Alle Beiträge
Schnittstellen·20. September 2026·5 Min. Lesezeit

API, MCP, Webhook, Token: vier Begriffe ohne Nebel

Vier Wörter, die in jedem Angebot auftauchen und selten erklärt werden. Was sie bedeuten, wie sie zusammenhängen und woran du erkennst, ob jemand sie sauber einsetzt.

Wer heute ein Angebot für Software liest, stolpert über vier Wörter. Sie klingen technisch und sind einfach. Hier stehen sie so, wie wir sie einem Kunden am Tisch erklären.


API: die Klappe

Eine API ist eine festgelegte Öffnung in einem Programm, durch die ein anderes Programm hineinfassen darf. Wer sie baut, legt fest, was hindurchgeht: Termine lesen, einen Kunden anlegen, eine Rechnung holen. Alles andere bleibt zu.

Der Nutzen liegt in der Verlässlichkeit. Die Oberfläche eines Programms kann sich fünfmal ändern, die Klappe bleibt gleich. Der Aufwand liegt in der Vielzahl: Jedes Programm baut seine Klappe anders.

MCP: die Norm für Klappen

MCP steht für Model Context Protocol. Es beschreibt, wie ein Programm seine Werkzeuge anbietet, damit ein Assistent sie versteht: wie sie heißen, was sie tun, was sie brauchen, was sie dürfen.

Der Unterschied in einem Satz: Eine API ist eine Tür. MCP ist eine Tür mit Beschriftung, Schlüsselordnung und Protokoll darüber, wer hindurchgegangen ist. Ausführlich steht das in API und MCP.

Webhook: der Zuruf

Die umgekehrte Richtung. Statt regelmäßig zu fragen, ob etwas passiert ist, wird man gerufen, sobald es passiert ist. Eine Zahlung ist eingegangen, ein Formular wurde abgeschickt, eine Bestellung ist bezahlt.

Wichtig dabei: Ein Zuruf kann doppelt kommen. Wer das nicht einplant, erzeugt zwei Rechnungen für denselben Kauf. Wir haben das im Pixel-Projekt gelernt, nachzulesen in Eine Million Felder.

Token: der Ausweis auf Zeit

Ein Token ist ein Schlüssel mit Ablaufdatum. Er sagt, wer fragt und was er darf. Gute Token sind kurz gültig, eng gefasst und einzeln widerrufbar. Schlechte gelten ewig, für alles, und stehen in einer Datei, die jeder im Team hat.

Wie die vier zusammenspielen

Ein Beispiel aus unserem Haus. Das Kundenportal zeigt einem Kunden seine Pixel-Sammlung.

  • Das Pixel-Projekt bietet dafür eine API an, die nur lesen kann.
  • Das Portal weist sich mit einem Token aus, der wenige Minuten gilt.
  • Ein Kauf meldet sich per Webhook vom Bezahldienst, einmalig verarbeitet.
  • Kunden, die selbst entwickeln, bekommen einen MCP-Zugang, damit ihr eigener Assistent unseren Hosting-Bereich bedienen kann.

Woran du erkennst, dass es sauber gebaut ist

  • Es gibt getrennte Schlüssel je Verbindung, nicht einen für alles.
  • Rechte werden dort geprüft, wo die Daten liegen, nicht dort, wo sie angezeigt werden.
  • Jede Verbindung ist einzeln abschaltbar, ohne dass der Betrieb steht.
  • Es gibt ein Protokoll, das jeden Zugriff festhält.
  • Wer dir das nicht erklären kann, hat es vermutlich nicht so gebaut.

Mehr braucht es für ein gutes Gespräch mit einer Agentur nicht.

Hat es dir geholfen? Teile es.

Weiterlesen