveiliging in cloudomgevingen (NIST SP 800-228). Meer over het vakgebied lees je bij cybersecurity.

Veelgestelde vragen

Wat is een voorbeeld van een API?

Een weer-app die de verwachting ophaalt bij een weerdienst gebruikt een API. Andere voorbeelden zijn een webwinkel die bij een betaaldienst checkt of een betaling gelukt is, een website die een kaart toont van een kaartdienst en een app waarmee je inlogt via een ander account.

Welke soorten API’s zijn er?

Naar gebruik onderscheid je openbare API’s (voor iedereen), partner-API’s (voor geselecteerde organisaties) en interne API’s (binnen 1 organisatie). Naar techniek zijn REST, SOAP en GraphQL de bekendste vormen. REST over HTTP is voor webdiensten de meest gebruikte vorm.

Wat is een API-verbinding?

Een API-verbinding, ook API-koppeling genoemd, is een vaste koppeling tussen 2 systemen via een API. Het ene systeem stuurt automatisch verzoeken naar de API van het andere systeem, bijvoorbeeld om bestellingen door te zetten. Zo’n verbinding gebruikt meestal een API key of token om te bewijzen dat het verzoek mag.

Hoe kan ik zelf een API maken?

Je maakt een API met een programmeertaal en een webframework, bijvoorbeeld Python, JavaScript of Java. Je legt vast welke endpoints er zijn, welke gegevens ze teruggeven en wie ze mag gebruiken. Bouw authenticatie en autorisatie vanaf het begin in en toets de API aan de OWASP API Security Top 10.

Wat zijn de 5 API-methoden?

Bij REST API’s zijn dat meestal de HTTP-methoden GET (ophalen), POST (aanmaken), PUT (vervangen), PATCH (deels aanpassen) en DELETE (verwijderen). Elke methode vertelt de server wat de client met de gegevens wil doen. De server moet per methode controleren of de gebruiker die handeling mag uitvoeren.

Bronnen

  1. NCSC: API security
  2. OWASP: API Security Top 10 (2023)
  3. NIST: Glossary, application programming interface
  4. NIST SP 800-228: Guidelines for API Protection for Cloud-Native Systems
  5. NOS: Datalek bij reisapp Polarsteps, iedereen kon meekijken, ook met afgeschermde reizen

Gerelateerde begrippen

  • API key

    Een API key is een unieke geheime code waarmee een programma zich bij een API bekendmaakt. De API gebruikt de sleutel om te bepalen welke applicatie een verzoek doet, wat die applicatie mag en hoeveel verzoeken ze mag sturen. Een API key hoort geheim te blijven: wie hem in handen krijgt, kan de API gebruiken alsof hij die applicatie is.

  • API-security

    API-security is het beveiligen van API's: de koppelingen waarmee apps, websites en systemen gegevens uitwisselen. Het doel is dat alleen bevoegde gebruikers en systemen precies bij de gegevens en functies kunnen die voor hen bedoeld zijn. Belangrijke maatregelen zijn authenticatie, autorisatie per object, versleuteling, limieten op gebruik en een actueel overzicht van alle API's.

  • WAAP (web application and API protection)

    WAAP staat voor web application and API protection: een beveiligingsdienst die websites en API's tegen aanvallen van buitenaf beschermt. Een WAAP combineert een web application firewall, botdetectie, DDoS-mitigatie en API-bescherming in 1 product. Meestal draait een WAAP als clouddienst tussen het internet en de applicaties van een organisatie.

  • WAF (web application firewall)

    WAF staat voor web application firewall: een beveiligingslaag die het HTTP-verkeer naar een website of webapplicatie controleert. Een WAF vergelijkt elk verzoek met regels en blokkeert verzoeken die lijken op bekende aanvallen, zoals SQL-injectie en cross-site scripting. Zo beschermt een WAF de applicatie ook wanneer de code zelf nog kwetsbaarheden bevat.

  • Pentest

    Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.