Leistungen

API-Entwicklung für US- und EU-Plattformen

Contract-First-APIs, die ausgeliefert werden und ausgeliefert bleiben. OpenAPI 3.1 für öffentliche REST-APIs, GraphQL Federation für Multi-Team-Frontends, gRPC + Protobuf für interne Service-to-Service-Kommunikation. Wir entwerfen die Spec, bevor ein Handler geschrieben wird, verdrahten OAuth 2.1 / OIDC korrekt, generieren typisierte SDKs für 7+ Sprachen und setzen OpenTelemetry-Instrumentierung auf jeden Endpunkt von Tag eins. Versionierung mit expliziten Abkündigungs-Fenstern (RFC 8594), Gateway und WAF davor, SLOs pro Endpunkt mit Burn-Rate-Alerts. Senior-Backend-Entwickler im MEZ-Arbeitstag mit Überlappung mit der US-Ostküste. Festpreis, All-in in USD, nach API-Komplexität gestaffelt: eine Bridge oder eine einzelne Integration ab $1.800, eine API mit Geschäftslogik ab $4.100, eine API mit Integrationen ab $5.800 und eine vollständige Plattform-API ab $10.400. IP vor Kickoff abgetreten.

API-Entwicklungsleistungen verbinden Backend-Systeme und ermöglichen Datenaustausch für Unternehmen

Eine API ist ein Vertrag, den Sie nicht zurücknehmen können. Sobald ein zahlender Kunde gegen Ihren /v1 integriert, besitzen Sie diese Oberfläche für Jahre. Die meisten API-Fehler sind keine Implementierungsfehler — es sind Vertragsentscheidungen, die zu schnell getroffen wurden, von Menschen, die niemals eine v2-Migration pflegen mussten. Wir entwerfen Contract-First: OpenAPI 3.1, GraphQL SDL oder Protobuf lebt in einem versionierten Spec-Repo, wird von Produkt, Frontend, Mobile und externen Konsumenten per PR-Review bestätigt, bevor ein Handler existiert, und wird von Spectral gegen einen Style-Guide gelint. openapi-diff blockiert Breaking Changes in CI. Mock-Server werden automatisch pro Branch bereitgestellt, damit Konsumenten sofort entsperrt werden. Versionierung, Abkündigung, Auth, Rate Limiting und Observability werden vor der ersten Codezeile entworfen, nicht beim Launch nachgerüstet, wenn es zu spät ist.

Was in einem API-Engagement enthalten ist

Contract-First-Design

OpenAPI 3.1 / GraphQL SDL / Protobuf in einem versionierten Spec-Repo, Spectral-Linting, openapi-diff Breaking-Change-CI-Gate, Prism / Mockoon Mock-Server automatisch pro Branch bereitgestellt, Design-Review mit Frontend + Mobile + externen Konsumenten.

REST, GraphQL, gRPC

REST + OpenAPI 3.1 für öffentliche Oberflächen. GraphQL mit Apollo Federation 2 oder Hot Chocolate für Multi-Team-Frontends. gRPC + Protobuf für internen Hochdurchsatz- / Niedriglatenz-Service-to-Service. Richtiges Werkzeug pro Konsument, keine technischen Vorlieben.

Auth, Gateway, Rate Limiting

OAuth 2.1 + OIDC, mTLS + SPIFFE für Service-to-Service, JWT mit RS256/EdDSA. Gateway über Kong / Tyk / API Gateway / APIM / Apigee. Sliding-Window- oder GCRA-Rate-Limiting, WAF davor, Partner-HMAC-signierte API-Keys.

SDKs für 7+ Sprachen

Automatisch generierte typisierte SDKs (TS, Python, Go, Java, C#, Swift, Kotlin, Ruby) über openapi-generator oder stainless.com, veröffentlicht auf npm / PyPI / Maven / NuGet mit Semver-Disziplin und CI-Release-Pipeline.

