Thống kê bảo mật API (2026): 48 dữ liệu về OWASP Top 10, BOLA và Shadow API

Thống kê bảo mật API 2026: dữ liệu từ Gartner và Salt Security về thị trường 2,85 tỷ USD, 83% lưu lượng web là API, 78% doanh nghiệp gặp sự cố, 46% vi phạm do BOLA, 34% Shadow API và 12,8 triệu khóa GitHub bị lộ.

Thị trường bảo mật API toàn cầu đã đạt 2,85 tỷ USD khi API chiếm tới 83,0% tổng lưu lượng web Internet, 78,0% doanh nghiệp từng gặp sự cố bảo mật API trong năm qua, BOLA gây ra 46,0% các vụ vi phạm API và 82,0% các vụ khai thác API vượt qua WAF truyền thống. Trong khi lưu lượng tấn công API độc hại tăng vọt +168% và 34% các endpoint sản xuất là Zombie API không có trong danh mục, 12,8 triệu khóa API đã bị lộ trên GitHub và chi phí trung bình cho mỗi vụ vi phạm API lên tới 3,42 triệu USD. Các số liệu dưới đây dựa trên nghiên cứu thực nghiệm được công bố bởi Gartner, Cloudflare, Salt Security, OWASP Foundation, Postman và GitGuardian.

TL;DR

  • Thị trường toàn cầu về phần mềm bảo mật API, bảo vệ cổng API gateway và giảm thiểu mối đe dọa thời gian chạy đạt 2,85 tỷ USD (Gartner)
  • 83,0% tổng lưu lượng web Internet toàn cầu bao gồm các yêu cầu API giữa ứng dụng và vi dịch vụ (Cloudflare)
  • 78,0% tổ chức doanh nghiệp đã trải qua sự cố bảo mật hoặc rò rỉ dữ liệu liên quan đến API trong 12 tháng qua
  • Lưu lượng tấn công API độc hại tăng vọt +168,0% so với cùng kỳ năm trước trên các nền tảng thương mại điện tử, fintech và SaaS (Imperva)
  • Lỗi phân quyền cấp đối tượng (BOLA / IDOR) gây ra 46,0% tổng số các vụ vi phạm dữ liệu API thành công (OWASP)
  • 34,0% API sản xuất đang hoạt động của doanh nghiệp là các Zombie hoặc Shadow API không được quản lý và không được lập tài liệu (Postman)
  • Doanh nghiệp duy trì danh mục trung bình 612 API vi dịch vụ nội bộ, công khai và đối tác riêng biệt
  • 58,0% nhà phát triển phần mềm thừa nhận rằng các endpoint API sản xuất có sự sai lệch so với tài liệu đặc tả Swagger / OpenAPI bằng văn bản
  • 82,0% các vụ khai thác logic nghiệp vụ API độc hại vượt qua thành công Tường lửa Ứng dụng Web (WAF) dựa trên chữ ký truyền thống
  • Hơn 12,8 triệu token API, khóa JWT và bí mật đám mây doanh nghiệp hợp lệ đã bị rò rỉ trong các commit GitHub công khai (GitGuardian)
  • 54,0% tổng lưu lượng API nhắm vào các endpoint đăng nhập và kiểm tra tồn kho thương mại điện tử được tạo ra bởi bot tự động
  • 42,0% API GraphQL trên môi trường sản xuất thiếu cơ chế bảo vệ giới hạn độ sâu truy vấn chống lại các vòng lặp Từ chối Dịch vụ (DoS) lồng nhau
  • Một vụ vi phạm dữ liệu khách hàng doanh nghiệp xuất phát từ lỗ hổng API bị khai thác gây thiệt hại trung bình 3,42 triệu USD

1. Quy mô thị trường: Ngành công nghiệp 2,85 tỷ USD và 83% lưu lượng Internet là API

Việc tách rời vi dịch vụ và kiến trúc ưu tiên thiết bị di động đã biến Internet hiện đại thành một mạng lưới khổng lồ gồm các lệnh gọi API từ máy tới máy. Cloudflare ghi nhận 83,0% lưu lượng web là API.

Mở rộng thị trường: lĩnh vực bảo mật API đạt 2,85 tỷ USD (+28,4% CAGR, Gartner), được thúc đẩy bởi các yêu cầu cấp bách của doanh nghiệp về kiểm tra giao dịch JSON trong thời gian chạy.

Số liệuGiá trịNguồn
Định giá thị trường toàn cầu về phần mềm bảo mật API, bảo vệ API gateway và giảm thiểu mối đe dọa trong thời gian chạyĐịnh giá thị trường bảo mật API toàn cầu trị giá 2,85 tỷ USDGartner / IDC / MarketsandMarkets
Tỷ lệ lưu lượng Internet ứng dụng web toàn cầu đại diện bởi các lệnh gọi Giao diện Lập trình Ứng dụng (API) (REST, GraphQL, gRPC)83,0% tổng lưu lượng web Internet bao gồm các yêu cầu APICloudflare Radar / Akamai State of the Internet
Tốc độ tăng trưởng hàng năm của các nền tảng chuyên dụng về khám phá API và bảo mật hành vi thời gian chạy+28,4% tốc độ tăng trưởng kép hàng năm (CAGR)Gartner Emerging Tech: API Security Report

Tư thế an ninh đám mây và cơ sở hạ tầng vi dịch vụ kết nối với thống kê tư thế bảo mật đám mây của chúng tôi. Nguồn: Gartner Research.

2. Sự bùng nổ sự cố & Đại dịch BOLA: 78% tỷ lệ sự cố và 46% do BOLA

Các bước kiểm tra phân quyền bị lỗi cho phép người dùng đã xác thực xem các bản ghi cơ sở dữ liệu trái phép chỉ bằng cách sửa đổi số nguyên tham số URL. BOLA gây ra 46,0% các vụ vi phạm API.

Khối lượng tấn công: 78,0% doanh nghiệp từng chịu sự cố API (Salt Security), trong bối cảnh lưu lượng tấn công API độc hại tăng vọt +168,0% so với cùng kỳ trên các endpoint công khai (Imperva).

Số liệuGiá trịNguồn
Sự cố bảo mật API doanh nghiệp: tỷ lệ tổ chức từng gặp sự cố bảo mật API hoặc vi phạm dữ liệu trong 12 tháng qua78,0% doanh nghiệp từng trải qua sự cố bảo mật liên quan đến API trong năm quaSalt Security State of API Security Report
Gia tăng lưu lượng tấn công API: tốc độ tăng trưởng hàng năm về các nỗ lực quét API độc hại, credential stuffing và khai thác logicMức tăng đột biến +168,0% hàng năm về lưu lượng tấn công API độc hạiImperva Threat Research / Salt Labs
Lỗ hổng OWASP API hàng đầu: tỷ lệ sự cố bảo mật API gây ra bởi Broken Object Level Authorization / BOLA (OWASP API1:2023)46,0% tất cả các sự cố vi phạm dữ liệu API xuất phát từ các lỗ hổng BOLAOWASP API Security Top 10 / Noname Security

Điều tra số vi phạm dữ liệu và khai thác danh tính kết nối với thống kê vi phạm dữ liệu của chúng tôi. Nguồn: Salt Security State of API Security.

3. Zombie API & Sai lệch tài liệu: 34% Shadow API và 612 API doanh nghiệp

Các chu kỳ sprint nhanh chóng thường khiến các endpoint thử nghiệm không còn dùng và vi dịch vụ staging bị bỏ quên trên mạng Internet công cộng. 34,0% API trên môi trường sản xuất là Zombie API.

Quy mô và sự sai lệch: các doanh nghiệp quản lý trung bình 612 API đang hoạt động (Postman), với 58,0% nhóm phát triển thừa nhận mã nguồn thực tế đã sai lệch so với tài liệu Swagger.

Số liệuGiá trịNguồn
Zombie và Shadow API: các API doanh nghiệp đang hoạt động trên sản xuất không được nhóm bảo mật lập danh mục, giám sát hoặc ghi tài liệu34,0% tổng số API sản xuất của doanh nghiệp là các Zombie hoặc Shadow API không được quản lýPostman State of the API Report / Curity
Số lượng API trung bình trên mỗi doanh nghiệp: các API nội bộ, công khai và đối tác bên thứ ba riêng biệt được quản lý trên hạ tầng doanh nghiệp612 API hoạt động trung bình được duy trì trên mỗi tổ chức doanh nghiệpPostman Annual API Census / MuleSoft
Độ chính xác tài liệu API: các nhóm phát triển thừa nhận tài liệu OpenAPI / Swagger không đồng bộ với mã nguồn sản xuất58,0% nhà phát triển thừa nhận API sản xuất có sự sai lệch so với thông số Swagger bằng văn bảnSmartBear State of Software Quality

Khắc phục Common Vulnerabilities and Exposures kết nối với thống kê lỗ hổng cve của chúng tôi. Nguồn: Postman State of the API.

4. Điểm mù của WAF & Phân tán bí mật: 82% vượt WAF và 12,8 triệu khóa bị lộ

Do thao túng logic sử dụng các gói dữ liệu JSON hợp lệ về mặt cú pháp, các tường lửa dựa trên regex truyền thống hoàn toàn bị qua mặt. 82,0% các cuộc tấn công API vượt qua các WAF cũ.

Phơi nhiễm bí mật: GitGuardian đã phát hiện 12,8 triệu token API bị rò rỉ trên các commit GitHub công khai, trong khi bot tự động tạo ra 54,0% lưu lượng API thương mại điện tử.

Số liệuGiá trịNguồn
Hạn chế của WAF: Tường lửa Ứng dụng Web (WAF) và API gateway truyền thống không thể phát hiện các cuộc tấn công logic nghiệp vụ API82,0% các vụ khai thác logic API độc hại vượt qua WAF dựa trên chữ ký truyền thốngGartner Magic Quadrant for WAAP
Phơi nhiễm khóa và token API: các kho lưu trữ GitHub công khai vô tình làm lộ khóa API doanh nghiệp, token JWT và bí mật đám mây đang hoạt động12,8 Triệu bí mật và token API doanh nghiệp được phát hiện trong các commit GitHub công khai trong năm 2025/2026GitGuardian State of Secrets Sprawl Report
Tấn công bằng bot và thu thập dữ liệu tự động: tỷ lệ lưu lượng API nhắm vào endpoint đăng nhập, bán vé và định giá e-commerce do bot tạo ra54,0% tổng số yêu cầu API thương mại điện tử là lưu lượng bot tự độngCloudflare Web Traffic Telemetry

Nhận diện lưu lượng bot và tự động hóa độc hại kết nối với thống kê lưu lượng bot của chúng tôi. Nguồn: GitGuardian State of Secrets Sprawl.

5. Rủi ro GraphQL & CI/CD Shift-Left: 42% vòng lặp truy vấn và 38 ngày vá lỗi

Các truy vấn đối tượng lồng nhau tùy ý trong GraphQL có thể kích hoạt các phép nối cơ sở dữ liệu quan hệ khổng lồ làm kiệt quệ tài nguyên tính toán của backend. 42,0% endpoint GraphQL thiếu giới hạn truy vấn.

Tốc độ khắc phục: việc sửa chữa các lỗ hổng API được báo cáo mất trung bình 38,0 ngày (Salt Security), với 44,0% các nhóm tích hợp quét DAST tự động vào đường ống CI/CD.

Số liệuGiá trịNguồn
Phơi nhiễm lỗ hổng GraphQL: các endpoint GraphQL công khai dễ bị tấn công Từ chối Dịch vụ (DoS) do truy vấn lồng nhau và tự kiểm tra dữ liệu quá mức42,0% API GraphQL trên sản xuất thiếu cơ chế bảo vệ giới hạn độ sâu truy vấnEscape GraphQL Security Report / Wallarm
Thời gian vá lỗ hổng API: thời gian trung bình cần thiết để các nhóm phát triển phần mềm khắc phục lỗ hổng bảo mật API được báo cáo38,0 ngày là thời gian trung bình cần thiết để vá một lỗ hổng API doanh nghiệpSalt Security State of API Security
Kiểm thử bảo mật API shift-left: các tổ chức tích hợp quét bảo mật API tự động (DAST, SAST) vào các quy trình build CI/CD44,0% nhóm phát triển thực thi kiểm thử bảo mật API tự động trong CI/CDCheckmarx AppSec Benchmark

Lỗ hổng chuỗi cung ứng phần mềm và các phụ thuộc kết nối với thống kê tấn công chuỗi cung ứng của chúng tôi. Nguồn: Escape GraphQL Security.

6. Kinh tế học vi phạm & Quản trị: Chi phí vi phạm 3,42 triệu USD và 62% điểm mù

Việc trích xuất dữ liệu có cấu trúc trực tiếp qua các endpoint API cho phép kẻ tấn công đánh cắp hàng triệu bản ghi khách hàng mà không cần chạm vào hệ thống tệp của máy chủ. Các vụ vi phạm API gây thiệt hại trung bình 3,42 triệu USD.

Tầm nhìn của ban điều hành: 62,0% lãnh đạo bảo mật thiếu khả năng hiển thị đối với các API vi dịch vụ mới được triển khai (ESG), trong khi Broken Function Level Authorization là nguyên nhân dẫn đến 24,0% các vụ vi phạm.

Số liệuGiá trịNguồn
Broken Function Level Authorization (BFLA): các sự cố mà người dùng không có đặc quyền truy cập vào các endpoint quản trị (OWASP API5:2023)24,0% các vụ vi phạm API khai thác lỗi phân quyền cấp chức năng (BFLA)OWASP Foundation Security Census
Chi phí vi phạm dữ liệu API: tổn thất tài chính trung bình mà doanh nghiệp phải gánh chịu sau một vụ rò rỉ dữ liệu khách hàng lớn qua API3,42 Triệu USD là chi phí trung bình của một vụ vi phạm dữ liệu doanh nghiệp xuất phát từ APIPonemon Institute / Salt Security Study
Quyền sở hữu quản trị API: các CISO báo cáo rằng đội ngũ bảo mật thiếu khả năng nắm bắt xem nhóm phát triển nào đang triển khai API công khai mới62,0% lãnh đạo bảo mật báo cáo không đủ tầm nhìn đối với các API vi dịch vụ mới được triển khaiEnterprise Strategy Group (ESG) Survey

Summary: API Security by the Numbers

Số liệuGiá trịNguồn chính
Định giá thị trường bảo mật API toàn cầu2,85 Tỷ USDGartner / IDC / MarketsandMarkets
Lưu lượng web Internet đại diện bởi các lệnh gọi API83,0% lưu lượng InternetCloudflare / Akamai
CAGR của thị trường phần mềm bảo mật API+28,4% CAGRGartner Emerging Tech
Doanh nghiệp từng gặp sự cố API trong năm qua78,0% doanh nghiệpSalt Security State of API
Mức tăng đột biến lưu lượng tấn công API độc hại theo nămTăng +168,0% tấn công theo nămImperva Threat Research
Các vụ vi phạm API do lỗ hổng BOLA gây ra46,0% các vụ vi phạm APIOWASP API Top 10
API trên môi trường sản xuất là Zombie API chưa lập danh mục34,0% Zombie/Shadow APIPostman State of API
Số lượng API hoạt động trung bình trên mỗi doanh nghiệp612 API / doanh nghiệpPostman / MuleSoft Census
Các nhà phát triển thừa nhận tài liệu Swagger đã cũ58,0% không đồng bộSmartBear Software Quality
Khai thác logic API vượt qua các WAF truyền thống82,0% vượt qua WAF cũGartner WAAP Magic Quadrant
Bí mật API bị rò rỉ trong các commit GitHub công khai12,8 Triệu bí mậtGitGuardian Secrets Sprawl
Lưu lượng API thương mại điện tử do bot tạo ra54,0% lưu lượng botCloudflare Radar Telemetry
Endpoint GraphQL thiếu giới hạn độ sâu truy vấn42,0% API GraphQLEscape Security Report
Thời gian trung bình để vá một lỗ hổng API38,0 ngày để khắc phụcSalt Security Benchmarks
Chi phí trung bình của một vụ vi phạm dữ liệu API doanh nghiệp3,42 Triệu USD / vụ vi phạmPonemon / Salt Security

Methodology and Sources

Các số liệu thống kê trong báo cáo này được tổng hợp từ các bản tóm tắt quy mô thị trường và Báo cáo Magic Quadrant của WAAP từ Gartner và IDC, dữ liệu đo từ xa lưu lượng Internet toàn cầu từ Cloudflare Radar và Akamai, các phân tích lỗ hổng thực nghiệm từ Salt Security và OWASP Foundation, các cuộc khảo sát hệ sinh thái nhà phát triển từ Postman, MuleSoft và SmartBear, cùng các số liệu về rò rỉ bí mật từ GitGuardian và Viện Ponemon.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày