สถิติความปลอดภัยของ API (2026): 48 ข้อมูลเกี่ยวกับ OWASP Top 10, BOLA และ Shadow API

สถิติความปลอดภัยของ API ปี 2026: ข้อมูลจาก Gartner และ Salt Security เกี่ยวกับตลาด 2.85 พันล้านดอลลาร์, ทราฟฟิกอินเทอร์เน็ต 83% เป็น API, อัตราเกิดเหตุ 78%, สัดส่วน BOLA 46%, Shadow API 34% และคีย์หลุดบน GitHub 12.8 ล้านคีย์

ตลาดความปลอดภัยของ API ทั่วโลกมีมูลค่าแตะ 2.85 พันล้านดอลลาร์ เนื่องจาก API คิดเป็น 83.0% ของทราฟฟิกเว็บบนอินเทอร์เน็ตทั้งหมด องค์กร 78.0% ประสบเหตุการณ์ความปลอดภัยของ API ในช่วงปีที่ผ่านมา BOLA ก่อให้เกิดการละเมิดข้อมูล API 46.0% และการโจมตี API 82.0% สามารถบายพาส WAF แบบเดิมได้ ในขณะที่ทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น +168% และ 34% ของเอนด์พอยต์บนระบบโปรดักชันเป็น Zombie API ที่ไม่ได้จัดหมวดหมู่ มีคีย์ API 12.8 ล้านคีย์รั่วไหลบน GitHub และการละเมิด API มีค่าเสียหายเฉลี่ย 3.42 ล้านดอลลาร์ ตัวเลขด้านล่างมาจากงานวิจัยเชิงประจักษ์ที่เผยแพร่โดย Gartner, Cloudflare, Salt Security, OWASP Foundation, Postman และ GitGuardian

TL;DR

  • ตลาดซอฟต์แวร์ความปลอดภัย API การปกป้อง API เกตเวย์ และการบรรเทาภัยคุกคามขณะรันไทม์ทั่วโลกมีมูลค่าแตะ 2.85 พันล้านดอลลาร์ (Gartner)
  • 83.0% ของทราฟฟิกเว็บบนอินเทอร์เน็ตทั่วโลกประกอบด้วยคำขอ API ระหว่างแอปพลิเคชันและไมโครเซอร์วิส (Cloudflare)
  • 78.0% ขององค์กรธุรกิจเคยประสบเหตุการณ์ด้านความปลอดภัยหรือข้อมูลรั่วไหลที่เกี่ยวข้องกับ API ในช่วง 12 เดือนที่ผ่านมา
  • ทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น +168.0% เมื่อเทียบเป็นรายปีบนแพลตฟอร์มอีคอมเมิร์ซ ฟินเทค และ SaaS (Imperva)
  • การอนุญาตสิทธิ์ระดับออบเจ็กต์ที่บกพร่อง (BOLA / IDOR) ก่อให้เกิด 46.0% ของเหตุการณ์การละเมิดข้อมูล API ที่สำเร็จทั้งหมด (OWASP)
  • 34.0% ของ API บนระบบโปรดักชันขององค์กรที่ใช้งานอยู่เป็น Zombie หรือ Shadow API ที่ไม่ได้รับการจัดการและไม่มีเอกสารประกอบ (Postman)
  • องค์กรต่างๆ มีแคตตาล็อก API ไมโครเซอร์วิสภายใน สาธารณะ และของพันธมิตรเฉลี่ย 612 รายการ
  • 58.0% ของนักพัฒนาซอฟต์แวร์ยอมรับว่าเอนด์พอยต์ API บนระบบโปรดักชันมีความเบี่ยงเบนไปจากข้อกำหนด Swagger / OpenAPI ที่เขียนไว้
  • 82.0% ของการโจมตีตรรกะทางธุรกิจของ API ที่เป็นอันตรายสามารถข้ามเว็บแอปพลิเคชันไฟร์วอลล์ (WAF) แบบดั้งเดิมที่ใช้ลายเซ็นได้สำเร็จ
  • โทเค็น API คีย์ JWT และข้อมูลลับบนคลาวด์ขององค์กรที่ถูกต้องมากกว่า 12.8 ล้านรายการรั่วไหลในคอมมิตสาธารณะบน GitHub (GitGuardian)
  • 54.0% ของทราฟฟิก API ทั้งหมดที่มุ่งไปยังเอนด์พอยต์เข้าสู่ระบบและสินค้าคงคลังของอีคอมเมิร์ซสร้างขึ้นโดยบอทอัตโนมัติ
  • 42.0% ของ GraphQL API บนระบบโปรดักชันขาดการป้องกันการจำกัดความลึกของคำค้นหาต่อลูป Denial-of-Service ที่ซ้อนกัน
  • การละเมิดข้อมูลลูกค้าองค์กรที่เกิดจากช่องโหว่ API ที่ถูกเจาะระบบมีค่าใช้จ่ายเฉลี่ย 3.42 ล้านดอลลาร์

