Stapsgewijze handleiding Integraties

Een AI-chatbot koppelen aan een REST API zonder code

Zet één verzoek in natuurlijk Nederlands om in een gecontroleerde REST-connector en bewijs dat het juiste e-mailadres alleen goedgekeurde velden toont terwijl een fout e-mailadres niets prijsgeeft.

Beginner35 min leestijd16 juli 2026
Een AI-chatbot koppelen aan een REST API zonder code

Wanneer je een chatbot koppelt aan een REST API, zijn validatie en least-privilege uitvoer net zo belangrijk als het succesvol verzenden van het verzoek.

Een API Connector geeft de assistent een strikt afgebakende tool om live gegevens te lezen of te wijzigen. Dit verschilt van de kennisbank: geïndexeerde bronnen antwoorden op basis van eerder verwerkte inhoud, terwijl een connector alleen een nieuw HTTP-verzoek verzendt wanneer de vraag van de bezoeker overeenkomt met de tool-instructies.

In dit beginnersvoorbeeld gebruiken we de openbare JSONPlaceholder-test-API en geen geheim token. Een GET-verzoek voor klant-ID 1 retourneert een fictief JSON-object. Voordat de assistent de goedgekeurde velden voor naam, bedrijf en website mag tonen, vergelijkt een validatieregel het e-mailadres van de bezoeker met de waarde `email` in dat antwoord.

Je test beide richtingen in afzonderlijke gesprekken. De kleine letters in `sincere@april.biz` moeten overeenkomen met de responswaarde `Sincere@april.biz` en exact Leanne Graham, Romaguera-Crona en hildegard.org tonen. `wrong@example.com` mag alleen het neutrale foutbericht tonen en mag geen enkele klantwaarde prijsgeven.

No-code neemt de verantwoordelijkheid voor beveiliging niet weg. De AI-assistent maakt een eerste concept; jij controleert HTTPS, authenticatie, least-privilege-toegang, veldtypes, placeholders, responspaden, foutmeldingen en zowel het toestaan- als weigergedrag vóór activatie.

Privacyvriendelijke speler met tweestapsactivering

Een AI-chatbot koppelen aan een REST API (No-code)

Koppel een chatbot aan een REST API zonder code. Wijs velden toe, valideer antwoorden, beperk uitvoer en controleer verzoeken veilig.

YouTube · 3:55 · Engels

De YouTube-speler blijft geblokkeerd totdat u op Afspelen klikt. Door het laden maakt uw browser verbinding met YouTube en kunnen technische gegevens naar Google worden verzonden.

Rechtstreeks openen op YouTube

Wat u aan het einde heeft bereikt

  • Een helder conceptueel model voor wanneer een API Connector wordt uitgevoerd
  • Een door AI gegenereerde connector, veld voor veld gecontroleerd
  • Vereiste gebruikers-ID- en e-mailinvoer met hoofdletterongevoelige responsvalidatie
  • Een echte, geslaagde JSONPlaceholder-zoekopdracht met drie expliciet goedgekeurde feiten
  • Een afzonderlijke geblokkeerde poging met een fout e-mailadres zonder datalek van klantgegevens
  • Een herbruikbare controlelijst voor productiebeveiliging, foutafhandeling en opschoning

Voordat u begint

  • Standard-abonnement of hoger, of een actieve proefperiode met toegang tot API Connectors
  • Een niet-productie-assistent speciaal voor deze handleiding
  • Een gedocumenteerd HTTPS-eindpunt en de verwachte JSON-respons
  • Niet-gevoelige testgegevens; gebruik nooit echte klantgegevens in de handleiding
  • Een schriftelijke verwachting voor toestaan en een schriftelijke verwachting voor weigeren
  • Voor latere productie: een specifieke least-privilege API-sleutel opgeslagen buiten prompts

Verzamelen, aanroepen, valideren, antwoorden

De tool-prompt bepaalt wanneer de connector in aanmerking komt. Getypeerde velden vertellen de assistent welke waarden van de bezoeker moeten worden verzameld. Placeholders zoals `{user_id}` koppelen die waarden aan de URL, headers of request body. Responsvalidatie vergelijkt vervolgens een bezoekerwaarde met een JSON-pad voordat het model een toegestaan resultaat ontvangt.

In dit voorbeeld verzamelt de assistent `user_id` en `email`, vraagt `/users/1` op, leest de JSON en past `email equals response.email, ignoring case` toe. Een niet-geslaagde regel retourneert alleen het geconfigureerde foutbericht; de responsgegevens mogen de bezoeker niet bereiken.

De API—niet het taalmodel—moet de autoriteit blijven voor authenticatie en machtigingen. Gebruik de connectorvalidatie als een extra presentatiebeveiliging, niet ter vervanging van echte API-autorisatie. De connector mag alleen de lees- of schrijfrechten ontvangen die nodig zijn voor deze ene taak.

Koppel tool-intentieVerzamel getypeerde veldenRoep HTTPS-eindpunt aan

01–07

Stap voor stap instellen

1

Open API Connectors en definieer één specifieke taak

Begin op de beoogde niet-productie-assistent voordat je een live tool bekijkt of toevoegt.

Open de werkruimte van de assistent en kies API Connectors. Dit is de lijst met live tools die alleen aan die assistent zijn toegewezen. Een bestaande kaart toont de status, HTTP-methode, het eindpunt, de promptsamenvatting en de vereiste bezoekersvelden; de knop Add API Connector start een nieuwe configuratie.

Beschrijf de taak in één zin voordat je Add selecteert: “Look up one fictional JSONPlaceholder customer after user ID and email verification.” Houd orderwijzigingen, het aanmaken van tickets of andere schrijfacties in een aparte connector met afzonderlijke machtigingen.

Kies voor een eerste project een alleen-lezen GET-verzoek. Leesbewerkingen zijn eenvoudiger te inspecteren en te herstellen dan POST-, PATCH- of DELETE-acties, maar vereisen nog steeds validatie wanneer de geretourneerde gegevens niet openbaar mogen zijn.

Begin op de beoogde niet-productie-assistent voordat je een live tool bekijkt of toevoegt.
2

Kies Set up with AI

Beschrijf het gewenste resultaat in plaats van documentatie veld voor veld te vertalen.

Het dialoogvenster biedt Set up with AI en Set up manually. Kies de AI-assistent wanneer je een duidelijk eindpunt en resultaat voor ogen hebt; gebruik handmatige configuratie wanneer een goedgekeurde configuratie exact moet worden overgenomen.

De assistent kan velden onderzoeken en invullen, maar je blijft zelf verantwoordelijk voor het controleren van het eindpunt, de methode, headers, veldtypes, validatie en prompt voordat je opslaat. Plak geen productiegeheimen in de chat.

Beschrijf het gewenste resultaat in plaats van documentatie veld voor veld te vertalen.
3

Beschrijf de JSONPlaceholder-zoekopdracht en controleer de gegenereerde velden

De AI-assistent vult een compleet, controleerbaar eerste concept in.

Vraag om `https://jsonplaceholder.typicode.com/users/{user_id}` met de verplichte velden `user_id` als Number en `email` als Email. Instrueer de assistent om het e-mailadres hoofdletterongevoelig te valideren tegen responspad `email` en alleen name, `company.name` en website te tonen.

De geverifieerde assistent heeft “JSONPlaceholder Customer Lookup”, GET, lege headers, de twee vereiste velden en de juiste eindpunt-placeholder aangemaakt. JSONPlaceholder bevat fictieve demogegevens, zodat de handleiding geen echte klantgegevens of inloggegevens blootstelt.

De AI-assistent vult een compleet, controleerbaar eerste concept in.
4

Controleer validatie en tool-instructies

Beveiligingsmaatregelen moeten expliciet zijn ingesteld vóór Create.

Controleer of de validatie invoerveld `email` vergelijkt met responspad `email` via Equals (ignore case). Gebruik een neutraal foutbericht: “The email address does not match this customer profile. Please try again.”

De tool-prompt moet vermelden wanneer de connector moet worden gebruikt, welke velden moeten worden verzameld en welke responsvelden mogen worden getoond. Gebruik voor productie een specifieke alleen-lezen inlogcode in headers of server-side geheimbeheer en laat een door AI gegenereerde update nooit ongemerkt machtigingen verruimen.

Beveiligingsmaatregelen moeten expliciet zijn ingesteld vóór Create.
5

Maak de actieve connectorkaart aan en verifieer deze

Controleer methode, eindpunt, velden en actieve status gezamenlijk.

Selecteer Create en ga terug naar de lijst. De actieve kaart moet JSONPlaceholder Customer Lookup, GET, het eindpunt, de promptsamenvatting, de velden `user_id` en `email` en de ingeschakelde schakelaar tonen.

Ga niet door naar het testen in de chat als de kaart inactief is of als het eindpunt afwijkt van het gecontroleerde formulier. Een opgeslagen configuratie is nog geen bewijs dat de API-aanroep en de beveiligingsregel correct werken.

Controleer methode, eindpunt, velden en actieve status gezamenlijk.
6

Test de geautoriseerde klantzoekopdracht

Gebruik een vast record en pas opzettelijk het hoofdlettergebruik van het e-mailadres aan om de geselecteerde vergelijking te controleren.

Open Test chatbot in een nieuw voorbeeldvenster en vraag: “Look up demo customer 1. The verification email is sincere@april.biz.” De API-respons bevat `Sincere@april.biz`; de bezoekerinvoer in kleine letters slaagt alsnog omdat de geselecteerde vergelijking hoofdletters negeert. Het antwoord moet Leanne Graham, Romaguera-Crona en hildegard.org retourneren.

Noteer de exacte invoer en het zichtbare antwoord. Dit is de baseline voor het toegestane pad bij toekomstige regressietests. Een ander model kan de tekst anders formuleren, maar de drie geautoriseerde feiten moeten correct blijven en het respons-e-mailadres, de gebruikersnaam, het telefoonnummer, het adres, de coördinaten, het ID en de ruwe JSON moeten verborgen blijven.

Gebruik een vast record en pas opzettelijk het hoofdlettergebruik van het e-mailadres aan om de geselecteerde vergelijking te controleren.
7

Bewijs in een nieuw gesprek dat een fout e-mailadres wordt geblokkeerd

De test van het geweigerde pad is net zo belangrijk als het geslaagde resultaat en mag het antwoord van het toegestane pad niet overnemen.

Start een nieuwe chatsessie zodat het eerdere antwoord over Leanne Graham geen deel uitmaakt van de gesprekscontext. Vraag naar klant 1 met `wrong@example.com`. De test slaagt alleen wanneer de chatbot het geconfigureerde foutbericht toont en geen van deze waarden prijsgeeft: Leanne Graham, Sincere@april.biz, Romaguera-Crona of hildegard.org.

Dit toont de presentatievalidatie voor de demo aan; het maakt van JSONPlaceholder geen echte authenticatiedienst. Een productie-API moet de toegang server-side autoriseren voordat beveiligde gegevens worden geretourneerd, waarbij idealiter alleen de velden worden teruggestuurd die de assistent mag tonen.

Herhaal de weigertest na wijzigingen in velden, validatiepaden, de structuur van de eindpuntrespons, de prompt of het model. Test ook ontbrekende velden, ongeldige invoertypes, misvormde JSON, time-outs, 401/403, 404 en rate limits. Schakel de connector onmiddellijk uit als een fout beveiligde velden blootstelt.

De test van het geweigerde pad is net zo belangrijk als het geslaagde resultaat en mag het antwoord van het toegestane pad niet overnemen.

Voorbeeld en resultaat

Bekijk de praktijktest en het resultaat

Elke tutorial bevat een vaste invoer, het verwachte resultaat en een transparant overzicht van wat daadwerkelijk lokaal is geverifieerd.

Praktijkvoorbeeld: Een AI-chatbot koppelen aan een REST API zonder code

Dit exacte scenario is doorlopen met het tijdelijke tutorial-account.

End-to-end geverifieerd

Exacte testinvoer

Look up demo customer 1 with lowercase sincere@april.biz, then start a fresh chat and repeat with wrong@example.com.

Verwacht resultaat

Het overeenkomende e-mailadres toont alleen naam, bedrijf en website; het foute e-mailadres toont geen enkel klantrecord.

Wat er daadwerkelijk is geverifieerd

De echte connector retourneerde Leanne Graham, Romaguera-Crona en hildegard.org voor de geldige invoer. Een afzonderlijke weigersessie blokkeerde wrong@example.com met het geconfigureerde validatiebericht en gaf geen enkele klantwaarde prijs.

De echte connector retourneerde Leanne Graham, Romaguera-Crona en hildegard.org voor de geldige invoer. Een afzonderlijke weigersessie blokkeerde wrong@example.com met het geconfigureerde validatiebericht en gaf geen enkele klantwaarde prijs.

Tips en trucs

Maak de inrichting betrouwbaar

Test met realistische voorbeelden, leg uw startpunt vast en wijzig één instelling tegelijk. Zo worden echte verbeteringen zichtbaar.

Gebruik een alleen-lezen API-identiteit

De chatbot mag geen schrijf- of verwijdermachtigingen krijgen wanneer deze alleen de bestelstatus hoeft op te vragen.

Test ongeldige antwoorden

Controleer time-outs, ontbrekende velden, niet-200-antwoorden en ongeldige JSON, zodat bezoekers een veilige terugvaloptie te zien krijgen.

Kies een model met betrouwbaar toolgebruik

Vergelijk dezelfde prompts voor toestaan en weigeren in Model Arena. Kies het snelste, voordeligste model dat consistent alle velden verzamelt, de connector één keer aanroept en de validatie respecteert.

Houd toestaan- en weigersessies gescheiden

Een nieuwe weigersessie bewijst dat het geblokkeerde antwoord geen klantwaarden heeft overgenomen uit eerdere gesprekscontext.

Behandel connectorwijzigingen als codewijzigingen

Leg de eindpuntversie, prompt, velden, validatiepaden en testresultaten samen vast. Vereis een beoordeling voordat je een methode, host of machtigingsbereik uitbreidt.

Wanneer iets niet werkt

Problemen oplossen

Controleer status, machtigingen en testgegevens systematisch voordat u het model of de prompt aanpast.

De connector retourneert 401 of 403

Controleer de authenticatieheader, het tokenbereik en de machtigingen aan de API-zijde met een niet-productie testaccount. Los het probleem nooit op door een breed beheerdertoken toe te kennen.

Validatie mislukt altijd

Inspecteer de daadwerkelijke JSON-respons en controleer het responspad, het waardetype en de vergelijkingsmodus. Geneste waarden zoals `company.name` vereisen het exacte pad.

De chatbot toont velden die niet de bedoeling waren

Schakel de connector onmiddellijk uit, baken de tool-prompt en de API-respons beter af en herhaal de weigertests. Gebruik bij voorkeur een server-side eindpunt dat alleen goedgekeurde velden retourneert.

De assistent antwoordt uit het geheugen in plaats van de connector aan te roepen

Maak de tool-prompt specifiek over de intentie en vereiste velden, verwijder conflicterende connectors van de testassistent en begin een nieuw gesprek. Het antwoord moet overeenkomen met de actuele API-respons, niet met een eerder geziene waarde.

De API retourneert 404 voor een ontbrekend record

Gebruik een neutraal 'niet gevonden'-antwoord dat geen gevoelige ID's bevestigt. Probeer het niet opnieuw met gegokte ID's en zorg dat de connector geen eerder succesvol resultaat presenteert.

Het verzoek krijgt een time-out of retourneert misvormde JSON

Toon een terugvalmelding dat de dienst tijdelijk niet beschikbaar is, log de technische fout buiten het zicht van de bezoeker en vermijd het tonen van gedeeltelijke responstekst. Voer nieuwe pogingen alleen uit volgens een vastgelegd beleid, zodat één bezoekersverzoek geen overbelasting veroorzaakt.

Klaar voor een test op productieniveau

Controleer connectorlogs en machtigingen na de livegang. Voeg verdere acties alleen toe als afzonderlijke, strikt afgebakende connectors met hun eigen validatie.

Gerelateerde bronnen