Observability + SLOs

OpenTelemetry von Tag eins (Traces, Metriken, Logs), Trace-ID in jeder Fehlerantwort, RED-Metriken-Dashboards, SLOs pro Endpunkt mit Burn-Rate-Alerts, synthetisches Monitoring über k6 Cloud oder Checkly von US-East und EU-West.

Versionierung + Abkündigung

N-2-Support-Vertrag, RFC-8594-Sunset/Deprecation-Header, 12-monatige Abkündigungs-Fenster mit E-Mail-Kadenz-Erinnerungen, öffentliches Changelog, Protobuf-Evolutionsregeln durchgesetzt, GraphQL @deprecated mit Nutzungstelemetrie von Apollo Studio oder Hive.

API-Technologien, mit denen wir täglich arbeiten

OpenAPI 3.1 JSON Schema 2020-12 GraphQL Federation 2 gRPC + Protobuf Connect-RPC AsyncAPI 3.0 Spectral openapi-diff Prism / Mockoon Stainless / openapi-generator Kong / Tyk AWS API Gateway Azure API Management Apigee OAuth 2.1 / OIDC SPIFFE / SPIRE mTLS Apollo Studio / Hive OpenTelemetry k6 cloud / Checkly Pact contract testing

So entwickeln wir eine API

  1. 01

    Design-Sprint

    Wochen 1–4: Konsumenten-Workshops, Ressourcenmodell, OpenAPI 3.1 / SDL / Proto-Entwurf, Error-Envelope, Paginierungsvertrag, Auth-Design, Versionierungsrichtlinie. Spec per PR-Review bestätigt.

  2. 02

    Grundlagen

    Mock-Server pro Branch live, CI-Lint + Breaking-Change-Gates verdrahtet, Gateway bereitgestellt, OAuth/OIDC-Integration, Observability-Baseline, SDK-Pipeline für 3 Launch-Sprachen konfiguriert.

  3. 03

    Build + Iteration

    Handler-Implementierung gegen die Spec, Pact-Contract-Tests in CI, k6-Load-Tests gegen SLO-Ziele, SDK-Alpha-Releases an erste Beta-Integratoren, wöchentliche Demo mit Produkt- + Design-Partnern.

  4. 04

    Launch + Betrieb

    GA-Cutover mit abgestimmten WAF + Rate-Limit-Richtlinien, öffentliches Changelog, SDK-GA über Launch-Sprachen, synthetisches Monitoring live, On-Call-Rota dokumentiert, Post-Launch-SLO-Review nach 30/60/90 Tagen.

Engagement-Modelle

Festpreis-Entwicklung

Standardmodell. Eine Festpreis-API-Stufe — Bridge, API mit Geschäftslogik, API mit Integrationen oder Plattform-API — nach einer kostenlosen Scope-Bewertung freigegeben. OpenAPI-3.1-Spec, Auth, SDKs und Referenzimplementierung, All-in in USD.

Dediziertes API-Team

Ein Senior-Pod (TPM + Backend-Entwickler), der die API end-to-end in Ihren Repos entwickelt und ausliefert, mit wöchentlicher Demo und monatlichem Steuerungsmeeting. Für Plattform-APIs, die sich über das erste Release hinaus weiterentwickeln.

Betriebsretainer

Post-Launch-SLO-Verantwortung, SDK-Release-Rhythmus, Partner-Support-Eskalation, vierteljährliche Vertragsüberprüfung und 24/7-On-Call für die API-Oberfläche. Fortführung durch dasselbe Team, das sie entwickelt hat.

NDA, DSGVO-konformer DPA mit SCCs, IP-Abtretung an den Kunden vor Kickoff unterzeichnet. Spec, Code und CI leben von Tag eins in Ihren Repos.

Was eine API bei YuSMP kostet

Die meisten Agenturen behalten die Zahl für ein Verkaufsgespräch. Unten stehen Richtformate für verschiedene Stufen der API-Komplexität — das exakte Angebot nennen wir nach einer kostenlosen Scope-Bewertung. API-Arbeit ist Festpreis und All-in, in USD angegeben, ohne Recruiting-Aufschlag, ohne Tool-Zuschläge und ohne versteckte Gebühren. Sie sehen das Budget als Einzelposten, bevor eine Zeile Code geschrieben wird, und geben es frei.

Bridge / 1 Integration

ab $1.800

eine Integration

Eine einzelne Integration oder Bridge, die zwei Systeme verbindet. Ein Endpunkt-Set, Auth, Fehlerbehandlung und Docs — der schnellste Weg, zwei Produkte miteinander sprechen zu lassen.

API mit Geschäftslogik

ab $4.100

Contract-First

Eine Contract-First-API mit echter Geschäftslogik. OpenAPI-3.1-Spec, mehrere Ressourcen, Validierung, OAuth 2.1 / OIDC-Auth und ein typisiertes SDK.

API + Integrationen

ab $5.800

mehrere Systeme

Eine API, die an mehrere externe Systeme angebunden ist. Payment, CRM, ERP oder Drittanbieter-APIs, Gateway und Rate Limiting, OpenTelemetry-Observability.

Plattform-API

ab $10.400

Multi-Protokoll

Eine vollständige Plattform-API. REST plus föderiertes GraphQL oder gRPC, mehrsprachige SDKs, N-2-Versionierung mit RFC-8594-Fenstern, SLOs pro Endpunkt und CI.

Was die Zahl bewegt: wie viele Protokolle Sie freigeben (eine einzelne öffentliche REST-Oberfläche vs. REST + ein föderierter GraphQL-Graph + internes gRPC verursachen jeweils eigene Design- und Testkosten); für wie viele Sprachen Sie typisierte SDKs brauchen (TS, Python, Go, Java, C#, Swift, Kotlin generieren alle aus einer Spec, aber jede fügt eine Release-Pipeline hinzu); Gateway- und Auth-Komplexität (managed API Gateway / APIM / Apigee vs. self-hosted Kong/Tyk, OAuth 2.1 vs. mTLS + SPIFFE für Service-to-Service); die Tiefe Ihrer Versionierungs-Verpflichtung (N-2-Support mit RFC-8594-Fenstern ist mehr Arbeit als ein einzelnes /v1); der Observability-Umfang (OpenTelemetry, SLOs pro Endpunkt und synthetisches Monitoring aus zwei Regionen); und die Domain-Compliance (PSD2 / Open Banking, HL7 FHIR R5 oder ISO-20022-Conformance-Suites erhöhen die Messlatte). Cloud-, Gateway- und Drittanbieter-API-Gebühren laufen über Ihre eigenen Konten, sodass Sie den Kostenhebel behalten. Preise sind Richtwerte und werden in einem schriftlichen Angebot für Ihren spezifischen Scope fixiert.

Warum US- und EU-Unternehmen YuSMP für APIs wählen

DSGVO-konform · ISO-27001-bereit · SOC 2 Type II in Vorbereitung · HIPAA-fähig · CCPA-berücksichtigt

Contract-First, nicht Code-First

Spec wird vor dem ersten Handler geprüft und bestätigt. CI bricht den Build bei jeder rückwärtsinkompatiblen Änderung. Mock-Server pro Branch. Ergebnis: null “wir haben versehentlich eine Breaking Change ausgeliefert”-Vorfälle in der Kundenproduktion.

EU-Datenresidenz durch Design

Frankfurt / Irland / Paris Regionen als Standard für EU-Verbraucherdaten, DSGVO-konformer DPA mit SCCs, Schrems-II-konforme Datenflüsse, Audit-Logs verschlüsselt mit kundenverwalteten Keys und nur innerhalb der EU repliziert.

SDKs, die nicht lügen

SDKs werden aus derselben Spec generiert, gegen die der Server validiert, sodass Docs und Laufzeit nicht auseinanderdriften können. Wir liefern für 7+ Sprachen mit einer CI-Release-Pipeline, Semver-Disziplin und einem Changelog, den der Kunde tatsächlich lesen kann.

Für FinTech- / HealthTech-APIs liefern wir gegen PSD2 / Open Banking, HL7 FHIR R5, ISO 20022 und andere Domain-Verträge — mit Beispiel-Integrationen und Conformance-Test-Suites im Spec-Repo enthalten.

Was Kunden sagen

Echtzeit-ERP-Synchronisation für einen Autoteile-Katalog ist schwieriger als es aussieht — Preise ändern sich stündlich und der Katalog ändert sich ständig. YuSMP entwickelte eine bidirektionale 1C-Integration, die einfach funktioniert, mit einem übersichtlichen Storefront, den Kunden reibungslos nutzen.
Kevin Brandt, CTO, AutoPartsFallstudie ansehen →
Wir veröffentlichen täglich Dutzende Sportartikel. YuSMP entwickelte eine Redaktionspipeline mit einem Telegram-Bot als CMS — Redakteure posten einmal, und der Inhalt erscheint sofort auf Web, iOS und Android. Die Architektur erfordert null tägliche Wartung.
Ryan O'Connor, CEO, Media ArenaFallstudie ansehen →

Häufig gestellte Fragen

REST, GraphQL oder gRPC — wie entscheiden Sie?

Die Entscheidung wird durch das Konsumentenprofil getrieben, nicht durch technische Vorlieben. Öffentliche APIs und Drittanbieter-Integrationen gehen mit REST und OpenAPI 3.1 — das ist der universelle Vertrag, jeder SDK-Generator unterstützt ihn, jedes API-Gateway spricht ihn, jeder Kunde kann ihn mit curl aufrufen. GraphQL, wenn Sie ein Multi-Team-Frontend (Web + iOS + Android) haben, das auf einen tiefen Objektgraphen zugreift und das Under-/Over-Fetching-Problem real ist, föderiert über Apollo Federation 2 oder Hot Chocolate, wenn mehrere Teams verschiedene Subgraphen besitzen. gRPC für interne Service-to-Service-Kommunikation, wo Latenzbudgets knapp sind (<10 ms p99) und beide Seiten Ihnen gehören — Protobuf gibt Ihnen typisierte Verträge, Streaming und Connection-Multiplexing. Wir verwenden GraphQL nie für Service-to-Service und gRPC nie für öffentliche APIs.

Wie sieht Contract-First-Design in der Praxis aus?

OpenAPI 3.1 (oder Proto-Datei oder GraphQL SDL) lebt in einem versionierten Spec-Repo getrennt von der Implementierung. PR-Review der Spec findet statt, bevor eine Zeile Handler-Code geschrieben wird — Produkt, Frontend, Mobile und mindestens ein externer Konsument (falls zutreffend) bestätigen den Vertrag. Spectral lintet die Spec gegen Ihren Style-Guide (camelCase vs. snake_case, Error-Envelope-Form, Paginierungsvertrag usw.). Spec-Änderungen fließen durch openapi-diff mit einem Breaking-Change-CI-Gate — ein PR, der den Vertrag bricht, erfordert ein explizites Version-Bump-Label. Mock-Server (Prism für REST, Mockoon, Mock-Subgraphen für GraphQL) werden automatisch pro Branch bereitgestellt, damit Frontend-Teams sofort entsperrt werden.

Wie handhaben Sie Versionierung, Abkündigung und Abwärtskompatibilität?

REST: URI-Pfad-Versionierung (/v1, /v2) für öffentliche APIs (am deutlichsten für Dritte), Header-basiert für intern, wo Konsumenten kontrolliert sind. Wir verpflichten uns zu N-2-Support: wenn v3 ausgeliefert wird, tritt v1 in ein 12-monatiges Abkündigungs-Fenster mit Sunset- und Deprecation-Headern (RFC 8594), 90-Tage-, 30-Tage- und 7-Tage-Erinnerungs-E-Mails an API-Key-Inhaber und ein öffentliches Changelog. GraphQL: @deprecated-Direktiven auf Feldebene mit Begründung und Migrations-Hinweis, Nutzungstelemetrie von Apollo Studio oder Hive zur Bestätigung von null Traffic vor der Entfernung. gRPC: Protobuf-Evolutionsregeln strikt durchgesetzt (Felder nie umnummerieren, Feldnummern nie wiederverwenden, nur additive Änderungen ohne einen Major-Version-Bump).

Auth, Rate Limiting und Gateway — womit entwickeln Sie?

OAuth 2.1 + OIDC für nutzerorientierte Authentifizierung (Auth0, WorkOS, Clerk oder Ihr eigenes Keycloak/Ory Hydra bei erforderlichem Self-Hosting). mTLS + SPIFFE/SPIRE für Service-to-Service. API-Keys mit HMAC-Signing für Partner-Integrationen, JWT mit RS256 oder EdDSA (niemals HS256 mit shared secret in 2026, und niemals RSA unter 2048 Bit). Gateway-Wahl hängt vom Stack ab: Kong oder Tyk für self-hosted, AWS API Gateway / Azure APIM / Apigee für cloud-managed, Cloudflare Workers + Hyperdrive für edge-first. Rate Limiting am Gateway (Sliding Window oder GCRA, niemals naives Fixed-Window), mit per-Key-, per-IP- und globalen Obergrenzen. WAF immer davor.

Wie machen Sie APIs in der Produktion wirklich beobachtbar?

OpenTelemetry von Tag eins — Traces, Metriken und Logs mit konsistenten semantischen Konventionen, in Ihr Backend exportiert (Datadog, Honeycomb, Grafana Tempo + Mimir + Loki oder Elastic). Jede Anfrage hat eine Trace-ID in den Fehlerantworten, damit Support die vollständige Trace mit einem Klick abrufen kann. SLOs pro Endpunkt definiert (Latenz p95/p99, Fehlerrate, Verfügbarkeit), Fehlerbudgets in Grafana verfolgt, Burn-Rate-Alerts bringen On-Call auf, bevor der SLO verletzt wird. RED-Metriken-Dashboards (Rate, Fehler, Dauer) automatisch aus der OpenAPI-Spec generiert. Synthetisches Monitoring über k6 Cloud oder Checkly auf kritischen Pfaden jede Minute von US-East und EU-West.

Wie sehen Preisgestaltung und Zeitplan für ein API-Engagement aus?

API-Arbeit ist Festpreis und nach Komplexität gestaffelt, All-in und in USD angegeben. Eine Bridge oder eine einzelne Integration ab $1.800; eine Contract-First-API mit echter Geschäftslogik ab $4.100; eine API, die an mehrere externe Systeme angebunden ist, ab $5.800; eine vollständige Plattform-API (REST plus föderiertes GraphQL oder gRPC, mehrsprachige SDKs, N-2-Versionierung, SLOs pro Endpunkt) ab $10.400. Die genaue Zahl hängt von der Anzahl der Protokolle und Endpunkte, der Integrationsanzahl, der Gateway- und Auth-Komplexität, der Versionierungstiefe und der Domain-Compliance (PSD2, HL7 FHIR, ISO 20022) ab. Sie sehen das Budget als Einzelposten nach einer kostenlosen Scope-Bewertung und geben es frei, bevor eine Zeile Code geschrieben wird. SDK-Generierung für zusätzliche Sprachen (TS, Python, Go, Java, C#, Swift, Kotlin) ist über openapi-generator oder stainless.com enthalten — kein Recruiting-Aufschlag, keine Tool-Zuschläge, und Cloud-, Gateway- und Drittanbieter-API-Gebühren laufen über Ihre eigenen Konten.

Bereit, eine API auszuliefern, gegen die Ihre Kunden noch 2030 integrieren werden?

Discovery-Call buchen

Angebot anfordern

Teilen Sie uns einige Details mit, und ein Senior-Consultant antwortet innerhalb eines Werktages.