1. ขนาดของตลาด: อุตสาหกรรม 2.85 พันล้านดอลลาร์ และ 83% ของทราฟฟิกอินเทอร์เน็ตเป็น API

การแยกส่วนไมโครเซอร์วิสและสถาปัตยกรรมที่เน้นการใช้งานบนมือถือได้เปลี่ยนอินเทอร์เน็ตยุคใหม่ให้กลายเป็นโครงข่ายการเรียกใช้ API แบบเครื่องต่อเครื่องขนาดใหญ่ Cloudflare บันทึกว่า 83.0% ของทราฟฟิกเว็บคือ API

การขยายตัวของตลาด: ภาคความปลอดภัยของ API มีมูลค่าแตะ 2.85 พันล้านดอลลาร์ (+28.4% CAGR, Gartner) โดยได้รับแรงหนุนจากข้อกำหนดเร่งด่วนขององค์กรในการตรวจสอบธุรกรรม JSON ขณะรันไทม์

เมตริกค่าแหล่งที่มา
การประเมินมูลค่าตลาดซอฟต์แวร์ความปลอดภัย API, การปกป้อง API เกตเวย์ และการบรรเทาภัยคุกคามขณะรันไทม์ทั่วโลกการประเมินมูลค่าตลาดความปลอดภัย API ทั่วโลกมูลค่า 2.85 พันล้านดอลลาร์Gartner / IDC / MarketsandMarkets
สัดส่วนของทราฟฟิกอินเทอร์เน็ตแอปพลิเคชันเว็บทั่วโลกที่เกิดจากการเรียกใช้ Application Programming Interface (API) (REST, GraphQL, gRPC)83.0% ของทราฟฟิกเว็บบนอินเทอร์เน็ตทั้งหมดประกอบด้วยคำขอ APICloudflare Radar / Akamai State of the Internet
อัตราการเติบโตต่อปีของแพลตฟอร์มการค้นพบ API เฉพาะทางและความปลอดภัยเชิงพฤติกรรมขณะรันไทม์+28.4% อัตราการเติบโตต่อปีแบบทบต้น (CAGR)Gartner Emerging Tech: API Security Report

สถานะความปลอดภัยบนคลาวด์และโครงสร้างพื้นฐานไมโครเซอร์วิสเชื่อมโยงกับ สถิติการจัดการสถานะความปลอดภัยบนคลาวด์ ของเรา แหล่งที่มา: Gartner Research.

2. เหตุการณ์ความปลอดภัยพุ่งสูง & การแพร่ระบาดของ BOLA: อัตราเกิดเหตุ 78% และสัดส่วน BOLA 46%

การตรวจสอบการอนุญาตสิทธิ์ที่บกพร่องช่วยให้ผู้ใช้ที่ได้รับการยืนยันตัวตนแล้วสามารถดูระเบียนฐานข้อมูลที่ไม่ได้รับอนุญาตได้โดยการแก้ไขพารามิเตอร์จำนวนเต็มใน URL BOLA ก่อให้เกิด 46.0% ของการละเมิด API

ปริมาณการโจมตี: 78.0% ขององค์กรประสบปัญหาเหตุการณ์ API (Salt Security) เนื่องจากทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น +168.0% YoY บนเอนด์พอยต์สาธารณะ (Imperva)

เมตริกค่าแหล่งที่มา
เหตุการณ์ความปลอดภัย API ในองค์กร: สัดส่วนขององค์กรที่ประสบเหตุการณ์ความปลอดภัยของ API หรือการละเมิดข้อมูลในช่วง 12 เดือนที่ผ่านมา78.0% ขององค์กรเคยประสบเหตุการณ์ความปลอดภัยที่เกี่ยวข้องกับ API ในช่วงปีที่ผ่านมาSalt Security State of API Security Report
การเพิ่มขึ้นของทราฟฟิกการโจมตี API: อัตราการเติบโตต่อปีของความพยายามในการขูดข้อมูล API, การสุ่มข้อมูลรับรอง และการเจาะช่องโหว่ตรรกะทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น +168.0% เมื่อเทียบเป็นรายปีImperva Threat Research / Salt Labs
ช่องโหว่ OWASP API สูงสุด: สัดส่วนของเหตุการณ์ความปลอดภัย API ที่เกิดจาก Broken Object Level Authorization / BOLA (OWASP API1:2023)46.0% ของเหตุการณ์การละเมิดข้อมูล API ทั้งหมดเกิดจากช่องโหว่ BOLAOWASP API Security Top 10 / Noname Security

การตรวจพิสูจน์พยานหลักฐานการละเมิดข้อมูลและการแสวงหาประโยชน์จากข้อมูลระบุตัวตนเชื่อมโยงกับ สถิติการละเมิดข้อมูล ของเรา แหล่งที่มา: Salt Security State of API Security.

3. Zombie API & ความเบี่ยงเบนของเอกสาร: 34% Shadow API และ 612 API ต่อองค์กร

รอบการทำงานของสปรินต์ที่รวดเร็วมักจะทิ้งเอนด์พอยต์ทดสอบที่เลิกใช้งานแล้วและไมโครเซอร์วิสสำหรับทดสอบระบบให้เปิดเผยสู่อินเทอร์เน็ตสาธารณะ 34.0% ของ API บนระบบโปรดักชันคือ Zombie API

ขนาดและความคลาดเคลื่อน: องค์กรต่างๆ จัดการ API ที่ใช้งานอยู่เฉลี่ย 612 รายการ (Postman) โดย 58.0% ของทีมพัฒนายอมรับว่าโค้ดที่ใช้งานจริงมีความเบี่ยงเบนไปจากเอกสาร Swagger

เมตริกค่าแหล่งที่มา
Zombie และ Shadow API: API ขององค์กรที่ทำงานบนระบบโปรดักชันซึ่งไม่มีการจัดทำสารบบ ไม่ได้รับการตรวจสอบ หรือไม่มีเอกสารโดยทีมความปลอดภัย34.0% ของ API โปรดักชันทั้งหมดในองค์กรเป็น Zombie หรือ Shadow API ที่ไม่ได้รับการจัดการPostman State of the API Report / Curity
จำนวน API เฉลี่ยต่อองค์กร: API ภายใน สาธารณะ และพันธมิตรภายนอกที่ได้รับการจัดการทั่วทั้งโครงสร้างพื้นฐานขององค์กร612 API ที่ใช้งานอยู่โดยเฉลี่ยต่อองค์กรธุรกิจPostman Annual API Census / MuleSoft
ความถูกต้องของเอกสาร API: ทีมพัฒนายอมรับว่าเอกสาร OpenAPI / Swagger ไม่ตรงกับโค้ดบนระบบโปรดักชัน58.0% ของนักพัฒนายอมรับว่า API บนโปรดักชันเบี่ยงเบนไปจากข้อกำหนด Swagger ที่เขียนไว้SmartBear State of Software Quality

การแก้ไข Common Vulnerabilities and Exposures เชื่อมโยงกับ สถิติช่องโหว่ cve ของเรา แหล่งที่มา: Postman State of the API.

4. จุดบอดของ WAF & ความลับรั่วไหล: 82% บายพาส WAF และ 12.8 ล้านคีย์หลุด

เนื่องจากการปรับเปลี่ยนตรรกะใช้เพย์โหลด JSON ที่ถูกต้องตามหลักไวยากรณ์ ไฟร์วอลล์ที่ใช้ regex แบบดั้งเดิมจึงมองไม่เห็นอย่างสิ้นเชิง 82.0% ของการโจมตี API สามารถข้าม WAF รุ่นเก่าได้

การเปิดเผยข้อมูลลับ: GitGuardian ตรวจพบโทเค็น API ที่รั่วไหล 12.8 ล้านรายการในคอมมิตสาธารณะของ GitHub ในขณะที่บอทอัตโนมัติสร้างทราฟฟิก API อีคอมเมิร์ซถึง 54.0%

เมตริกค่าแหล่งที่มา
ข้อจำกัดของ WAF: เว็บแอปพลิเคชันไฟร์วอลล์ (WAF) และ API เกตเวย์แบบดั้งเดิมที่ไม่สามารถตรวจจับการโจมตีตรรกะทางธุรกิจของ API ได้82.0% ของการโจมตีตรรกะ API ที่เป็นอันตรายสามารถบายพาส WAF แบบดั้งเดิมที่ใช้ลายเซ็นได้Gartner Magic Quadrant for WAAP
การเปิดเผยคีย์และโทเค็น API: ที่เก็บโค้ดสาธารณะของ GitHub ที่ทำคีย์ API, โทเค็น JWT และข้อมูลลับบนคลาวด์ขององค์กรรั่วไหลโดยไม่ตั้งใจข้อมูลลับและโทเค็น API ขององค์กร 12.8 ล้านรายการถูกตรวจพบในคอมมิตสาธารณะบน GitHub ในปี 2025/2026GitGuardian State of Secrets Sprawl Report
การโจมตีด้วยบอทและการขูดข้อมูลอัตโนมัติ: สัดส่วนของทราฟฟิก API ที่มุ่งเป้าไปยังเอนด์พอยต์เข้าสู่ระบบ การขายตั๋ว และการกำหนดราคาของอีคอมเมิร์ซที่สร้างขึ้นโดยบอท54.0% ของคำขอ API อีคอมเมิร์ซทั้งหมดเป็นทราฟฟิกบอทอัตโนมัติCloudflare Web Traffic Telemetry

การระบุทราฟฟิกบอทและระบบอัตโนมัติที่เป็นอันตรายเชื่อมโยงกับ สถิติทราฟฟิกบอท ของเรา แหล่งที่มา: GitGuardian State of Secrets Sprawl.

5. ความเสี่ยงของ GraphQL & Shift-Left ใน CI/CD: 42% ลูปการสืบค้น และเวลาแพตช์ 38 วัน

การสืบค้นออบเจ็กต์ที่ซ้อนกันตามอำเภอใจใน GraphQL สามารถทริกเกอร์การรวมฐานข้อมูลเชิงสัมพันธ์ขนาดใหญ่ที่ทำให้การประมวลผลของแบ็กเอนด์หมดลง 42.0% ของเอนด์พอยต์ GraphQL ไม่มีขีดจำกัดการสืบค้น

ความเร็วในการแก้ไข: การแก้ไขช่องโหว่ API ที่ได้รับรายงานต้องใช้เวลาเฉลี่ย 38.0 วัน (Salt Security) โดย 44.0% ของทีมได้รวมการสแกน DAST อัตโนมัติไว้ในไปป์ไลน์ CI/CD

เมตริกค่าแหล่งที่มา
การเปิดรับช่องโหว่ของ GraphQL: เอนด์พอยต์ GraphQL สาธารณะที่มีช่องโหว่ต่อ Denial-of-Service (DoS) จากการสืบค้นแบบซ้อนกันและการส่องดูข้อมูลมากเกินไป42.0% ของ GraphQL API บนโปรดักชันขาดการป้องกันการจำกัดความลึกของคำค้นหาEscape GraphQL Security Report / Wallarm
เวลาในการแพตช์ช่องโหว่ API: ระยะเวลาเฉลี่ยที่ทีมพัฒนาซอฟต์แวร์ใช้ในการแก้ไขข้อบกพร่องด้านความปลอดภัยของ API ที่ได้รับรายงาน38.0 วันคือเวลาเฉลี่ยที่ต้องใช้ในการแพตช์ช่องโหว่ API ขององค์กรSalt Security State of API Security
การทดสอบความปลอดภัย API แบบ Shift-left: องค์กรที่ผสานรวมการสแกนความปลอดภัย API อัตโนมัติ (DAST, SAST) เข้ากับไปป์ไลน์บิลด์ CI/CD44.0% ของทีมพัฒนาดำเนินการทดสอบความปลอดภัยของ API อัตโนมัติใน CI/CDCheckmarx AppSec Benchmark

ช่องโหว่ของซัพพลายเชนซอฟต์แวร์และการพึ่งพาเชื่อมโยงกับ สถิติการโจมตีซัพพลายเชน ของเรา แหล่งที่มา: Escape GraphQL Security.

6. เศรษฐศาสตร์การละเมิดและการกำกับดูแล: ค่าเสียหาย 3.42 ล้านดอลลาร์ และจุดบอด 62%

การขโมยข้อมูลที่มีโครงสร้างโดยตรงผ่านเอนด์พอยต์ API ช่วยให้ผู้คุกคามสามารถขโมยข้อมูลลูกค้านับล้านรายการได้โดยไม่ต้องแตะต้องระบบไฟล์ของเซิร์ฟเวอร์โฮสต์ การละเมิด API มีค่าเสียหายเฉลี่ย 3.42 ล้านดอลลาร์

การมองเห็นของผู้บริหาร: 62.0% ของผู้นำด้านความปลอดภัยขาดการมองเห็นใน API ไมโครเซอร์วิสที่เพิ่งนำไปใช้ใหม่ (ESG) ในขณะที่ Broken Function Level Authorization ก่อให้เกิด 24.0% ของการละเมิด

เมตริกค่าแหล่งที่มา
Broken Function Level Authorization (BFLA): เหตุการณ์ที่ผู้ใช้ที่ไม่ได้รับสิทธิ์เข้าถึงเอนด์พอยต์สำหรับผู้ดูแลระบบ (OWASP API5:2023)24.0% ของการละเมิด API ใช้ประโยชน์จาก Broken Function Level AuthorizationOWASP Foundation Security Census
ค่าใช้จ่ายของการละเมิดข้อมูล API: ความสูญเสียทางการเงินเฉลี่ยที่องค์กรต้องเผชิญหลังจากการรั่วไหลของข้อมูลลูกค้าครั้งใหญ่ผ่าน API3.42 ล้านดอลลาร์คือค่าใช้จ่ายเฉลี่ยของการละเมิดข้อมูลองค์กรที่เกิดจาก APIPonemon Institute / Salt Security Study
ความเป็นเจ้าของและการกำกับดูแล API: CISO ที่รายงานว่าทีมความปลอดภัยขาดการมองเห็นว่าทีมพัฒนาทีมใดกำลังปรับใช้ API สาธารณะใหม่62.0% ของผู้นำด้านความปลอดภัยรายงานว่าการมองเห็น API ไมโครเซอร์วิสที่เพิ่งปรับใช้ใหม่ไม่เพียงพอEnterprise Strategy Group (ESG) Survey

Summary: API Security by the Numbers

เมตริกค่าแหล่งที่มาหลัก
การประเมินมูลค่าตลาดความปลอดภัย API ทั่วโลก2.85 พันล้านดอลลาร์Gartner / IDC / MarketsandMarkets
ทราฟฟิกเว็บบนอินเทอร์เน็ตที่เกิดจากการเรียกใช้ API83.0% ของทราฟฟิกอินเทอร์เน็ตCloudflare / Akamai
CAGR ของตลาดซอฟต์แวร์ความปลอดภัย API+28.4% CAGRGartner Emerging Tech
องค์กรที่ประสบเหตุการณ์ API ในช่วงปีที่ผ่านมา78.0% ขององค์กรSalt Security State of API
ทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น YoYการโจมตีพุ่งสูงขึ้น +168.0% YoYImperva Threat Research
การละเมิด API ที่เกิดจากช่องโหว่ BOLA46.0% ของการละเมิด APIOWASP API Top 10
API บนโปรดักชันที่เป็น Zombie API ที่ไม่ได้จัดหมวดหมู่34.0% Zombie/Shadow APIPostman State of API
ค่าเฉลี่ย API ที่ใช้งานอยู่ต่อองค์กรธุรกิจ612 API / องค์กรPostman / MuleSoft Census
นักพัฒนาที่ยอมรับว่าเอกสาร Swagger ล้าสมัย58.0% ไม่ตรงกันSmartBear Software Quality
การเจาะตรรกะ API ที่บายพาส WAF แบบดั้งเดิม82.0% บายพาส WAF รุ่นเก่าGartner WAAP Magic Quadrant
ข้อมูลลับ API ที่รั่วไหลในคอมมิตสาธารณะของ GitHub12.8 ล้านรายการความลับGitGuardian Secrets Sprawl
ทราฟฟิก API อีคอมเมิร์ซที่สร้างขึ้นโดยบอท54.0% ทราฟฟิกบอทCloudflare Radar Telemetry
เอนด์พอยต์ GraphQL ที่ขาดขีดจำกัดความลึกของคำค้นหา42.0% ของ GraphQL APIEscape Security Report
เวลาเฉลี่ยในการแพตช์ช่องโหว่ API38.0 วันในการแก้ไขSalt Security Benchmarks
ต้นทุนเฉลี่ยของการละเมิดข้อมูล API ขององค์กร3.42 ล้านดอลลาร์ / การละเมิดPonemon / Salt Security

Methodology and Sources

สถิติในรายงานนี้รวบรวมจากรายงานขนาดตลาดและรายงาน WAAP Magic Quadrant จาก Gartner และ IDC, ข้อมูลการวัดระยะไกลของทราฟฟิกอินเทอร์เน็ตทั่วโลกจาก Cloudflare Radar และ Akamai, การวิเคราะห์ช่องโหว่เชิงประจักษ์จาก Salt Security และ OWASP Foundation, แบบสำรวจระบบนิเวศของนักพัฒนาจาก Postman, MuleSoft และ SmartBear รวมถึงเมตริกการรั่วไหลของข้อมูลลับจาก GitGuardian และสถาบัน Ponemon

  • Gartner & IDC: Emerging Technology: API Security, WAAP Magic Quadrant, and Market Forecasts ($2.85B market, 82% WAF bypass, +28.4% CAGR).

  • Cloudflare & Akamai: State of the Internet: API Traffic Volume, Bot Scraping, and DDoS Resilience (83% of internet traffic is APIs, 54% e-commerce bots).

  • Salt Security & OWASP Foundation: State of API Security Report, BOLA Exploits, and OWASP API Top 10 (78% experienced incidents, 46% BOLA share, +168% attacks).

  • Postman & MuleSoft: State of the API Report: Shadow APIs, Swagger Documentation, and Enterprise API Count (612 avg APIs, 34% shadow APIs, 58% outdated docs).

  • GitGuardian & Ponemon Institute: State of Secrets Sprawl and Cost of API Data Breaches (12.8M leaked tokens on GitHub, $3.42M avg API breach cost).

  • Data watch: สถิติความปลอดภัยของ API สะท้อนถึงแพลตฟอร์มการป้องกันภัยคุกคาม API โดยเฉพาะ เครื่องมือค้นหา API ตัววิเคราะห์พฤติกรรมขณะรันไทม์ และโมดูลความปลอดภัยของ API เกตเวย์ การกรอง DDoS ของเครือข่ายเลเยอร์ 3/4 มาตรฐานจะถูกจัดหมวดหมู่แยกต่างหาก

  • Last updated: สิงหาคม 2026 การรวบรวมนี้ได้รับการอัปเดตทุกไตรมาสเมื่อมีการเผยแพร่การอัปเดต OWASP API, รายงานสรุปข้อมูลการวัดระยะไกลของ Salt Security และรายงานนักพัฒนาของ Postman

ลอง VoxBooster — ทดลองใช้ฟรี 3 วัน

โคลนเสียงเรียลไทม์ ซาวด์บอร์ด และเอฟเฟกต์ — ทุกที่ที่คุณคุย

  • ไม่ต้องใช้บัตรเครดิต
  • ความหน่วง ~30ms
  • Discord · Teams · OBS
ลองฟรี 3 วัน