Estadísticas de Seguridad de APIs (2026): 48 Datos sobre OWASP Top 10, BOLA y Shadow APIs

Estadísticas de seguridad de APIs en 2026: datos de Gartner y Salt Security sobre el mercado de $2,85B, 83% del tráfico en APIs, 78% de incidentes, 46% de BOLA, 34% de Shadow APIs y 12,8M de claves filtradas en GitHub.

El mercado global de seguridad de APIs alcanzó los $2,85 mil millones mientras las APIs representan el 83,0% de todo el tráfico web de internet, el 78,0% de las empresas sufrió un incidente de seguridad de API en el último año, BOLA causa el 46,0% de las filtraciones de API y el 82,0% de los exploits de API eluden los WAFs tradicionales. Mientras que el tráfico malicioso de APIs aumentó un +168% y el 34% de los endpoints en producción son Zombie APIs no catalogadas, se filtraron 12,8 millones de claves de API en GitHub y la filtración promedio de API cuesta $3,42 millones. Las siguientes cifras provienen de investigaciones empíricas publicadas por Gartner, Cloudflare, Salt Security, OWASP Foundation, Postman y GitGuardian.

TL;DR

  • El mercado global de software de seguridad de APIs, protección de pasarelas API y mitigación en tiempo de ejecución alcanzó los $2,85 mil millones (Gartner)
  • El 83,0% del tráfico web total de internet consiste en solicitudes de API entre aplicaciones y microservicios (Cloudflare)
  • El 78,0% de las organizaciones empresariales experimentó un incidente de seguridad o filtración de datos relacionada con APIs en los últimos 12 meses
  • El tráfico de ataques maliciosos contra APIs aumentó un +168,0% interanual en plataformas de comercio electrónico, fintech y SaaS (Imperva)
  • Broken Object Level Authorization (BOLA / IDOR) causa el 46,0% de todos los incidentes exitosos de filtración de datos en APIs (OWASP)
  • El 34,0% de las APIs activas en producción empresarial son Zombie APIs o Shadow APIs no gestionadas ni documentadas (Postman)
  • Las empresas mantienen un catálogo promedio de 612 APIs de microservicios internas, públicas y de socios
  • El 58,0% de los desarrolladores de software reconoce que los endpoints de API en producción difieren de las especificaciones Swagger / OpenAPI escritas
  • El 82,0% de los exploits de lógica de negocio de APIs eluden con éxito los Web Application Firewalls tradicionales basados en firmas
  • Más de 12,8 millones de tokens de API corporativos válidos, claves JWT y secretos en la nube se filtraron en commits públicos de GitHub (GitGuardian)
  • El 54,0% de todo el tráfico de API dirigido a endpoints de inicio de sesión e inventario en e-commerce es generado por bots automatizados
  • El 42,0% de las APIs GraphQL en producción carecen de protección que limite la profundidad de consultas contra bucles anidados de denegación de servicio
  • Una filtración de datos de clientes empresariales resultante de una vulnerabilidad de API explotada genera un costo promedio de $3,42 millones

1. Dimensionamiento del Mercado: Industria de $2,85B y 83% del Tráfico Web en APIs

El desacoplamiento de microservicios y las arquitecturas mobile-first han convertido el internet moderno en una malla masiva de llamadas de API máquina a máquina. Cloudflare registra el 83,0% del tráfico web como APIs.

Expansión del mercado: el sector de seguridad de APIs alcanzó los $2,85 mil millones (+28,4% CAGR, Gartner), impulsado por los urgentes requisitos empresariales de inspección de transacciones JSON en tiempo de ejecución.

MétricaValorFuente
Valoración del mercado global de software de seguridad de APIs, protección de pasarelas API y mitigación de amenazas en tiempo de ejecuciónValoración de $2,85 mil millones del mercado global de seguridad de APIsGartner / IDC / MarketsandMarkets
Porcentaje del tráfico web global de aplicaciones de internet representado por llamadas a Interfaces de Programación de Aplicaciones (API) (REST, GraphQL, gRPC)El 83,0% del tráfico web total de internet consiste en solicitudes de APICloudflare Radar / Akamai State of the Internet
Tasa de crecimiento anual de plataformas especializadas en descubrimiento de APIs y seguridad conductual en tiempo de ejecución+28,4% de tasa de crecimiento anual compuesta (CAGR)Gartner Emerging Tech: API Security Report

La postura de seguridad en la nube y la infraestructura de microservicios se conectan con nuestras estadísticas de postura de seguridad en la nube. Fuente: Gartner Research.

2. Aumento de Incidentes y la Epidemia de BOLA: 78% de Incidentes y 46% BOLA

Las comprobaciones de autorización defectuosas permiten a los usuarios autenticados ver registros de bases de datos no autorizados modificando los números enteros de los parámetros de URL. BOLA causa el 46,0% de las filtraciones de API.

