API-endpointchecker

Het verzoek gaat rechtstreeks van je browser naar het endpoint en niet via onze server. CORS is van toepassing en cookies worden niet meegestuurd. In de stappenmodus blijven de gegevens tijdelijk in dit tabblad tot stap 2 is geladen; daarna worden ze uit de sessieopslag verwijderd. Het endpoint ontvangt nog steeds de URL, headers, body en je IP-adres.

Plak een HTTP- of HTTPS-URL. De tool stuurt GET, HEAD, POST, PUT, PATCH of DELETE rechtstreeks vanuit je browser. Je ziet de eindstatus, de tijd tot de responseheaders, door CORS vrijgegeven headers, de uiteindelijke URL na een redirect en maximaal 1 MiB van de body. Het endpoint moet je browserorigin via CORS toestaan om de response te kunnen lezen.

Een API-endpoint controleren

  1. 1

    Voer de URL in

    Neem het schema op (http:// of https://). De tool volgt standaard redirects.

  2. 2

    Kies HTTP-methode

    GET is de standaard. Schakel over naar HEAD voor een lichtere check, of POST/PUT/PATCH met een body om write-endpoints te testen.

  3. 3

    Voeg zo nodig headers toe

    Authorization, Accept, Content-Type en custom headers kunnen worden ingesteld. Handig om API-key-auth of content negotiation te testen.

  4. 4

    Bekijk wat de browser kan lezen

    Controleer eindstatus, tijd, door CORS vrijgegeven headers, de uiteindelijke URL na een redirect en een body-preview van maximaal 1 MiB.

Referentie voor HTTP-statuscodes

Code Betekenis Actie
200 OK Succes
201 Created POST/PUT maakte een resource
204 No Content Succes zonder body
301 Moved Permanently Volg redirect, werk links bij
302 Found (tijdelijke redirect) Volg redirect
304 Not Modified Gecachte kopie nog geldig
400 Bad Request Repareer het verzoek
401 Unauthorized Ontbrekende of ongeldige credentials
403 Forbidden Geauthenticeerd maar niet toegestaan
404 Not Found Verkeerde URL of resource weg
429 Too Many Requests Gas terug, respecteer rate limit
500 Internal Server Error Serverbug
502 Bad Gateway Upstream ligt eruit
503 Service Unavailable Onderhoud of overbelast
504 Gateway Timeout Upstream reageerde niet op tijd

Benchmarks voor responstijd

Responstijd Beleving
Onder 100 ms Direct
100-300 ms Snel
300-1000 ms Acceptabel
1-3 seconden Traag, gebruikers merken het
Meer dan 3 seconden Onderzoek bij interactief gebruik

Dit zijn ruwe diagnosebanden, geen universele grenswaarden. Heeft de API een SLA, vergelijk dan meerdere metingen met de gepubliceerde p95- en p99-doelen.

Veelvoorkomende headers die de moeite waard zijn

  • Content-Type, application/json; charset=utf-8 versus text/html vertelt wat je werkelijk krijgt.
  • Cache-Control, max-age=3600, public versus no-store bepaalt of CDN- en browsercaches raken.
  • Access-Control-Allow-Origin, voor CORS-debugging. Moet * zijn of expliciet de aanvragende origin.
  • Strict-Transport-Security, aanwezigheid van HSTS bevestigt afdwinging van alleen HTTPS.
  • X-RateLimit-Remaining, veel API’s publiceren het resterende quota per response.

Wat een browserverzoek niet kan tonen

  • Fetch volgt toegestane redirects en toont de uiteindelijke URL, maar niet de volledige keten.
  • De browser valideert HTTPS, maar stelt uitgever, vervaldatum en certificaatketen niet beschikbaar aan JavaScript.
  • CORS bepaalt of deze pagina status, body en de meeste headers kan lezen. Een CORS-fout bewijst niet dat de API offline is.
  • De browser beheert Host, Origin, Cookie, Content-Length en User-Agent; de tool weigert die namen in plaats van te doen alsof ze worden verstuurd.

Veelgestelde vragen

Fetch volgt redirects en geeft alleen de uiteindelijke response en URL vrij, niet elke stap. De tool stuurt ook geen browsercookies. Een API kan de response aanpassen aan cookies, origin of andere door de browser beheerde headers.

Ja, als het endpoint het resulterende CORS-verzoek toestaat. Authorization-waarden gaan rechtstreeks naar dat endpoint. In de stappenmodus blijven de velden tijdelijk in dit tabblad tot stap 2 is geladen en worden ze daarna uit de sessieopslag verwijderd; ze gaan niet via onze server. Gebruik geen productiegeheimen bij een endpoint dat je niet vertrouwt.

De timer loopt in je browser vanaf vlak voor Fetch tot de responseheaders aankomen. Browser- en netwerkwerk tellen mee, terwijl serverlogs vaak alleen applicatieverwerking meten. Het downloaden van de body telt niet mee; vergelijk meerdere controles in dezelfde browser en op hetzelfde netwerk.

Nee. Deze checker gebruikt browser-Fetch voor gewone HTTP- en HTTPS-verzoeken. WebSocket en gRPC vereisen protocolspecifieke clients en worden hier niet getest.

Gerelateerde tools