
Wat is een endpoint? Uitleg, voorbeelden en verschil
Iedereen die wel eens een app gebruikt, heeft er ongemerkt mee te maken: een endpoint. Het klinkt als ingewikkelde IT-taal, maar eigenlijk is het niet meer dan een digitaal adres of een apparaat dat verbinding maakt met een netwerk. In dit artikel lees je wat een endpoint precies is, hoe het werkt en waarom het verschil tussen een API-endpoint en een netwerkendpoint van groot belang is voor zowel ontwikkelaars als beveiligingsspecialisten.
Aantal API-aanroepen per seconde wereldwijd (schatting 2025): miljarden ·
Gemiddelde vertraging bij een API-endpoint (p95): < 200 ms ·
Aantal actieve REST-API’s in 2025 (schatting): > 30.000 ·
Meest gebruikte HTTP-methode op endpoints: GET ·
Veelvoorkomende endpoint-responscodes: 200, 201, 400, 401, 500 ·
Percentage API-aanvallen gericht op endpoints: > 90%
Overzicht
- Een endpoint kan zowel een fysiek apparaat als een API-URL zijn (IBM (technologieconcern)).
- API endpoints gebruiken HTTP-methoden om bewerkingen uit te voeren (Postman (API-platform)).
- Endpoints vereisen beveiliging om ongeautoriseerde toegang te voorkomen (Cloudflare (netwerkbeveiliging)).
- Precieze aantallen API endpoints wereldwijd zijn niet exact bekend.
- Of een endpoint altijd een URL moet zijn of ook andere locatie-aanduidingen kan hebben.
- Hoeveel endpoints een gemiddelde API bevat is niet gestandaardiseerd.
- Vroege jaren 2000: Opkomst van REST-API’s en het concept API endpoint.
- 2010: REST wordt de dominante API-stijl; endpoints worden gestandaardiseerd.
- 2015-2020: Groei van endpointbeveiligingsoplossingen (EDR) door toename van cyberaanvallen.
- Geen bevestigde bronnen beschikbaar voor tijdlijn-items.
- Meer automatisering van API-ontwikkeling en endpoint-detectie.
- Toenemende focus op API-security en zero-trust netwerken.
- Opkomst van GraphQL als alternatief voor REST-endpoints.
Vijf belangrijke feiten over endpoints op een rij:
| Kenmerk | Waarde |
|---|---|
| Definitie (netwerk) | Elk apparaat dat verbinding maakt met een netwerk. |
| Definitie (API) | Een specifieke URL waar een API verzoeken ontvangt. |
| HTTP-methode | GET, POST, PUT, DELETE, PATCH. |
| Veelvoorkomende statuscodes | 200 (OK), 201 (Aangemaakt), 400 (Foutieve aanvraag), 401 (Ongeautoriseerd), 500 (Interne serverfout). |
| Beveiligingsrisico | Onbeveiligde endpoints zijn een veelvoorkomend doelwit voor aanvallen. |
Wat is een endpoint?
Definitie van een endpoint
- IBM (technologieconcern) definieert een endpoint als een specifieke URL of digitale locatie waar een API verzoeken ontvangt en antwoorden terugstuurt.
- TechTarget (IT-vakpublicatie) omschrijft het als het punt waar een API verbinding maakt met een softwareprogramma.
- Cloudflare (netwerkbeveiligingsautoriteit) ziet een endpoint als het eindpunt van elke verbinding – zowel een API-URL als een fysiek apparaat.
Endpoint als netwerkapparaat
In de netwerkcontext is een endpoint elk apparaat dat met een computernetwerk is verbonden: een laptop, telefoon, server of IoT-sensor. Cloudflare (netwerkbeveiligingsautoriteit) benadrukt dat deze apparaten de buitenste laag van het netwerk vormen en daardoor het meest kwetsbaar zijn voor aanvallen. Endpointbeveiliging (EDR) richt zich dan ook op het monitoren en beschermen van deze apparaten.
Endpoint als API-URL
In de API-wereld is een endpoint een specifiek digitaal adres – meestal een URL – waar een API-call naartoe wordt gestuurd. Volgens Postman (API-platform) bestaat een endpoint altijd uit een resourcepad en een HTTP-methode. Zonder die combinatie kan de server niet bepalen wat de client wil doen.
Een API-endpoint zonder HTTP-methode is als een deur zonder deurkruk: het adres klopt, maar je kunt niet naar binnen. Combineer de URL met de juiste methode en je geeft de server een duidelijke instructie.
Wat dit betekent: Het begrip endpoint kent twee gezichten. Voor een netwerkbeheerder is het een apparaat; voor een ontwikkelaar een URL. Wie beide werelden begrijpt, heeft een voorsprong in zowel IT-beheer als API-ontwerp.
Wat is een API endpoint?
Hoe werkt een API endpoint?
Een API-endpoint werkt als volgt: een client stuurt een verzoek naar een specifieke URL, de server verwerkt dat verzoek en stuurt een antwoord terug. Postman (API-platform) beschrijft dit als een instructie die uit twee delen bestaat: het adres (de URL) en de actie (de HTTP-methode). Als je bijvoorbeeld GET https://api.voorbeeld.com/gebruikers aanroept, vraag je de server om een lijst met gebruikers.
Onderdelen van een API endpoint
Een API-endpoint is opgebouwd uit vaste onderdelen. Fern (API-ontwikkeltool) onderscheidt drie componenten:
- Base URL: het vaste deel van het adres, bijvoorbeeld https://api.voorbeeld.com
- Path: het specifieke pad naar een resource, bijvoorbeeld /gebruikers/42
- HTTP-methode: de actie die de server moet uitvoeren (GET, POST, PUT, DELETE).
Zes onderdelen, één patroon: elke endpoint volgt dezelfde structuur van adres, pad en actie.
| Onderdeel | Voorbeeld | Functie |
|---|---|---|
| Base URL | https://api.example.com | Basisadres van de API |
| Resourcepad | /users/42 | Welke resource je wilt benaderen |
| HTTP-methode | GET | Wat de server moet doen (ophalen, aanmaken, bijwerken, verwijderen) |
| Queryparameters | ?status=actief | Filteren of zoeken |
| Header | Authorization: Bearer xx | Authenticatie en metadata |
| Body | {“naam”: “Jan”} | Data bij POST/PUT-verzoeken |
HTTP-methoden en endpoints
Elke HTTP-methode heeft een specifiek doel. Postman (API-platform) geeft deze standaardkoppeling:
- GET: data ophalen (alleen lezen).
- POST: nieuwe resource aanmaken.
- PUT: bestaande resource volledig vervangen.
- DELETE: resource verwijderen.
- PATCH: gedeeltelijke aanpassing van een resource.
Het patroon: Een API-endpoint is nooit alleen een URL – het is een combinatie van adres en actie.
Wat is een voorbeeld van een endpoint?
Voorbeeld van een REST API endpoint
Bekende API-endpoints uit de praktijk laten zien hoe het concept werkt. TechTarget (IT-vakpublicatie) noemt onder andere:
- Twitter/X API: https://api.twitter.com/1.1/statuses/user_timeline.json – haalt de tijdlijn van een gebruiker op.
- GitHub REST API: https://api.github.com/users/{username} – geeft profielinformatie van een GitHub-gebruiker.
- YouTube Data API: https://www.googleapis.com/youtube/v3/search – zoekt naar video’s op basis van een query.
- Google Maps Geocoding API: https://maps.googleapis.com/maps/api/geocode/json – zet een adres om naar coördinaten.
Fern (API-ontwikkeltool) geeft als eenvoudig voorbeeld GET https://api.example.com/users/42 om een specifieke gebruiker op te halen. Voor een weer-API kan het endpoint https://weer.api/v1/weer/amsterdam zijn, waarmee de actuele temperatuur in Amsterdam wordt opgevraagd.
Voorbeeld van een netwerkendpoint
In de fysieke wereld is elk apparaat dat met een netwerk is verbonden een endpoint: een laptop die wifi gebruikt, een smartphone met 5G, een printer op het kantoor, of een IoT-sensor in een fabriek. Volgens Cloudflare (netwerkbeveiligingsautoriteit) zijn dit de meest kwetsbare punten in een netwerk, omdat ze direct verbinding maken met externe systemen.
De les: Of het nu een API of een apparaat is, een endpoint is altijd het punt waar data wordt uitgewisseld.
Wat is het verschil tussen een endpoint en een URL?
Een URL is het adres, een endpoint is de functie
Het verschil tussen een URL en een endpoint is subtiel maar essentieel. Baeldung (technische uitlegsite) benadrukt dat een endpoint een specifieke URL is in de context van een API – met een vaste functie. Niet elke URL is een endpoint, maar elk API-endpoint is een URL.
Vier aspecten, één contrast:
| Aspect | URL | Endpoint |
|---|---|---|
| Definitie | Webadres naar een resource | API-URL met een specifieke functie |
| HTTP-methode | Niet van toepassing | Altijd gekoppeld aan een methode (GET, POST, etc.) |
| Functie | Lokaliseren van een bron | Uitvoeren van een bewerking op een bron |
| Voorbeeld | https://example.com/contact | https://api.example.com/gebruikers met GET |
Endpointspecificatie en URL-structuur
Een endpoint bevat vaak een extra laag specificatie. TechTarget (IT-vakpublicatie) stelt dat een endpoint het punt is waar een API-call daadwerkelijk wordt ontvangen. De URL geeft alleen de locatie; de endpointdefinitie omvat ook de verwachte input en output. Treblle (API-beheerplatform) gebruikt de metafoor van een deur: de URL is het adres van het gebouw, het endpoint is de specifieke deur waar je moet aankloppen met de juiste sleutel (HTTP-methode).
Het onderscheid: Een URL is een straatnaam, een endpoint is een straatnaam met een specifieke bestemming en een voertuig (HTTP-methode).
Hoe beveilig je een endpoint?
Authenticatie en autorisatie
Beveiliging van endpoints begint bij identificatie. Cloudflare (netwerkbeveiligingsautoriteit) stelt dat authenticatie (wie is de gebruiker) en autorisatie (wat mag de gebruiker) de basis vormen. API-sleutels, JWT-tokens en OAuth zijn de standaardmiddelen om toegang te controleren. TechTarget (IT-vakpublicatie) meldt dat Instagram-endpoints bijvoorbeeld specifieke rechten vereisen voor het modereren van reacties.
Rate limiting
Om misbruik te voorkomen, passen API-aanbieders rate limiting toe: een maximum aantal verzoeken per tijdsperiode. Volgens Postman (API-platform) is dit een effectieve manier om DDoS-aanvallen op endpoints te beperken. Google en Twitter hanteren strikte limieten om hun endpoints te beschermen.
Endpoint beveiligingsbest practices
- Gebruik altijd HTTPS voor encryptie van data onderweg.
- Implementeer authenticatie voor elk endpoint, ook voor GET-verzoeken.
- Valideer alle input om injectieaanvallen te voorkomen.
- Beperk het aantal verzoeken met rate limiting.
- Monitor endpoints op verdachte activiteit met een EDR-oplossing.
Volgens Cloudflare (netwerkbeveiligingsautoriteit) is meer dan 90% van de API-aanvallen gericht op endpoints. Eén onbeveiligd endpoint kan leiden tot een datalek. Voor Nederlandse bedrijven die werken met persoonsgegevens kan dit leiden tot boetes onder de AVG.
De consequentie: Onbeveiligde endpoints zijn de zwakste schakel in de API-keten – elke ontwikkelaar moet beveiliging prioriteren.
Bevestigde feiten
- Een endpoint kan zowel een fysiek apparaat (laptop, telefoon) als een API-URL zijn (IBM (technologieconcern)).
- API endpoints gebruiken HTTP-methoden (GET, POST, PUT, DELETE) om bewerkingen uit te voeren (Postman (API-platform)).
- Endpoints vereisen authenticatie en rate limiting om ongeautoriseerde toegang te voorkomen (Cloudflare (netwerkbeveiligingsautoriteit)).
- Een API-endpoint is altijd een URL, maar niet elke URL is een endpoint (Baeldung (technische uitlegsite)).
Wat onduidelijk is
- Het exacte aantal API endpoints wereldwijd is niet bekend.
- Of een endpoint altijd een URL moet zijn – sommige bronnen gebruiken bredere definities.
- Hoeveel endpoints een gemiddelde API bevat, varieert sterk per implementatie.
- Of de term ‘endpoint’ in de loop der tijd van betekenis zal veranderen met nieuwe protocollen zoals GraphQL.
Een endpoint is een specifiek digitaal adres waar een API verzoeken ontvangt en antwoorden stuurt. Het is vaak de plek waar een applicatie API-calls ontvangt voor resources op een server.
— IBM (technologieconcern)
Een endpoint is een specifieke URL waar een API requests ontvangt en responses verstuurt. Samen met de HTTP-methode vormt het een volledige instructie voor de server.
— Postman (API-platform)
Een API-endpoint is het eindpunt van een API-verbinding waar de API-call wordt ontvangen. Het kan ook verwijzen naar een fysiek apparaat dat met een netwerk is verbonden.
— Cloudflare (netwerkbeveiligingsautoriteit)
Simpel gezegd: een endpoint is een URL naar een specifiek datatype. Je stuurt een verzoek naar die URL en krijgt data terug.
— Reddit r/webdev (community van webontwikkelaars)
Voor Nederlandse ontwikkelaars en IT-beheerders is de les duidelijk: wie het verschil tussen een API-endpoint en een netwerkapparaat niet kent, riskeert beveiligingslekken en inefficiënte code. Investeer in duidelijke endpointdocumentatie en robuuste beveiliging, of de volgende API-aanval treft jouw organisatie. Net zoals bij Wat is een PKI? Uitleg over Public Key Infrastructure en Dual-band router: uitleg en voordelen geldt: inzicht in de basisinfrastructuur is de eerste stap naar een veilig netwerk.
youtube.com, treblle.com, geeksforgeeks.org, departmentofproduct.substack.com, pubnub.com, apipheny.io, pflb.us, baeldung.com
Een veelgebruikte variant is het webhook endpoint, waarbij de server gegevens naar jou stuurt in plaats van dat jij ze ophaalt.
Veelgestelde vragen
Wat is het verschil tussen een REST endpoint en een SOAP endpoint?
Een REST-endpoint gebruikt eenvoudige HTTP-methoden en werkt met bronnen (resources) via URLs. Een SOAP-endpoint gebruikt XML-berichten en volgt een strikter protocol. REST is lichter en flexibeler, SOAP biedt meer ingebouwde beveiliging.
Hoe vind ik het API endpoint van een dienst?
Raadpleeg de API-documentatie van de dienst. Vaak staat het basisadres (base URL) vermeld, bijvoorbeeld https://api.dienstnaam.com. Gebruik tools zoals Postman of curl om endpoints te testen.
Wat is een endpoint in microservices?
In een microservices-architectuur heeft elke service zijn eigen endpoints die communiceren via HTTP of message brokers. Elk endpoint is een toegangspunt tot de functionaliteit van die specifieke service.
Kun je een endpoint testen zonder code?
Ja, met tools zoals Postman, Insomnia of cURL kun je rechtstreeks verzoeken naar een endpoint sturen zonder dat je code hoeft te schrijven. Ook online API-testomgevingen zoals Swagger UI zijn handig.
Wat is het verschil tussen een endpoint en een webhook?
Een endpoint wacht op inkomende verzoeken (pull), terwijl een webhook een bericht stuurt naar een opgegeven URL wanneer een gebeurtenis plaatsvindt (push). Webhooks worden vaak gebruikt voor realtime meldingen.
Wat is endpoint detectie en response (EDR)?
EDR is een beveiligingstechnologie die endpoints (apparaten) continu monitort op verdachte activiteiten en automatisch reageert op bedreigingen. Microsoft en andere leveranciers bieden EDR-oplossingen voor netwerkbeveiliging.
Wat is een virtueel endpoint in een API-gateway?
Een virtueel endpoint is een abstractie die door een API-gateway wordt gecreëerd. Het verwijst niet naar een fysieke server, maar wordt gebruikt om routing, authenticatie en load balancing centraal te beheren.
Hoe documenteer je API endpoints?
Gebruik standaarden zoals OpenAPI (Swagger) of RAML. Documenteer per endpoint: het pad, de HTTP-methode, verwachte parameters, request/response voorbeelden en foutcodes. Tools zoals Postman kunnen automatisch documentatie genereren.