Statistiques sur la Sécurité des API (2026) : 48 Données sur l'OWASP Top 10, BOLA et les Shadow API

Statistiques de sécurité des API 2026 : données de Gartner et Salt Security sur le marché de 2,85 Md$, 83 % du trafic internet en API, 78 % d'incidents, 46 % de BOLA, 34 % de Shadow API et 12,8 M de clés GitHub fuitées.

Le marché mondial de la sécurité des API a atteint 2,85 milliards de dollars alors que les API représentent 83,0 % de l’ensemble du trafic web sur Internet, 78,0 % des entreprises ont subi un incident de sécurité lié aux API au cours de l’année écoulée, BOLA est à l’origine de 46,0 % des violations d’API et 82,0 % des exploits d’API contournent les WAF traditionnels. Alors que le trafic d’attaques malveillantes sur les API a bondi de +168 % et que 34 % des endpoints en production sont des Zombie API non répertoriées, 12,8 millions de clés d’API ont fuité sur GitHub et le coût moyen d’une violation d’API atteint 3,42 millions de dollars. Les chiffres ci-dessous sont issus d’études empiriques publiées par Gartner, Cloudflare, Salt Security, OWASP Foundation, Postman et GitGuardian.

TL;DR

  • Le marché mondial des logiciels de sécurité des API, de protection des passerelles d’API et d’atténuation à l’exécution a atteint 2,85 milliards de dollars (Gartner)
  • 83,0 % du trafic web mondial total sur Internet est constitué de requêtes d’API entre applications et microservices (Cloudflare)
  • 78,0 % des organisations d’entreprise ont subi un incident de sécurité ou une fuite de données lié aux API au cours des 12 derniers mois
  • Le trafic d’attaques malveillantes ciblant les API a bondi de +168,0 % sur un an dans l’e-commerce, la fintech et le SaaS (Imperva)
  • Broken Object Level Authorization (BOLA / IDOR) est responsable de 46,0 % de tous les incidents réussis de violation de données d’API (OWASP)
  • 34,0 % des API actives en production dans les entreprises sont des Zombie API ou des Shadow API non gérées et non documentées (Postman)
  • Les entreprises gèrent un catalogue moyen de 612 API de microservices internes, publiques et de partenaires distinctes
  • 58,0 % des développeurs logiciels reconnaissent que les endpoints d’API en production s’écartent des spécifications Swagger / OpenAPI rédigées
  • 82,0 % des exploits de logique métier visant les API contournent avec succès les pare-feu applicatifs (WAF) traditionnels basés sur des signatures
  • Plus de 12,8 millions de tokens d’API d’entreprise valides, clés JWT et secrets cloud ont été divulgués dans des commits publics sur GitHub (GitGuardian)
  • 54,0 % de l’ensemble du trafic d’API dirigé vers les endpoints d’authentification et d’inventaire e-commerce est généré par des bots automatisés
  • 42,0 % des API GraphQL en production ne disposent d’aucune protection limitant la profondeur des requêtes contre les boucles de déni de service imbriquées
  • Une violation de données clients d’entreprise résultant d’une vulnérabilité d’API exploitée engendre un coût moyen de 3,42 millions de dollars

1. Taille du Marché : Une Industrie de 2,85 Md$ et 83 % du Trafic Internet en API

Le découplage en microservices et les architectures orientées mobile ont transformé l’Internet moderne en un gigantesque maillage d’appels d’API de machine à machine. Cloudflare enregistre 83,0 % du trafic web comme étant des API.

Expansion du marché : le secteur de la sécurité des API a atteint 2,85 milliards de dollars (+28,4 % de TCAC, Gartner), stimulé par le besoin urgent des entreprises d’inspecter les transactions JSON à l’exécution.

MétriqueValeurSource
Valorisation du marché mondial des logiciels de sécurité des API, de protection des passerelles d’API et d’atténuation des menaces à l’exécutionValorisation de 2,85 milliards de dollars du marché mondial de la sécurité des APIGartner / IDC / MarketsandMarkets
Part du trafic internet global des applications web représentée par les appels d’Interface de Programmation d’Application (API) (REST, GraphQL, gRPC)83,0 % du trafic web total sur Internet est constitué de requêtes d’APICloudflare Radar / Akamai State of the Internet
Taux de croissance annuel des plateformes spécialisées dans la découverte d’API et la sécurité comportementale à l’exécution+28,4 % de taux de croissance annuel composé (TCAC)Gartner Emerging Tech: API Security Report

La posture de sécurité cloud et l’infrastructure de microservices sont liées à nos statistiques sur la posture de sécurité cloud. Source : Gartner Research.

2. Flambée des Incidents et l’Épidémie BOLA : Taux d’Incidents de 78 % et 46 % de BOLA

Des contrôles d’autorisation défaillants permettent à des utilisateurs authentifiés de consulter des enregistrements de bases de données non autorisés en modifiant des paramètres entiers dans l’URL. BOLA cause 46,0 % des violations d’API.

