Systeme verbinden, die nicht miteinander reden
Wir binden Warenwirtschaft, Versand, Newsletter oder Auswertung an — mit Blick auf Limits, Fehlerfälle und die Frage, wo die Schlüssel liegen.
Eine API (Application Programming Interface, deutsch Programmierschnittstelle) ist eine definierte Schnittstelle, über die zwei Programme miteinander sprechen — ohne dass eines wissen muss, wie das andere innen funktioniert. Sie legt fest, welche Anfragen möglich sind, welche Angaben nötig sind und wie die Antwort aussieht. Fast alles, was moderne Websites mit anderen Diensten verbindet, läuft darüber.
Kurz zusammengefasst:
- Vereinbarter Weg, wie Programme Daten austauschen.
- Im Web meist als REST über HTTP, Antworten meist im JSON-Format.
- WordPress bringt eine eigene REST-Schnittstelle mit.
- Zugangsschlüssel sind Zugangsdaten — nie in den Quellcode.
- Fast jede Schnittstelle hat ein Anfragelimit.
Wie eine Web-API funktioniert
Ein Programm schickt eine Anfrage an eine Adresse und bekommt eine strukturierte Antwort. Vier Bestandteile bestimmen den Ablauf:
- Adresse — welche Ressource angesprochen wird
- Methode — lesen, anlegen, ändern, löschen
- Authentifizierung — meist ein Schlüssel oder ein Token
- Antwort — Daten plus ein Statuscode, der Erfolg oder Fehler anzeigt
Der Statuscode wird oft übersehen und ist der wichtigste Teil bei der Fehlersuche: Er unterscheidet, ob die Anfrage falsch war, die Berechtigung fehlt, die Ressource nicht existiert oder das Limit erreicht ist.
Wofür sie im Alltag gebraucht wird
| Zweck | Beispiel |
|---|---|
| Zahlungen | Zahlungsdienstleister im Shop |
| Versand | Sendungsverfolgung, Etiketten |
| Newsletter | Anmeldungen an den Versanddienst übergeben |
| Warenwirtschaft | Bestände und Preise abgleichen |
| Auswertung | Daten aus Analysewerkzeugen abrufen |
| Social Media | Beiträge planen und veröffentlichen |
| KI-Dienste | Anfragen an Sprachmodelle — siehe MCP |
Die WordPress-REST-Schnittstelle
WordPress bringt seit Version 4.7 eine eigene Schnittstelle mit, über die sich Inhalte lesen und — mit Anmeldung — auch verändern lassen. Sie ist die Grundlage des Blockeditors und vieler Erweiterungen.
Zwei Punkte gehören dabei geprüft:
- Benutzerauflistung. Ohne Einschränkung liefert die Schnittstelle die Anmeldenamen der Autoren — hilfreich für Brute-Force-Angriffe. Wer sie nicht braucht, sollte sie einschränken.
- Nicht pauschal abschalten. Der Editor und viele Erweiterungen brauchen sie. Gezielt einschränken statt komplett sperren.
Grenzen kennen
Fast jede Schnittstelle begrenzt, wie viele Anfragen in einem Zeitraum erlaubt sind. Wird das überschritten, kommt statt Daten eine Fehlermeldung — und im ungünstigen Fall bricht ein laufender Vorgang mittendrin ab.
Das ist keine Theorie: Wir haben eine Massenplanung von Beiträgen über eine Schnittstelle laufen lassen und sind bei Beitrag 39 gegen ein Limit von 100 Anfragen je zwei Minuten gefahren. Was daraus folgt, gilt für jede Anbindung:
- Limits vorher nachlesen — sie stehen in der Dokumentation.
- Mitzählen statt hoffen.
- Bei Fehlern wiederholen, mit wachsender Wartezeit.
- Ergebnis prüfen, statt dem eigenen Protokoll zu glauben — was tatsächlich ankam, weiß nur die Gegenseite.
Zugangsschlüssel
Ein Schlüssel ist ein Zugangsdatum. Daraus folgt: nicht in den Quellcode schreiben, nicht in eine Datei legen, die versehentlich geteilt wird, nicht per E-Mail schicken. Sie gehören in eine Konfiguration außerhalb des Projekts oder in die Umgebungsvariablen — und sie sollten so wenige Rechte haben wie möglich.
Wird ein Schlüssel öffentlich, hilft nur eines: sofort ersetzen.
Häufige Fragen
Was ist der Unterschied zwischen API und REST-API?
API ist der Oberbegriff. REST beschreibt einen bestimmten Baustil für Web-Schnittstellen — über HTTP, mit klaren Adressen für Ressourcen und Antworten meist in JSON.
Brauche ich Programmierkenntnisse?
Für die Nutzung fertiger Anbindungen nicht — viele Erweiterungen kapseln das. Für eigene Anbindungen ja.
Ist die WordPress-REST-Schnittstelle ein Sicherheitsrisiko?
Nicht grundsätzlich. Sie gibt aber standardmäßig Benutzerinformationen preis, was Angreifern hilft. Gezielt einschränken ist sinnvoll, komplett abschalten nicht — Editor und Erweiterungen brauchen sie.
Was bedeutet ein Anfragelimit?
Die Zahl der Anfragen, die in einem Zeitraum erlaubt sind. Wird sie überschritten, antwortet die Schnittstelle mit einem Fehler statt mit Daten. Wer viele Anfragen stellt, muss mitzählen und pausieren.
Wo bewahre ich Zugangsschlüssel auf?
Außerhalb des Projektverzeichnisses, etwa in Umgebungsvariablen oder einer Konfigurationsdatei, die nicht mit ausgeliefert wird. Niemals im Quellcode. Rechte so eng wie möglich vergeben.
Was tun, wenn eine Anbindung nicht funktioniert?
Den Statuscode der Antwort ansehen — er sagt, ob die Anfrage falsch war, die Berechtigung fehlt, die Ressource nicht existiert oder das Limit erreicht ist. Das grenzt die Ursache in einem Schritt ein.
Artikel teilen:

Über den Autor
Tim Ehling
Seit über zwei Jahrzehnten beschäftige ich mich mit Webentwicklung – und seit 2006 ganz besonders intensiv mit WordPress. Ich entwickle und optimiere Webseiten, betreue sie langfristig durch zuverlässige Wartung und biete Schulungen für alle, die WordPress sicher und effizient nutzen möchten. Außerdem unterstütze ich Unternehmen dabei, ihre Social-Media-Kanäle und SEO-Strategien so zu verbessern, dass sie bei Kunden und Suchmaschinen gleichermaßen gut ankommen.