Volumen de ataques: el 78,0% de las empresas sufrió incidentes de API (Salt Security), mientras que el tráfico de ataques maliciosos a APIs aumentó un +168,0% interanual en endpoints públicos (Imperva).

MétricaValorFuente
Incidentes de seguridad de API en empresas: porcentaje de organizaciones que experimentaron un incidente de seguridad o filtración de datos de API en los últimos 12 mesesEl 78,0% de las empresas experimentó un incidente de seguridad relacionado con APIs en el último añoSalt Security State of API Security Report
Aumento del tráfico de ataques a APIs: tasa de crecimiento anual de intentos de raspado malicioso de API, credential stuffing y explotación de lógica+168,0% de aumento interanual en el tráfico de ataques maliciosos a APIsImperva Threat Research / Salt Labs
Principal vulnerabilidad de OWASP API: porcentaje de incidentes de seguridad de API causados por Broken Object Level Authorization / BOLA (OWASP API1:2023)El 46,0% de todos los incidentes de filtración de datos en APIs se derivan de vulnerabilidades BOLAOWASP API Security Top 10 / Noname Security

El análisis forense de filtraciones de datos y la explotación de identidades se conectan con nuestras estadísticas de filtraciones de datos. Fuente: Salt Security State of API Security.

3. Zombie APIs y Desviación de Documentación: 34% de Shadow APIs y 612 APIs Empresariales

Los ciclos rápidos de sprint con frecuencia dejan endpoints de prueba en desuso y microservicios de staging expuestos a internet abierto. El 34,0% de las APIs en producción son Zombie APIs.

Escala y desviación: las empresas mantienen un promedio de 612 APIs activas (Postman), y el 58,0% de los equipos de desarrollo admite que el código en producción se ha desviado de la documentación de Swagger.

MétricaValorFuente
Zombie APIs y Shadow APIs: APIs empresariales activas en producción que no están catalogadas, monitoreadas ni documentadas por los equipos de seguridadEl 34,0% de todas las APIs empresariales en producción son Zombie o Shadow APIs no gestionadasPostman State of the API Report / Curity
Número promedio de APIs por empresa: APIs distintas internas, públicas y de socios externos administradas en la infraestructura empresarial612 APIs activas promedio administradas por organización empresarialPostman Annual API Census / MuleSoft
Precisión de la documentación de APIs: equipos de desarrollo que admiten que su documentación OpenAPI / Swagger no está sincronizada con el código en producciónEl 58,0% de los desarrolladores reconoce que las APIs en producción difieren de las especificaciones Swagger escritasSmartBear State of Software Quality

La remediación de Common Vulnerabilities and Exposures se conecta con nuestras estadísticas de vulnerabilidades cve. Fuente: Postman State of the API.

4. Puntos Ciegos de WAFs y Dispersión de Secretos: 82% de Evasión de WAF y 12,8M de Claves Filtradas

Debido a que la manipulación lógica utiliza cargas útiles JSON sintácticamente válidas, los cortafuegos tradicionales basados en expresiones regulares permanecen completamente ciegos. El 82,0% de los ataques a APIs eluden los WAFs heredados.

Exposición de secretos: GitGuardian detectó 12,8 millones de tokens de API filtrados en commits públicos de GitHub, mientras que los bots automatizados generan el 54,0% del tráfico de API de comercio electrónico.

MétricaValorFuente
Limitaciones de los WAF: Web Application Firewalls (WAFs) tradicionales y pasarelas API que no logran detectar ataques de lógica de negocio en APIsEl 82,0% de los exploits maliciosos de lógica de API eluden los WAFs tradicionales basados en firmasGartner Magic Quadrant for WAAP
Exposición de claves y tokens de API: repositorios públicos de GitHub que filtran accidentalmente claves activas de API corporativas, tokens JWT y secretos en la nube12,8 Millones de secretos y tokens de API corporativos detectados en commits públicos de GitHub en 2025/2026GitGuardian State of Secrets Sprawl Report
Ataques de bots y raspado automatizado: porcentaje del tráfico de API dirigido a endpoints de inicio de sesión, venta de entradas y precios en e-commerce generado por botsEl 54,0% de todas las solicitudes de API de comercio electrónico son tráfico de bots automatizadosCloudflare Web Traffic Telemetry

La identificación de tráfico de bots y la automatización maliciosa se conectan con nuestras estadísticas de tráfico de bots. Fuente: GitGuardian State of Secrets Sprawl.

5. Riesgos de GraphQL y Shift-Left en CI/CD: 42% de Bucles de Consulta y 38 Días para Parchear

Las consultas arbitrarias de objetos anidados en GraphQL pueden desencadenar uniones masivas en bases de datos relacionales que agotan los recursos de procesamiento del backend. El 42,0% de los endpoints de GraphQL carece de límites de consulta.

Velocidad de remediación: solucionar las vulnerabilidades de API notificadas requiere 38,0 días (Salt Security), con un 44,0% de los equipos incorporando escaneos DAST automatizados en pipelines de CI/CD.

MétricaValorFuente
Exposición de vulnerabilidades en GraphQL: endpoints públicos de GraphQL vulnerables a denegación de servicio (DoS) por consultas anidadas e introspección excesiva de datosEl 42,0% de las APIs GraphQL en producción carecen de protección de limitación de profundidad de consultaEscape GraphQL Security Report / Wallarm
Tiempo para parchear vulnerabilidades de API: duración promedio requerida para que los equipos de desarrollo de software corrijan una falla de seguridad de API notificada38,0 días promedio necesarios para parchear una vulnerabilidad de API empresarialSalt Security State of API Security
Pruebas de seguridad de API shift-left: organizaciones que integran escaneos de seguridad de API automatizados (DAST, SAST) en pipelines de compilación CI/CDEl 44,0% de los equipos de desarrollo aplican pruebas de seguridad de API automatizadas en CI/CDCheckmarx AppSec Benchmark

Las vulnerabilidades de la cadena de suministro de software y las dependencias se conectan con nuestras estadísticas de ataques a la cadena de suministro. Fuente: Escape GraphQL Security.

6. Economía de las Filtraciones y Gobernanza: Costo de $3,42M por Filtración y 62% de Puntos Ciegos

La exfiltración de registros estructurados directamente a través de endpoints de API permite a los ciberdelincuentes robar millones de registros de clientes sin tocar los sistemas de archivos de los hosts. Las filtraciones de API promedian un costo de $3,42 millones.

Visibilidad ejecutiva: el 62,0% de los líderes de seguridad reportan falta de visibilidad sobre las APIs de microservicios recién desplegadas (ESG), mientras que Broken Function Level Authorization impulsa el 24,0% de las filtraciones.

MétricaValorFuente
Broken Function Level Authorization (BFLA): incidentes en los que usuarios no privilegiados acceden a endpoints administrativos (OWASP API5:2023)El 24,0% de las filtraciones de API explotan Broken Function Level AuthorizationOWASP Foundation Security Census
Costo de una filtración de datos a través de API: pérdida financiera promedio incurrida por empresas tras una exfiltración masiva de datos de clientes mediante API$3,42 Millones de costo promedio de una filtración de datos corporativa provocada por APIPonemon Institute / Salt Security Study
Gobernanza y propiedad de APIs: CISOs que reportan que los equipos de seguridad carecen de visibilidad sobre qué equipos de desarrollo despliegan nuevas APIs públicasEl 62,0% de los líderes de seguridad reportan visibilidad inadecuada sobre APIs de microservicios recién desplegadasEnterprise Strategy Group (ESG) Survey

Resumen: Seguridad de APIs en Cifras

MétricaValorFuente Primaria
Valoración del mercado global de seguridad de APIs$2,85 Mil millonesGartner / IDC / MarketsandMarkets
Tráfico web de internet representado por llamadas a APIs83,0% del tráfico de internetCloudflare / Akamai
CAGR del mercado de software de seguridad de APIs+28,4% CAGRGartner Emerging Tech
Empresas que experimentaron un incidente de API en el último año78,0% de las empresasSalt Security State of API
Aumento interanual en el tráfico de ataques maliciosos a APIs+168,0% aumento interanual de ataquesImperva Threat Research
Filtraciones de API causadas por vulnerabilidades BOLA46,0% de filtraciones de APIOWASP API Top 10
APIs en producción que son Zombie APIs no catalogadas34,0% Zombie/Shadow APIsPostman State of API
Promedio de APIs activas por organización empresarial612 APIs / empresaPostman / MuleSoft Census
Desarrolladores que admiten documentación Swagger desactualizada58,0% desincronizadaSmartBear Software Quality
Exploits de lógica de API que eluden los WAF tradicionales82,0% eluden WAFs heredadosGartner WAAP Magic Quadrant
Secretos de API filtrados en commits públicos de GitHub12,8 Millones de secretosGitGuardian Secrets Sprawl
Tráfico de API en e-commerce generado por bots54,0% tráfico de botsCloudflare Radar Telemetry
Endpoints GraphQL que carecen de límites de profundidad de consulta42,0% de las APIs GraphQLEscape Security Report
Tiempo promedio para parchear una vulnerabilidad de API38,0 días para remediarSalt Security Benchmarks
Costo promedio de una filtración corporativa de datos mediante API$3,42 Millones / filtraciónPonemon / Salt Security

Metodología y Fuentes

Las estadísticas de este informe se compilaron a partir de resúmenes de dimensionamiento del mercado y Cuadrantes Mágicos de WAAP de Gartner e IDC, telemetría global del tráfico de internet de Cloudflare Radar y Akamai, análisis empíricos de vulnerabilidades de Salt Security y OWASP Foundation, encuestas del ecosistema de desarrolladores de Postman, MuleSoft y SmartBear, y métricas de dispersión de secretos de GitGuardian y Ponemon Institute.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis