Direct naar de inhoud

Begrip · Data, privacy & veiligheid

API-sleutel

Met een API-sleutel krijgt een koppeling toegang tot een systeem. Ga er zo zorgvuldig mee om als met een wachtwoord.

Bijgewerkt 7 oktober 20263 min lezen

Uitleg in het kort

Een API-sleutel (API key) is een lange geheime code waarmee software zich meldt bij de API van een ander systeem. Wie de sleutel heeft, krijgt de rechten die erbij horen. Bewaar hem daarom net zo zorgvuldig als een wachtwoord, en trek hem in als je hem niet meer gebruikt.

Wat is een API-sleutel?

Een API-sleutel is een geheime code, meestal een lange reeks letters en cijfers, waarmee een programma toegang krijgt tot de API van een systeem. In het Engels heet het een API key. Sommige pakketten noemen het een token.

Je kunt het vergelijken met de sleutel van een pand: wie hem heeft, komt binnen. Het systeem ziet meestal niet wie de sleutel gebruikt.

Hoe werkt een API-sleutel?

Je maakt de sleutel aan in het systeem waar de koppeling bij moet, meestal bij de instellingen. Vaak kies je daar ook welke rechten erbij horen, bijvoorbeeld alleen lezen. De koppeling stuurt de sleutel mee bij elk verzoek. Klopt de sleutel? Dan krijgt de koppeling antwoord.

Het verschil met OAuth: bij OAuth log je zelf in en krijgt de app een token die na een tijd verloopt. Een API-sleutel blijft vaak geldig tot je hem intrekt.

Voorbeeld in het mkb

Voorbeeld

Stel, je laat een API-koppeling bouwen tussen je planning en je facturatie. In de planningssoftware maak je een sleutel aan die alleen uren mag lezen. Die sleutel komt in de koppeling, niet in een mail. Stopt de koppeling, of vertrekt de persoon die hem beheerde? Dan trek je de sleutel in en maak je zo nodig een nieuwe.

Hoe ga je veilig om met een API-sleutel?

  • Deel hem niet via mail, chat of een gedeeld document. Wie de tekst ziet, heeft de sleutel.
  • Geef elke koppeling een eigen sleutel. Dan trek je er één in zonder de rest stil te leggen.
  • Geef alleen de rechten die nodig zijn.
  • Zet een sleutel niet in de broncode van software, maar op een aparte, afgeschermde plek.
  • Trek sleutels in die je niet meer gebruikt, en vervang de andere af en toe door een nieuwe.
  • Denk je dat een sleutel is uitgelekt? Trek hem dan direct in. Kon iemand er persoonsgegevens mee zien? Dan kan het een datalek zijn.

Laat je een koppeling bouwen? Lees hoe ik koppelingen en automatisering aanpak.

Veelgestelde vragen

Is een API-sleutel hetzelfde als een wachtwoord?

Het lijkt erop: allebei geven ze toegang. Maar een API-sleutel is bedoeld voor software, niet voor een persoon. En vaak kun je er beperkte rechten aan geven.

Wat doe ik als een API-sleutel is uitgelekt?

Trek hem meteen in, in het systeem waar je hem hebt aangemaakt. Maak een nieuwe sleutel en zet die in de koppeling. Kijk daarna of er iets met je gegevens is gebeurd.

Bronnen: Google Cloud: Best practices for managing API keys en OWASP: Secrets Management Cheat Sheet. Geraadpleegd op 7 oktober 2026.

Geschreven door Bart van Engelenhoven Oprichter van Uniekaiconsultancy in Ede. Bart analyseert hoe mkb-bedrijven werken en bouwt zelf software, koppelingen en AI-toepassingen. Laatst bijgewerkt: 7 oktober 2026

Volgende stap

Benieuwd wat er bij jou kan?

  • Het eerste gesprek is gratis en vrijblijvend
  • Aan de telefoon of bij je langs
  • Je spreekt direct met mij

Bart van Engelenhoven Je vertelt wat je tijd kost, ik zeg eerlijk of ik kan helpen.