Volume des attaques : 78,0 % des entreprises ont subi des incidents liés aux API (Salt Security), le trafic d’attaques malveillantes sur les API ayant bondi de +168,0 % sur un an sur les endpoints publics (Imperva).

MétriqueValeurSource
Incidents de sécurité d’API en entreprise : part des organisations ayant subi un incident de sécurité ou une violation de données d’API au cours des 12 derniers mois78,0 % des entreprises ont subi un incident de sécurité lié aux API au cours de l’année écouléeSalt Security State of API Security Report
Augmentation du trafic d’attaques sur les API : taux de croissance annuel des tentatives de scraping malveillant, de credential stuffing et d’exploits de logique+168,0 % de hausse sur un an du trafic d’attaques malveillantes sur les APIImperva Threat Research / Salt Labs
Principale vulnérabilité OWASP API : part des incidents de sécurité d’API causés par Broken Object Level Authorization / BOLA (OWASP API1:2023)46,0 % de tous les incidents de violation de données d’API proviennent de vulnérabilités BOLAOWASP API Security Top 10 / Noname Security

L’analyse criminalistique des fuites de données et l’exploitation des identités sont liées à nos statistiques sur les violations de données. Source : Salt Security State of API Security.

3. Zombie API et Dérive de Documentation : 34 % de Shadow API et 612 API par Entreprise

Les cycles de sprint rapides laissent fréquemment des endpoints de test obsolètes et des microservices de staging exposés sur Internet. 34,0 % des API en production sont des Zombie API.

Échelle et dérive : les entreprises gèrent en moyenne 612 API actives (Postman), 58,0 % des équipes de développement admettant que le code en production s’est écarté de la documentation Swagger.

MétriqueValeurSource
Zombie API et Shadow API : API d’entreprise actives en production non répertoriées, non surveillées ou non documentées par les équipes de sécurité34,0 % de toutes les API d’entreprise en production sont des Zombie ou Shadow API non géréesPostman State of the API Report / Curity
Nombre moyen d’API par entreprise : API distinctes internes, publiques et de partenaires tiers gérées sur l’infrastructure de l’entreprise612 API actives en moyenne gérées par organisation d’entreprisePostman Annual API Census / MuleSoft
Précision de la documentation des API : équipes de développement admettant que leur documentation OpenAPI / Swagger n’est plus synchronisée avec le code en production58,0 % des développeurs reconnaissent que les API en production divergent des spécifications Swagger rédigéesSmartBear State of Software Quality

La correction des Common Vulnerabilities and Exposures est liée à nos statistiques sur les vulnérabilités cve. Source : Postman State of the API.

4. Angles Morts des WAF et Prolifération de Secrets : 82 % de Contournement de WAF et 12,8 M de Clés Fuitées

Comme la manipulation de logique utilise des charges utiles JSON syntaxiquement valides, les pare-feu traditionnels basés sur des expressions régulières restent totalement aveugles. 82,0 % des attaques d’API contournent les WAF hérités.

Exposition des secrets : GitGuardian a détecté 12,8 millions de tokens d’API divulgués dans des commits publics sur GitHub, tandis que les bots automatisés génèrent 54,0 % du trafic d’API d’e-commerce.

MétriqueValeurSource
Limites des WAF : pare-feu applicatifs (WAF) traditionnels et passerelles d’API qui ne parviennent pas à détecter les attaques de logique métier sur les API82,0 % des exploits malveillants de logique d’API contournent les WAF traditionnels basés sur des signaturesGartner Magic Quadrant for WAAP
Exposition de clés et tokens d’API : dépôts publics GitHub divulguant accidentellement des clés d’API d’entreprise actives, des tokens JWT et des secrets cloud12,8 Millions de secrets et tokens d’API d’entreprise détectés dans des commits GitHub publics en 2025/2026GitGuardian State of Secrets Sprawl Report
Attaques de bots et scraping automatisé : part du trafic d’API dirigé vers les endpoints d’authentification, de billetterie et de tarification e-commerce générée par des bots54,0 % de toutes les requêtes d’API e-commerce correspondent à du trafic de bots automatisésCloudflare Web Traffic Telemetry

L’identification du trafic de bots et de l’automatisation malveillante est liée à nos statistiques sur le trafic de bots. Source : GitGuardian State of Secrets Sprawl.

5. Risques GraphQL et Shift-Left en CI/CD : 42 % de Boucles de Requêtes et 38 Jours de Délais de Patch

Des requêtes d’objets arbitrairement imbriquées dans GraphQL peuvent déclencher des jointures massives de bases de données relationnelles qui épuisent les ressources de calcul du backend. 42,0 % des endpoints GraphQL ne disposent d’aucune limite de requête.

Vitesse de remédiation : corriger les vulnérabilités d’API signalées nécessite 38,0 jours (Salt Security), 44,0 % des équipes intégrant des analyses DAST automatisées dans leurs pipelines CI/CD.

