ตลาดความปลอดภัยของ API ทั่วโลกมีมูลค่าแตะ 2.85 พันล้านดอลลาร์ เนื่องจาก API คิดเป็น 83.0% ของทราฟฟิกเว็บบนอินเทอร์เน็ตทั้งหมด องค์กร 78.0% ประสบเหตุการณ์ความปลอดภัยของ API ในช่วงปีที่ผ่านมา BOLA ก่อให้เกิดการละเมิดข้อมูล API 46.0% และการโจมตี API 82.0% สามารถบายพาส WAF แบบเดิมได้ ในขณะที่ทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น +168% และ 34% ของเอนด์พอยต์บนระบบโปรดักชันเป็น Zombie API ที่ไม่ได้จัดหมวดหมู่ มีคีย์ API 12.8 ล้านคีย์รั่วไหลบน GitHub และการละเมิด API มีค่าเสียหายเฉลี่ย 3.42 ล้านดอลลาร์ ตัวเลขด้านล่างมาจากงานวิจัยเชิงประจักษ์ที่เผยแพร่โดย Gartner, Cloudflare, Salt Security, OWASP Foundation, Postman และ GitGuardian
TL;DR
- ตลาดซอฟต์แวร์ความปลอดภัย API การปกป้อง API เกตเวย์ และการบรรเทาภัยคุกคามขณะรันไทม์ทั่วโลกมีมูลค่าแตะ 2.85 พันล้านดอลลาร์ (Gartner)
- 83.0% ของทราฟฟิกเว็บบนอินเทอร์เน็ตทั่วโลกประกอบด้วยคำขอ API ระหว่างแอปพลิเคชันและไมโครเซอร์วิส (Cloudflare)
- 78.0% ขององค์กรธุรกิจเคยประสบเหตุการณ์ด้านความปลอดภัยหรือข้อมูลรั่วไหลที่เกี่ยวข้องกับ API ในช่วง 12 เดือนที่ผ่านมา
- ทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น +168.0% เมื่อเทียบเป็นรายปีบนแพลตฟอร์มอีคอมเมิร์ซ ฟินเทค และ SaaS (Imperva)
- การอนุญาตสิทธิ์ระดับออบเจ็กต์ที่บกพร่อง (BOLA / IDOR) ก่อให้เกิด 46.0% ของเหตุการณ์การละเมิดข้อมูล API ที่สำเร็จทั้งหมด (OWASP)
- 34.0% ของ API บนระบบโปรดักชันขององค์กรที่ใช้งานอยู่เป็น Zombie หรือ Shadow API ที่ไม่ได้รับการจัดการและไม่มีเอกสารประกอบ (Postman)
- องค์กรต่างๆ มีแคตตาล็อก API ไมโครเซอร์วิสภายใน สาธารณะ และของพันธมิตรเฉลี่ย 612 รายการ
- 58.0% ของนักพัฒนาซอฟต์แวร์ยอมรับว่าเอนด์พอยต์ API บนระบบโปรดักชันมีความเบี่ยงเบนไปจากข้อกำหนด Swagger / OpenAPI ที่เขียนไว้
- 82.0% ของการโจมตีตรรกะทางธุรกิจของ API ที่เป็นอันตรายสามารถข้ามเว็บแอปพลิเคชันไฟร์วอลล์ (WAF) แบบดั้งเดิมที่ใช้ลายเซ็นได้สำเร็จ
- โทเค็น API คีย์ JWT และข้อมูลลับบนคลาวด์ขององค์กรที่ถูกต้องมากกว่า 12.8 ล้านรายการรั่วไหลในคอมมิตสาธารณะบน GitHub (GitGuardian)
- 54.0% ของทราฟฟิก API ทั้งหมดที่มุ่งไปยังเอนด์พอยต์เข้าสู่ระบบและสินค้าคงคลังของอีคอมเมิร์ซสร้างขึ้นโดยบอทอัตโนมัติ
- 42.0% ของ GraphQL API บนระบบโปรดักชันขาดการป้องกันการจำกัดความลึกของคำค้นหาต่อลูป Denial-of-Service ที่ซ้อนกัน
- การละเมิดข้อมูลลูกค้าองค์กรที่เกิดจากช่องโหว่ API ที่ถูกเจาะระบบมีค่าใช้จ่ายเฉลี่ย 3.42 ล้านดอลลาร์
1. ขนาดของตลาด: อุตสาหกรรม 2.85 พันล้านดอลลาร์ และ 83% ของทราฟฟิกอินเทอร์เน็ตเป็น API
การแยกส่วนไมโครเซอร์วิสและสถาปัตยกรรมที่เน้นการใช้งานบนมือถือได้เปลี่ยนอินเทอร์เน็ตยุคใหม่ให้กลายเป็นโครงข่ายการเรียกใช้ API แบบเครื่องต่อเครื่องขนาดใหญ่ Cloudflare บันทึกว่า 83.0% ของทราฟฟิกเว็บคือ API
การขยายตัวของตลาด: ภาคความปลอดภัยของ API มีมูลค่าแตะ 2.85 พันล้านดอลลาร์ (+28.4% CAGR, Gartner) โดยได้รับแรงหนุนจากข้อกำหนดเร่งด่วนขององค์กรในการตรวจสอบธุรกรรม JSON ขณะรันไทม์
| เมตริก | ค่า | แหล่งที่มา |
|---|---|---|
| การประเมินมูลค่าตลาดซอฟต์แวร์ความปลอดภัย API, การปกป้อง API เกตเวย์ และการบรรเทาภัยคุกคามขณะรันไทม์ทั่วโลก | การประเมินมูลค่าตลาดความปลอดภัย API ทั่วโลกมูลค่า 2.85 พันล้านดอลลาร์ | Gartner / IDC / MarketsandMarkets |
| สัดส่วนของทราฟฟิกอินเทอร์เน็ตแอปพลิเคชันเว็บทั่วโลกที่เกิดจากการเรียกใช้ Application Programming Interface (API) (REST, GraphQL, gRPC) | 83.0% ของทราฟฟิกเว็บบนอินเทอร์เน็ตทั้งหมดประกอบด้วยคำขอ API | Cloudflare Radar / Akamai State of the Internet |
| อัตราการเติบโตต่อปีของแพลตฟอร์มการค้นพบ API เฉพาะทางและความปลอดภัยเชิงพฤติกรรมขณะรันไทม์ | +28.4% อัตราการเติบโตต่อปีแบบทบต้น (CAGR) | Gartner Emerging Tech: API Security Report |
สถานะความปลอดภัยบนคลาวด์และโครงสร้างพื้นฐานไมโครเซอร์วิสเชื่อมโยงกับ สถิติการจัดการสถานะความปลอดภัยบนคลาวด์ ของเรา แหล่งที่มา: Gartner Research.
2. เหตุการณ์ความปลอดภัยพุ่งสูง & การแพร่ระบาดของ BOLA: อัตราเกิดเหตุ 78% และสัดส่วน BOLA 46%
การตรวจสอบการอนุญาตสิทธิ์ที่บกพร่องช่วยให้ผู้ใช้ที่ได้รับการยืนยันตัวตนแล้วสามารถดูระเบียนฐานข้อมูลที่ไม่ได้รับอนุญาตได้โดยการแก้ไขพารามิเตอร์จำนวนเต็มใน URL BOLA ก่อให้เกิด 46.0% ของการละเมิด API
ปริมาณการโจมตี: 78.0% ขององค์กรประสบปัญหาเหตุการณ์ API (Salt Security) เนื่องจากทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น +168.0% YoY บนเอนด์พอยต์สาธารณะ (Imperva)
| เมตริก | ค่า | แหล่งที่มา |
|---|---|---|
| เหตุการณ์ความปลอดภัย API ในองค์กร: สัดส่วนขององค์กรที่ประสบเหตุการณ์ความปลอดภัยของ API หรือการละเมิดข้อมูลในช่วง 12 เดือนที่ผ่านมา | 78.0% ขององค์กรเคยประสบเหตุการณ์ความปลอดภัยที่เกี่ยวข้องกับ API ในช่วงปีที่ผ่านมา | Salt Security State of API Security Report |
| การเพิ่มขึ้นของทราฟฟิกการโจมตี API: อัตราการเติบโตต่อปีของความพยายามในการขูดข้อมูล API, การสุ่มข้อมูลรับรอง และการเจาะช่องโหว่ตรรกะ | ทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น +168.0% เมื่อเทียบเป็นรายปี | Imperva Threat Research / Salt Labs |
| ช่องโหว่ OWASP API สูงสุด: สัดส่วนของเหตุการณ์ความปลอดภัย API ที่เกิดจาก Broken Object Level Authorization / BOLA (OWASP API1:2023) | 46.0% ของเหตุการณ์การละเมิดข้อมูล API ทั้งหมดเกิดจากช่องโหว่ BOLA | OWASP API Security Top 10 / Noname Security |
การตรวจพิสูจน์พยานหลักฐานการละเมิดข้อมูลและการแสวงหาประโยชน์จากข้อมูลระบุตัวตนเชื่อมโยงกับ สถิติการละเมิดข้อมูล ของเรา แหล่งที่มา: Salt Security State of API Security.
3. Zombie API & ความเบี่ยงเบนของเอกสาร: 34% Shadow API และ 612 API ต่อองค์กร
รอบการทำงานของสปรินต์ที่รวดเร็วมักจะทิ้งเอนด์พอยต์ทดสอบที่เลิกใช้งานแล้วและไมโครเซอร์วิสสำหรับทดสอบระบบให้เปิดเผยสู่อินเทอร์เน็ตสาธารณะ 34.0% ของ API บนระบบโปรดักชันคือ Zombie API
ขนาดและความคลาดเคลื่อน: องค์กรต่างๆ จัดการ API ที่ใช้งานอยู่เฉลี่ย 612 รายการ (Postman) โดย 58.0% ของทีมพัฒนายอมรับว่าโค้ดที่ใช้งานจริงมีความเบี่ยงเบนไปจากเอกสาร Swagger
| เมตริก | ค่า | แหล่งที่มา |
|---|---|---|
| Zombie และ Shadow API: API ขององค์กรที่ทำงานบนระบบโปรดักชันซึ่งไม่มีการจัดทำสารบบ ไม่ได้รับการตรวจสอบ หรือไม่มีเอกสารโดยทีมความปลอดภัย | 34.0% ของ API โปรดักชันทั้งหมดในองค์กรเป็น Zombie หรือ Shadow API ที่ไม่ได้รับการจัดการ | Postman State of the API Report / Curity |
| จำนวน API เฉลี่ยต่อองค์กร: API ภายใน สาธารณะ และพันธมิตรภายนอกที่ได้รับการจัดการทั่วทั้งโครงสร้างพื้นฐานขององค์กร | 612 API ที่ใช้งานอยู่โดยเฉลี่ยต่อองค์กรธุรกิจ | Postman Annual API Census / MuleSoft |
| ความถูกต้องของเอกสาร API: ทีมพัฒนายอมรับว่าเอกสาร OpenAPI / Swagger ไม่ตรงกับโค้ดบนระบบโปรดักชัน | 58.0% ของนักพัฒนายอมรับว่า API บนโปรดักชันเบี่ยงเบนไปจากข้อกำหนด Swagger ที่เขียนไว้ | SmartBear State of Software Quality |
การแก้ไข Common Vulnerabilities and Exposures เชื่อมโยงกับ สถิติช่องโหว่ cve ของเรา แหล่งที่มา: Postman State of the API.
4. จุดบอดของ WAF & ความลับรั่วไหล: 82% บายพาส WAF และ 12.8 ล้านคีย์หลุด
เนื่องจากการปรับเปลี่ยนตรรกะใช้เพย์โหลด JSON ที่ถูกต้องตามหลักไวยากรณ์ ไฟร์วอลล์ที่ใช้ regex แบบดั้งเดิมจึงมองไม่เห็นอย่างสิ้นเชิง 82.0% ของการโจมตี API สามารถข้าม WAF รุ่นเก่าได้
การเปิดเผยข้อมูลลับ: GitGuardian ตรวจพบโทเค็น API ที่รั่วไหล 12.8 ล้านรายการในคอมมิตสาธารณะของ GitHub ในขณะที่บอทอัตโนมัติสร้างทราฟฟิก API อีคอมเมิร์ซถึง 54.0%
| เมตริก | ค่า | แหล่งที่มา |
|---|---|---|
| ข้อจำกัดของ WAF: เว็บแอปพลิเคชันไฟร์วอลล์ (WAF) และ API เกตเวย์แบบดั้งเดิมที่ไม่สามารถตรวจจับการโจมตีตรรกะทางธุรกิจของ API ได้ | 82.0% ของการโจมตีตรรกะ API ที่เป็นอันตรายสามารถบายพาส WAF แบบดั้งเดิมที่ใช้ลายเซ็นได้ | Gartner Magic Quadrant for WAAP |
| การเปิดเผยคีย์และโทเค็น API: ที่เก็บโค้ดสาธารณะของ GitHub ที่ทำคีย์ API, โทเค็น JWT และข้อมูลลับบนคลาวด์ขององค์กรรั่วไหลโดยไม่ตั้งใจ | ข้อมูลลับและโทเค็น API ขององค์กร 12.8 ล้านรายการถูกตรวจพบในคอมมิตสาธารณะบน GitHub ในปี 2025/2026 | GitGuardian State of Secrets Sprawl Report |
| การโจมตีด้วยบอทและการขูดข้อมูลอัตโนมัติ: สัดส่วนของทราฟฟิก API ที่มุ่งเป้าไปยังเอนด์พอยต์เข้าสู่ระบบ การขายตั๋ว และการกำหนดราคาของอีคอมเมิร์ซที่สร้างขึ้นโดยบอท | 54.0% ของคำขอ API อีคอมเมิร์ซทั้งหมดเป็นทราฟฟิกบอทอัตโนมัติ | Cloudflare Web Traffic Telemetry |
การระบุทราฟฟิกบอทและระบบอัตโนมัติที่เป็นอันตรายเชื่อมโยงกับ สถิติทราฟฟิกบอท ของเรา แหล่งที่มา: GitGuardian State of Secrets Sprawl.
5. ความเสี่ยงของ GraphQL & Shift-Left ใน CI/CD: 42% ลูปการสืบค้น และเวลาแพตช์ 38 วัน
การสืบค้นออบเจ็กต์ที่ซ้อนกันตามอำเภอใจใน GraphQL สามารถทริกเกอร์การรวมฐานข้อมูลเชิงสัมพันธ์ขนาดใหญ่ที่ทำให้การประมวลผลของแบ็กเอนด์หมดลง 42.0% ของเอนด์พอยต์ GraphQL ไม่มีขีดจำกัดการสืบค้น
ความเร็วในการแก้ไข: การแก้ไขช่องโหว่ API ที่ได้รับรายงานต้องใช้เวลาเฉลี่ย 38.0 วัน (Salt Security) โดย 44.0% ของทีมได้รวมการสแกน DAST อัตโนมัติไว้ในไปป์ไลน์ CI/CD
| เมตริก | ค่า | แหล่งที่มา |
|---|---|---|
| การเปิดรับช่องโหว่ของ GraphQL: เอนด์พอยต์ GraphQL สาธารณะที่มีช่องโหว่ต่อ Denial-of-Service (DoS) จากการสืบค้นแบบซ้อนกันและการส่องดูข้อมูลมากเกินไป | 42.0% ของ GraphQL API บนโปรดักชันขาดการป้องกันการจำกัดความลึกของคำค้นหา | Escape GraphQL Security Report / Wallarm |
| เวลาในการแพตช์ช่องโหว่ API: ระยะเวลาเฉลี่ยที่ทีมพัฒนาซอฟต์แวร์ใช้ในการแก้ไขข้อบกพร่องด้านความปลอดภัยของ API ที่ได้รับรายงาน | 38.0 วันคือเวลาเฉลี่ยที่ต้องใช้ในการแพตช์ช่องโหว่ API ขององค์กร | Salt Security State of API Security |
| การทดสอบความปลอดภัย API แบบ Shift-left: องค์กรที่ผสานรวมการสแกนความปลอดภัย API อัตโนมัติ (DAST, SAST) เข้ากับไปป์ไลน์บิลด์ CI/CD | 44.0% ของทีมพัฒนาดำเนินการทดสอบความปลอดภัยของ API อัตโนมัติใน CI/CD | Checkmarx AppSec Benchmark |
ช่องโหว่ของซัพพลายเชนซอฟต์แวร์และการพึ่งพาเชื่อมโยงกับ สถิติการโจมตีซัพพลายเชน ของเรา แหล่งที่มา: Escape GraphQL Security.
6. เศรษฐศาสตร์การละเมิดและการกำกับดูแล: ค่าเสียหาย 3.42 ล้านดอลลาร์ และจุดบอด 62%
การขโมยข้อมูลที่มีโครงสร้างโดยตรงผ่านเอนด์พอยต์ API ช่วยให้ผู้คุกคามสามารถขโมยข้อมูลลูกค้านับล้านรายการได้โดยไม่ต้องแตะต้องระบบไฟล์ของเซิร์ฟเวอร์โฮสต์ การละเมิด API มีค่าเสียหายเฉลี่ย 3.42 ล้านดอลลาร์
การมองเห็นของผู้บริหาร: 62.0% ของผู้นำด้านความปลอดภัยขาดการมองเห็นใน API ไมโครเซอร์วิสที่เพิ่งนำไปใช้ใหม่ (ESG) ในขณะที่ Broken Function Level Authorization ก่อให้เกิด 24.0% ของการละเมิด
| เมตริก | ค่า | แหล่งที่มา |
|---|---|---|
| Broken Function Level Authorization (BFLA): เหตุการณ์ที่ผู้ใช้ที่ไม่ได้รับสิทธิ์เข้าถึงเอนด์พอยต์สำหรับผู้ดูแลระบบ (OWASP API5:2023) | 24.0% ของการละเมิด API ใช้ประโยชน์จาก Broken Function Level Authorization | OWASP Foundation Security Census |
| ค่าใช้จ่ายของการละเมิดข้อมูล API: ความสูญเสียทางการเงินเฉลี่ยที่องค์กรต้องเผชิญหลังจากการรั่วไหลของข้อมูลลูกค้าครั้งใหญ่ผ่าน API | 3.42 ล้านดอลลาร์คือค่าใช้จ่ายเฉลี่ยของการละเมิดข้อมูลองค์กรที่เกิดจาก API | Ponemon Institute / Salt Security Study |
| ความเป็นเจ้าของและการกำกับดูแล API: CISO ที่รายงานว่าทีมความปลอดภัยขาดการมองเห็นว่าทีมพัฒนาทีมใดกำลังปรับใช้ API สาธารณะใหม่ | 62.0% ของผู้นำด้านความปลอดภัยรายงานว่าการมองเห็น API ไมโครเซอร์วิสที่เพิ่งปรับใช้ใหม่ไม่เพียงพอ | Enterprise Strategy Group (ESG) Survey |
Summary: API Security by the Numbers
| เมตริก | ค่า | แหล่งที่มาหลัก |
|---|---|---|
| การประเมินมูลค่าตลาดความปลอดภัย API ทั่วโลก | 2.85 พันล้านดอลลาร์ | Gartner / IDC / MarketsandMarkets |
| ทราฟฟิกเว็บบนอินเทอร์เน็ตที่เกิดจากการเรียกใช้ API | 83.0% ของทราฟฟิกอินเทอร์เน็ต | Cloudflare / Akamai |
| CAGR ของตลาดซอฟต์แวร์ความปลอดภัย API | +28.4% CAGR | Gartner Emerging Tech |
| องค์กรที่ประสบเหตุการณ์ API ในช่วงปีที่ผ่านมา | 78.0% ขององค์กร | Salt Security State of API |
| ทราฟฟิกการโจมตี API ที่เป็นอันตรายพุ่งสูงขึ้น YoY | การโจมตีพุ่งสูงขึ้น +168.0% YoY | Imperva Threat Research |
| การละเมิด API ที่เกิดจากช่องโหว่ BOLA | 46.0% ของการละเมิด API | OWASP API Top 10 |
| API บนโปรดักชันที่เป็น Zombie API ที่ไม่ได้จัดหมวดหมู่ | 34.0% Zombie/Shadow API | Postman State of API |
| ค่าเฉลี่ย API ที่ใช้งานอยู่ต่อองค์กรธุรกิจ | 612 API / องค์กร | Postman / MuleSoft Census |
| นักพัฒนาที่ยอมรับว่าเอกสาร Swagger ล้าสมัย | 58.0% ไม่ตรงกัน | SmartBear Software Quality |
| การเจาะตรรกะ API ที่บายพาส WAF แบบดั้งเดิม | 82.0% บายพาส WAF รุ่นเก่า | Gartner WAAP Magic Quadrant |
| ข้อมูลลับ API ที่รั่วไหลในคอมมิตสาธารณะของ GitHub | 12.8 ล้านรายการความลับ | GitGuardian Secrets Sprawl |
| ทราฟฟิก API อีคอมเมิร์ซที่สร้างขึ้นโดยบอท | 54.0% ทราฟฟิกบอท | Cloudflare Radar Telemetry |
| เอนด์พอยต์ GraphQL ที่ขาดขีดจำกัดความลึกของคำค้นหา | 42.0% ของ GraphQL API | Escape Security Report |
| เวลาเฉลี่ยในการแพตช์ช่องโหว่ API | 38.0 วันในการแก้ไข | Salt Security Benchmarks |
| ต้นทุนเฉลี่ยของการละเมิดข้อมูล API ขององค์กร | 3.42 ล้านดอลลาร์ / การละเมิด | Ponemon / Salt Security |
Methodology and Sources
สถิติในรายงานนี้รวบรวมจากรายงานขนาดตลาดและรายงาน WAAP Magic Quadrant จาก Gartner และ IDC, ข้อมูลการวัดระยะไกลของทราฟฟิกอินเทอร์เน็ตทั่วโลกจาก Cloudflare Radar และ Akamai, การวิเคราะห์ช่องโหว่เชิงประจักษ์จาก Salt Security และ OWASP Foundation, แบบสำรวจระบบนิเวศของนักพัฒนาจาก Postman, MuleSoft และ SmartBear รวมถึงเมตริกการรั่วไหลของข้อมูลลับจาก GitGuardian และสถาบัน Ponemon
-
Gartner & IDC: Emerging Technology: API Security, WAAP Magic Quadrant, and Market Forecasts ($2.85B market, 82% WAF bypass, +28.4% CAGR).
-
Cloudflare & Akamai: State of the Internet: API Traffic Volume, Bot Scraping, and DDoS Resilience (83% of internet traffic is APIs, 54% e-commerce bots).
-
Salt Security & OWASP Foundation: State of API Security Report, BOLA Exploits, and OWASP API Top 10 (78% experienced incidents, 46% BOLA share, +168% attacks).
-
Postman & MuleSoft: State of the API Report: Shadow APIs, Swagger Documentation, and Enterprise API Count (612 avg APIs, 34% shadow APIs, 58% outdated docs).
-
GitGuardian & Ponemon Institute: State of Secrets Sprawl and Cost of API Data Breaches (12.8M leaked tokens on GitHub, $3.42M avg API breach cost).
-
Data watch: สถิติความปลอดภัยของ API สะท้อนถึงแพลตฟอร์มการป้องกันภัยคุกคาม API โดยเฉพาะ เครื่องมือค้นหา API ตัววิเคราะห์พฤติกรรมขณะรันไทม์ และโมดูลความปลอดภัยของ API เกตเวย์ การกรอง DDoS ของเครือข่ายเลเยอร์ 3/4 มาตรฐานจะถูกจัดหมวดหมู่แยกต่างหาก
-
Last updated: สิงหาคม 2026 การรวบรวมนี้ได้รับการอัปเดตทุกไตรมาสเมื่อมีการเผยแพร่การอัปเดต OWASP API, รายงานสรุปข้อมูลการวัดระยะไกลของ Salt Security และรายงานนักพัฒนาของ Postman