REST-API-Tester

Testtool für REST-APIs.

{{ alert.msg }}
Anfrage
URL
Methode
Daten
Header {{ hkey }} {{ hval }}
Header

Antwort
Status {{ status }}
Header

{{ hkey }}: {{ hval }}

* Daten können nicht abgerufen werden, wenn die API keinen 'Access-Control-Allow-Origin': * Header setzt. Erwägen Sie die Verwendung der entsprechenden Erweiterung für Google Chrome.

https://chromewebstore.google.com/detail/cors-unblock/lfhmikememgdcahcdlaciloancbhjino

Was ist ein REST-API-Tester?

Mit einem REST-API-Tester wählen Sie eine HTTP-Methode (GET, POST, PUT, DELETE und so weiter), senden aus dem Browser eine Anfrage an einen Endpunkt und sehen Statuscode, Antwortkopfzeilen und Antwortkörper auf der Stelle. So prüfen Sie das Verhalten einer API, ohne eine Desktop-Anwendung wie Postman zu installieren oder auf der Kommandozeile zu cURL zu greifen.

Das eignet sich, um während der Entwicklung einer API deren Verhalten zu prüfen oder eine öffentliche API anzustoßen, um die Gestalt ihrer Antworten kennenzulernen, noch bevor Sie die Dokumentation lesen. Beachten Sie jedoch: Weil die Anfragen unmittelbar aus dem Browser gehen, erhalten Sie keine Antwort, wenn die Ziel-API CORS (die Kopfzeile Access-Control-Allow-Origin) nicht erlaubt.

So verwenden Sie den REST-API-Tester

  1. HTTP-Methode auswählen Wählen Sie die Methode, die zur gewünschten Operation passt – GET, POST, PUT, PATCH, DELETE und so weiter.
  2. Endpunkt-URL eingeben Tragen Sie die URL der angefragten API ein. Geben Sie eine vollständige URL an, die mit https beginnt.
  3. Bei Bedarf Kopfzeilen und Körper setzen Tragen Sie Kopfzeilen wie einen Authentifizierungstoken oder Content-Type ein sowie den JSON-Körper, den Sie mit POST oder PUT senden.
  4. Senden und Antwort prüfen Statuscode, Antwortkopfzeilen und Körper werden unmittelbar dort angezeigt.

Tipps für die Nutzung

  • CORS-Einschränkungen verhindern direkte Anfragen an APIs ohne den Header Access-Control-Allow-Origin. Verwenden Sie öffentliche APIs oder APIs mit CORS-Freigabe.
  • Setzen Sie Content-Type: application/json in den Anfrage-Headern, um einen JSON-Body zu senden.
  • HTTP-Statuscodes im Überblick: 2xx=Erfolg, 4xx=Client-Fehler (401=nicht autorisiert, 404=nicht gefunden), 5xx=Server-Fehler.
  • Für APIs, die Bearer-Token-Authentifizierung erfordern, fügen Sie Authorization: Bearer {token} zu den Headern hinzu.

Wann ein REST-API-Tester nützlich ist

Eine in Entwicklung befindliche API prüfen

Sehen Sie sofort, ob die von Ihnen gebaute Backend-API die erwartete Antwort liefert – noch während Sie sie schreiben.

Die Antwortgestalt einer öffentlichen API erkunden

Senden Sie eine echte Anfrage und betrachten Sie die zurückkommende JSON-Struktur, bevor Sie die API-Dokumentation eines externen Dienstes lesen.

Authentifizierungskopfzeilen prüfen

Testen Sie, ob eine Anfrage mit Bearer-Token oder API-Schlüssel korrekt authentifiziert wird.

Sehen, was eine Fehlerantwort enthält

Senden Sie bewusst einen ungültigen Parameter und prüfen Sie, welche Fehlermeldung und welchen Statuscode die API zurückgibt.

Glossar

REST
Kurz für Representational State Transfer. Ein Entwurfsstil für Web-APIs, bei dem Ressourcen über HTTP-Methoden und URLs bearbeitet werden.
CORS
Kurz für Cross-Origin Resource Sharing. Das Verfahren, mit dem Browser Anfragen an eine andere Herkunft (Domain) einschränken: Solange der API-Server nicht die erlaubende Kopfzeile zurückgibt, lässt sich die Antwort nicht lesen.
Endpunkt
Die URL, unter der eine API Anfragen annimmt. Etwa «/api/users» – sie benennt die bearbeitete Ressource.
HTTP-Methode
Die Kennung, die die Art der Anfrage angibt. Dazu gehören GET (abrufen), POST (erstellen), PUT (aktualisieren) und DELETE (entfernen).
Bearer-Token
Ein Tokenformat, das für die API-Authentifizierung weit verbreitet ist. Es wird der Anfragekopfzeile in der Form «Authorization: Bearer {token}» beigefügt.

Häufige Fragen

Dieses Tool sendet Anfragen direkt aus dem Browser. Wenn die Ziel-API keinen Access-Control-Allow-Origin-Header zurückgibt, blockiert der Browser die Anfrage. Verwenden Sie eine öffentliche oder CORS-freigegebene API, oder installieren Sie eine Erweiterung wie CORS Unblock.

Fügen Sie Content-Type: application/json zu den Anfrage-Headern hinzu und geben Sie einen gültigen JSON-String in das Body-Feld ein, bevor Sie senden.

Fügen Sie Authorization: Bearer {your_token} zu den Anfrage-Headern hinzu und ersetzen Sie {your_token} durch den tatsächlichen Token-Wert.
Tool-kun

Übrigens – Die Geburt von REST: Wie Roy Fieldings Dissertation die Webentwicklung veränderte

REST wurde im Jahr 2000 von Roy Fielding in seiner Dissertation „Architectural Styles and the Design of Network-based Software Architectures" vorgeschlagen. Fielding war einer der Hauptautoren der HTTP/1.1-Spezifikation, und das REST-Konzept entstand, während er die Designprinzipien hinter HTTP systematisierte.

Twitter migrierte um 2010 von SOAP zu REST-API und öffnete sie für Entwickler, was zu einer explosionsartigen Verbreitung führte. Heute bieten Dienste wie Stripe, GitHub, Slack und OpenAI (ChatGPT) REST-APIs an und bilden das, was als „API-Ökonomie" bezeichnet wird.

Das ursprüngliche REST-Design enthält die Einschränkung „Hypermedia as the Engine of Application State (HATEOAS)", die jedoch von den wenigsten Diensten strikt umgesetzt wird. Die Debatte darüber, was wirklich „RESTful" ist, flammt regelmäßig in der Webentwickler-Community auf, und die Definition ist bis heute umstritten.