MétriqueValeurSource
Exposition aux vulnérabilités GraphQL : endpoints publics GraphQL vulnérables au déni de service (DoS) par requêtes imbriquées et à l’introspection excessive de données42,0 % des API GraphQL en production ne disposent d’aucune protection limitant la profondeur des requêtesEscape GraphQL Security Report / Wallarm
Délai de correction des vulnérabilités d’API : durée moyenne nécessaire aux équipes de développement pour corriger une faille de sécurité d’API signalée38,0 jours en moyenne nécessaires pour corriger une vulnérabilité d’API en entrepriseSalt Security State of API Security
Tests de sécurité des API shift-left : organisations intégrant des analyses de sécurité d’API automatisées (DAST, SAST) dans leurs pipelines de build CI/CD44,0 % des équipes de développement appliquent des tests automatisés de sécurité d’API dans la CI/CDCheckmarx AppSec Benchmark

Les vulnérabilités de la chaîne d’approvisionnement logicielle et les dépendances sont liées à nos statistiques sur les attaques de la chaîne d’approvisionnement. Source : Escape GraphQL Security.

6. Économie des Violations et Gouvernance : Coût de Violation de 3,42 M$ et 62 % d’Angles Morts

L’exfiltration de données structurées directement via des endpoints d’API permet aux cyberattaquants de dérober des millions d’enregistrements clients sans toucher aux systèmes de fichiers des serveurs. Les violations d’API coûtent en moyenne 3,42 millions de dollars.

Visibilité des dirigeants : 62,0 % des responsables de la sécurité manquent de visibilité sur les API de microservices nouvellement déployées (ESG), tandis que Broken Function Level Authorization cause 24,0 % des violations.

MétriqueValeurSource
Broken Function Level Authorization (BFLA) : incidents où des utilisateurs non privilégiés accèdent à des endpoints administratifs (OWASP API5:2023)24,0 % des violations d’API exploitent Broken Function Level AuthorizationOWASP Foundation Security Census
Coût d’une violation de données d’API : perte financière moyenne subie par les entreprises à la suite d’une fuite majeure de données clients via une API3,42 Millions de dollars de coût moyen pour une violation de données d’entreprise via une APIPonemon Institute / Salt Security Study
Gouvernance et responsabilité des API : RSSI signalant que les équipes de sécurité manquent de visibilité sur les équipes de développement déployant de nouvelles API publiques62,0 % des responsables de la sécurité signalent une visibilité inadéquate sur les API de microservices nouvellement déployéesEnterprise Strategy Group (ESG) Survey

Résumé : La Sécurité des API en Chiffres

MétriqueValeurSource Principale
Valorisation du marché mondial de la sécurité des API2,85 Milliards de dollarsGartner / IDC / MarketsandMarkets
Trafic web d’Internet représenté par des appels d’API83,0 % du trafic internetCloudflare / Akamai
TCAC du marché des logiciels de sécurité des API+28,4 % TCACGartner Emerging Tech
Entreprises ayant subi un incident d’API au cours de l’année78,0 % des entreprisesSalt Security State of API
Hausse du trafic d’attaques malveillantes sur les API sur un an+168,0 % de hausse d’attaques sur un anImperva Threat Research
Violations d’API causées par des vulnérabilités BOLA46,0 % des violations d’APIOWASP API Top 10
API en production qui sont des Zombie API non répertoriées34,0 % de Zombie/Shadow APIPostman State of API
Nombre moyen d’API actives par organisation d’entreprise612 API / entreprisePostman / MuleSoft Census
Développeurs admettant des documents Swagger obsolètes58,0 % désynchronisésSmartBear Software Quality
Exploits de logique d’API contournant les WAF traditionnels82,0 % contournent les WAF héritésGartner WAAP Magic Quadrant
Secrets d’API divulgués dans des commits publics GitHub12,8 Millions de secretsGitGuardian Secrets Sprawl
Trafic d’API e-commerce généré par des bots54,0 % de trafic de botsCloudflare Radar Telemetry
Endpoints GraphQL sans limite de profondeur de requête42,0 % des API GraphQLEscape Security Report
Délai moyen pour corriger une vulnérabilité d’API38,0 jours pour remédierSalt Security Benchmarks
Coût moyen d’une violation de données d’API d’entreprise3,42 Millions de dollars / violationPonemon / Salt Security

Méthodologie et Sources

Les statistiques de ce rapport ont été compilées à partir des études de dimensionnement du marché et des Magic Quadrants WAAP de Gartner et IDC, de la télémétrie du trafic internet mondial de Cloudflare Radar et Akamai, des analyses empiriques de vulnérabilités de Salt Security et de l’OWASP Foundation, des enquêtes sur l’écosystème des développeurs de Postman, MuleSoft et SmartBear, ainsi que des métriques de prolifération des secrets de GitGuardian et du Ponemon Institute.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours