Статистика безопасности API (2026): 48 фактов об OWASP Top 10, BOLA и Shadow API

Статистика безопасности API 2026: данные Gartner и Salt Security о рынке в $2,85 млрд, 83% трафика API, 78% инцидентов, 46% утечек из-за BOLA, 34% теневых API и 12,8 млн ключей на GitHub.

Объем мирового рынка безопасности API достиг $2,85 млрд на фоне того, что на API приходится 83,0% всего интернет-трафика, 78,0% предприятий столкнулись с инцидентами безопасности API за последний год, BOLA вызывает 46,0% утечек данных, а 82,0% эксплойтов обходят традиционные WAF. В то время как вредоносный трафик API вырос на +168%, а 34% рабочих эндпоинтов представляют собой некаталогизированные Zombie API, на GitHub утекло 12,8 млн ключей API, а средний ущерб от инцидента составляет $3,42 млн. Ниже приведены данные эмпирических исследований Gartner, Cloudflare, Salt Security, OWASP Foundation, Postman и GitGuardian.

TL;DR

  • Объем мирового рынка ПО для безопасности API, защиты шлюзов и runtime-защиты достиг $2,85 млрд (Gartner)
  • 83,0% всего глобального веб-трафика составляют API-запросы между приложениями и микросервисами (Cloudflare)
  • 78,0% корпоративных организаций столкнулись с инцидентом безопасности API или утечкой данных за последние 12 месяцев
  • Вредоносный трафик атак на API вырос на +168,0% в годовом исчислении в e-commerce, финтехе и SaaS (Imperva)
  • Нарушение авторизации на уровне объектов (BOLA / IDOR) вызывает 46,0% всех успешных утечек данных через API (OWASP)
  • 34,0% активных корпоративных API в продакшене — это неуправляемые и недокументированные Zombie или Shadow API (Postman)
  • Предприятия поддерживают в среднем каталог из 612 отдельных внутренних, публичных и партнерских микросервисных API
  • 58,0% разработчиков признают, что работающие эндпоинты API отклоняются от спецификаций Swagger / OpenAPI
  • 82,0% эксплойтов бизнес-логики API успешно обходят традиционные сигнатурные Web Application Firewall
  • Более 12,8 млн действующих корпоративных токенов API, ключей JWT и секретов утекло в публичных коммитах GitHub (GitGuardian)
  • 54,0% всего API-трафика на эндпоинты авторизации и каталога в электронной коммерции генерируется ботами
  • 42,0% рабочих GraphQL API не имеют защиты с ограничением глубины запросов от вложенных циклов отказа в обслуживании (DoS)
  • Утечка клиентских данных предприятия в результате уязвимости API обходится в среднем в $3,42 млн

1. Объем рынка: индустрия на $2,85 млрд и 83% трафика интернета через API

Декомпозиция на микросервисы и мобильные архитектуры превратили современный интернет в масштабную сеть межмашинных вызовов API. Cloudflare фиксирует 83,0% веб-трафика как вызовы API.

Рост рынка: сектор безопасности API достиг $2,85 млрд (+28,4% CAGR, Gartner) под влиянием острой потребности предприятий в проверке JSON-транзакций в реальном времени.

ПоказательЗначениеИсточник
Оценка мирового рынка ПО для безопасности API, защиты шлюзов и нейтрализации угроз в runtimeРыночная оценка глобальной безопасности API в $2,85 млрдGartner / IDC / MarketsandMarkets
Доля трафика глобальных веб-приложений, приходящаяся на вызовы API (REST, GraphQL, gRPC)83,0% всего веб-трафика интернета составляют API-запросыCloudflare Radar / Akamai State of the Internet
Ежегодный темп роста платформ специализированного обнаружения API и поведенческой безопасности+28,4% среднегодовой темп роста (CAGR)Gartner Emerging Tech: API Security Report

Состояние безопасности облачных сред и микросервисной инфраструктуры смотрите в нашей статье статистика состояния безопасности облака. Источник: Gartner Research.

2. Рост инцидентов и эпидемия BOLA: 78% пострадавших компаний и 46% BOLA

Ошибки проверки авторизации позволяют аутентифицированным пользователям просматривать чужие записи в базе данных, просто меняя числовые параметры в URL. BOLA вызывает 46,0% утечек через API.

Объем атак: 78,0% предприятий столкнулись с инцидентами API (Salt Security), при этом объем вредоносного трафика атак на API вырос на +168,0% в годовом исчислении (Imperva).

ПоказательЗначениеИсточник
Инциденты безопасности API на предприятиях: доля организаций, переживших инцидент безопасности API или утечку за 12 месяцев78,0% предприятий столкнулись с инцидентом безопасности API за последний годSalt Security State of API Security Report
Рост трафика атак на API: годовой темп прироста попыток парсинга, credential stuffing и логических эксплойтовРост трафика вредоносных атак на API на +168,0% в годовом исчисленииImperva Threat Research / Salt Labs
Главная уязвимость OWASP API: доля инцидентов безопасности API, вызванных Broken Object Level Authorization / BOLA (OWASP API1:2023)46,0% всех инцидентов утечек данных через API связаны с уязвимостями BOLAOWASP API Security Top 10 / Noname Security

Анализ утечек данных и эксплуатацию идентификационных данных смотрите в нашем материале статистика утечек данных. Источник: Salt Security State of API Security.

3. Zombie API и дрейф документации: 34% теневых API и 612 API на организацию

Быстрые циклы спринтов часто оставляют устаревшие тестовые эндпоинты и промежуточные микросервисы открытыми для публичного интернета. 34,0% рабочих API относятся к категории Zombie API.

Масштаб и расхождение: предприятия поддерживают в среднем 612 активных API (Postman), при этом 58,0% команд разработчиков признают, что работающий код разошелся с документацией Swagger.

ПоказательЗначениеИсточник
Зомби и теневые API: работающие корпоративные API, которые не каталогизированы и не отслеживаются командами безопасности34,0% всех корпоративных API в продакшене являются неуправляемыми Zombie или Shadow APIPostman State of the API Report / Curity
Среднее количество API на организацию: отдельные внутренние, публичные и партнерские API в корпоративной инфраструктуре612 активных API в среднем поддерживается одной корпоративной организациейPostman Annual API Census / MuleSoft
Точность документации API: команды разработчиков, признающие расхождение спецификаций OpenAPI / Swagger с кодом58,0% разработчиков признают, что рабочие API отклоняются от спецификаций SwaggerSmartBear State of Software Quality

Устранение распространенных уязвимостей CVE рассмотрено в нашей публикации статистика уязвимостей CVE. Источник: Postman State of the API.

4. Слепые зоны WAF и утечки секретов: 82% обходов WAF и 12,8 млн ключей

Поскольку манипуляции с логикой используют синтаксически корректный JSON, традиционные межсетевые экраны на базе регулярных выражений остаются бессильны. 82,0% атак на API обходят классические WAF.

Утечки секретов: GitGuardian выявил 12,8 млн утекших токенов API в публичных коммитах GitHub, а автоматизированные боты генерируют 54,0% трафика API в e-commerce.

ПоказательЗначениеИсточник
Ограничения WAF: классические Web Application Firewall и шлюзы API, не способные обнаружить атаки на бизнес-логику82,0% вредоносных эксплойтов логики API обходят традиционные сигнатурные WAFGartner Magic Quadrant for WAAP
Утечки ключей и токенов API: публичные репозитории GitHub со случайно опубликованными корпоративными ключами и секретами12,8 млн корпоративных секретов и токенов API обнаружено в публичных коммитах GitHub в 2025/2026 гг.GitGuardian State of Secrets Sprawl Report
Атаки ботов и автоматизированный парсинг: доля API-трафика на эндпоинты входа, бронирования и цен, генерируемая ботами54,0% всех API-запросов в электронной коммерции составляют автоматизированные ботыCloudflare Web Traffic Telemetry

Идентификацию трафика ботов и вредоносную автоматизацию смотрите в материале статистика трафика ботов. Источник: GitGuardian State of Secrets Sprawl.

5. Риски GraphQL и Shift-Left в CI/CD: 42% циклических запросов и 38 дней на патч

Произвольные вложенные запросы к объектам в GraphQL могут вызывать тяжелые объединения таблиц в базах данных, перегружая вычислительные ресурсы серверов. 42,0% эндпоинтов GraphQL не имеют ограничений глубины запросов.

Скорость устранения: исправление выявленных уязвимостей API занимает 38,0 дней (Salt Security), при этом 44,0% команд встраивают автоматизированное DAST-сканирование в пайплайны CI/CD.

ПоказательЗначениеИсточник
Уязвимости GraphQL: публичные эндпоинты GraphQL, уязвимые к DoS через вложенные запросы и избыточную интроспекцию42,0% рабочих GraphQL API не имеют защиты с ограничением глубины запросовEscape GraphQL Security Report / Wallarm
Время устранения уязвимостей API: среднее время, необходимое командам разработчиков для исправления дефекта безопасности API38,0 дней составляет среднее время на выпуск патча уязвимости корпоративного APISalt Security State of API Security
Тестирование безопасности API (Shift-left): организации, интегрирующие автоматическое сканирование (DAST, SAST) в CI/CD44,0% команд разработки применяют автоматизированное тестирование безопасности API в CI/CDCheckmarx AppSec Benchmark

Уязвимости цепочки поставок ПО и зависимости описаны в статье статистика атак на цепочки поставок. Источник: Escape GraphQL Security.

6. Экономика утечек и управление: ущерб в $3,42 млн и 62% слепых зон

Прямая выгрузка структурированных данных через эндпоинты API позволяет злоумышленникам красть миллионы записей клиентов без доступа к файловым системам серверов. Средний ущерб от утечки через API составляет $3,42 млн.

Видимость на уровне руководства: 62,0% руководителей безопасности не имеют полной видимости в развертываемые микросервисные API (ESG), а нарушение авторизации на уровне функций (BFLA) вызывает 24,0% инцидентов.

ПоказательЗначениеИсточник
Нарушение авторизации на уровне функций (BFLA): инциденты доступа непривилегированных пользователей к админ-эндпоинтам (OWASP API5:2023)24,0% утечек через API эксплуатируют нарушение авторизации на уровне функцийOWASP Foundation Security Census
Стоимость утечки данных через API: средние финансовые потери предприятия в результате масштабной утечки клиентских данных через API$3,42 млн составляет средняя стоимость утечки корпоративных данных через APIPonemon Institute / Salt Security Study
Контроль и управление API: CISO, отмечающие отсутствие видимости развертывания новых публичных API командами разработки62,0% лидеров безопасности сообщают о недостаточной видимости развертываемых микросервисных APIEnterprise Strategy Group (ESG) Survey

Сводка: безопасность API в цифрах

ПоказательЗначениеОсновной источник
Оценка мирового рынка безопасности API$2,85 млрдGartner / IDC / MarketsandMarkets
Доля веб-трафика интернета, приходящаяся на вызовы API83,0% интернет-трафикаCloudflare / Akamai
Среднегодовой темп роста (CAGR) рынка ПО для безопасности API+28,4% CAGRGartner Emerging Tech
Предприятия, столкнувшиеся с инцидентом API за последний год78,0% предприятийSalt Security State of API
Рост вредоносного трафика атак на API за годРост атак на +168,0% в годовом исчисленииImperva Threat Research
Утечки данных через API из-за уязвимостей BOLA46,0% утечек через APIOWASP API Top 10
Доля некаталогизированных Zombie API в продакшене34,0% Zombie/Shadow APIPostman State of API
Среднее количество активных API на организацию612 API на предприятиеPostman / MuleSoft Census
Разработчики, признающие устаревание документации Swagger58,0% расхождений с кодомSmartBear Software Quality
Эксплойты логики API, обходящие традиционные WAF82,0% обходят классические WAFGartner WAAP Magic Quadrant
Секреты API, утекшие в публичных коммитах GitHub12,8 млн секретовGitGuardian Secrets Sprawl
Трафик API в e-commerce, генерируемый ботами54,0% трафик ботовCloudflare Radar Telemetry
Эндпоинты GraphQL без ограничений глубины запросов42,0% GraphQL APIEscape Security Report
Среднее время исправления уязвимости API38,0 дней на устранениеSalt Security Benchmarks
Средняя стоимость утечки данных через API для предприятия$3,42 млн на утечкуPonemon / Salt Security

Методология и источники

Статистические данные в этом отчете были собраны из обзоров рынка и отчетов WAAP Magic Quadrant от Gartner и IDC, глобальной телеметрии интернет-трафика Cloudflare Radar и Akamai, эмпирического анализа уязвимостей Salt Security и OWASP Foundation, опросов экосистемы разработчиков Postman, MuleSoft и SmartBear, а также метрик утечек секретов от GitGuardian и Ponemon Institute.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно