Thị trường bảo mật API toàn cầu đã đạt 2,85 tỷ USD khi API chiếm tới 83,0% tổng lưu lượng web Internet, 78,0% doanh nghiệp từng gặp sự cố bảo mật API trong năm qua, BOLA gây ra 46,0% các vụ vi phạm API và 82,0% các vụ khai thác API vượt qua WAF truyền thống. Trong khi lưu lượng tấn công API độc hại tăng vọt +168% và 34% các endpoint sản xuất là Zombie API không có trong danh mục, 12,8 triệu khóa API đã bị lộ trên GitHub và chi phí trung bình cho mỗi vụ vi phạm API lên tới 3,42 triệu USD. Các số liệu dưới đây dựa trên nghiên cứu thực nghiệm được công bố bởi Gartner, Cloudflare, Salt Security, OWASP Foundation, Postman và GitGuardian.
TL;DR
- Thị trường toàn cầu về phần mềm bảo mật API, bảo vệ cổng API gateway và giảm thiểu mối đe dọa thời gian chạy đạt 2,85 tỷ USD (Gartner)
- 83,0% tổng lưu lượng web Internet toàn cầu bao gồm các yêu cầu API giữa ứng dụng và vi dịch vụ (Cloudflare)
- 78,0% tổ chức doanh nghiệp đã trải qua sự cố bảo mật hoặc rò rỉ dữ liệu liên quan đến API trong 12 tháng qua
- Lưu lượng tấn công API độc hại tăng vọt +168,0% so với cùng kỳ năm trước trên các nền tảng thương mại điện tử, fintech và SaaS (Imperva)
- Lỗi phân quyền cấp đối tượng (BOLA / IDOR) gây ra 46,0% tổng số các vụ vi phạm dữ liệu API thành công (OWASP)
- 34,0% API sản xuất đang hoạt động của doanh nghiệp là các Zombie hoặc Shadow API không được quản lý và không được lập tài liệu (Postman)
- Doanh nghiệp duy trì danh mục trung bình 612 API vi dịch vụ nội bộ, công khai và đối tác riêng biệt
- 58,0% nhà phát triển phần mềm thừa nhận rằng các endpoint API sản xuất có sự sai lệch so với tài liệu đặc tả Swagger / OpenAPI bằng văn bản
- 82,0% các vụ khai thác logic nghiệp vụ API độc hại vượt qua thành công Tường lửa Ứng dụng Web (WAF) dựa trên chữ ký truyền thống
- Hơn 12,8 triệu token API, khóa JWT và bí mật đám mây doanh nghiệp hợp lệ đã bị rò rỉ trong các commit GitHub công khai (GitGuardian)
- 54,0% tổng lưu lượng API nhắm vào các endpoint đăng nhập và kiểm tra tồn kho thương mại điện tử được tạo ra bởi bot tự động
- 42,0% API GraphQL trên môi trường sản xuất thiếu cơ chế bảo vệ giới hạn độ sâu truy vấn chống lại các vòng lặp Từ chối Dịch vụ (DoS) lồng nhau
- Một vụ vi phạm dữ liệu khách hàng doanh nghiệp xuất phát từ lỗ hổng API bị khai thác gây thiệt hại trung bình 3,42 triệu USD
1. Quy mô thị trường: Ngành công nghiệp 2,85 tỷ USD và 83% lưu lượng Internet là API
Việc tách rời vi dịch vụ và kiến trúc ưu tiên thiết bị di động đã biến Internet hiện đại thành một mạng lưới khổng lồ gồm các lệnh gọi API từ máy tới máy. Cloudflare ghi nhận 83,0% lưu lượng web là API.
Mở rộng thị trường: lĩnh vực bảo mật API đạt 2,85 tỷ USD (+28,4% CAGR, Gartner), được thúc đẩy bởi các yêu cầu cấp bách của doanh nghiệp về kiểm tra giao dịch JSON trong thời gian chạy.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Định giá thị trường toàn cầu về phần mềm bảo mật API, bảo vệ API gateway và giảm thiểu mối đe dọa trong thời gian chạy | Định giá thị trường bảo mật API toàn cầu trị giá 2,85 tỷ USD | Gartner / IDC / MarketsandMarkets |
| Tỷ lệ lưu lượng Internet ứng dụng web toàn cầu đại diện bởi các lệnh gọi Giao diện Lập trình Ứng dụng (API) (REST, GraphQL, gRPC) | 83,0% tổng lưu lượng web Internet bao gồm các yêu cầu API | Cloudflare Radar / Akamai State of the Internet |
| Tốc độ tăng trưởng hàng năm của các nền tảng chuyên dụng về khám phá API và bảo mật hành vi thời gian chạy | +28,4% tốc độ tăng trưởng kép hàng năm (CAGR) | Gartner Emerging Tech: API Security Report |
Tư thế an ninh đám mây và cơ sở hạ tầng vi dịch vụ kết nối với thống kê tư thế bảo mật đám mây của chúng tôi. Nguồn: Gartner Research.
2. Sự bùng nổ sự cố & Đại dịch BOLA: 78% tỷ lệ sự cố và 46% do BOLA
Các bước kiểm tra phân quyền bị lỗi cho phép người dùng đã xác thực xem các bản ghi cơ sở dữ liệu trái phép chỉ bằng cách sửa đổi số nguyên tham số URL. BOLA gây ra 46,0% các vụ vi phạm API.
Khối lượng tấn công: 78,0% doanh nghiệp từng chịu sự cố API (Salt Security), trong bối cảnh lưu lượng tấn công API độc hại tăng vọt +168,0% so với cùng kỳ trên các endpoint công khai (Imperva).
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Sự cố bảo mật API doanh nghiệp: tỷ lệ tổ chức từng gặp sự cố bảo mật API hoặc vi phạm dữ liệu trong 12 tháng qua | 78,0% doanh nghiệp từng trải qua sự cố bảo mật liên quan đến API trong năm qua | Salt Security State of API Security Report |
| Gia tăng lưu lượng tấn công API: tốc độ tăng trưởng hàng năm về các nỗ lực quét API độc hại, credential stuffing và khai thác logic | Mức tăng đột biến +168,0% hàng năm về lưu lượng tấn công API độc hại | Imperva Threat Research / Salt Labs |
| Lỗ hổng OWASP API hàng đầu: tỷ lệ sự cố bảo mật API gây ra bởi Broken Object Level Authorization / BOLA (OWASP API1:2023) | 46,0% tất cả các sự cố vi phạm dữ liệu API xuất phát từ các lỗ hổng BOLA | OWASP API Security Top 10 / Noname Security |
Điều tra số vi phạm dữ liệu và khai thác danh tính kết nối với thống kê vi phạm dữ liệu của chúng tôi. Nguồn: Salt Security State of API Security.
3. Zombie API & Sai lệch tài liệu: 34% Shadow API và 612 API doanh nghiệp
Các chu kỳ sprint nhanh chóng thường khiến các endpoint thử nghiệm không còn dùng và vi dịch vụ staging bị bỏ quên trên mạng Internet công cộng. 34,0% API trên môi trường sản xuất là Zombie API.
Quy mô và sự sai lệch: các doanh nghiệp quản lý trung bình 612 API đang hoạt động (Postman), với 58,0% nhóm phát triển thừa nhận mã nguồn thực tế đã sai lệch so với tài liệu Swagger.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Zombie và Shadow API: các API doanh nghiệp đang hoạt động trên sản xuất không được nhóm bảo mật lập danh mục, giám sát hoặc ghi tài liệu | 34,0% tổng số API sản xuất của doanh nghiệp là các Zombie hoặc Shadow API không được quản lý | Postman State of the API Report / Curity |
| Số lượng API trung bình trên mỗi doanh nghiệp: các API nội bộ, công khai và đối tác bên thứ ba riêng biệt được quản lý trên hạ tầng doanh nghiệp | 612 API hoạt động trung bình được duy trì trên mỗi tổ chức doanh nghiệp | Postman Annual API Census / MuleSoft |
| Độ chính xác tài liệu API: các nhóm phát triển thừa nhận tài liệu OpenAPI / Swagger không đồng bộ với mã nguồn sản xuất | 58,0% nhà phát triển thừa nhận API sản xuất có sự sai lệch so với thông số Swagger bằng văn bản | SmartBear State of Software Quality |
Khắc phục Common Vulnerabilities and Exposures kết nối với thống kê lỗ hổng cve của chúng tôi. Nguồn: Postman State of the API.
4. Điểm mù của WAF & Phân tán bí mật: 82% vượt WAF và 12,8 triệu khóa bị lộ
Do thao túng logic sử dụng các gói dữ liệu JSON hợp lệ về mặt cú pháp, các tường lửa dựa trên regex truyền thống hoàn toàn bị qua mặt. 82,0% các cuộc tấn công API vượt qua các WAF cũ.
Phơi nhiễm bí mật: GitGuardian đã phát hiện 12,8 triệu token API bị rò rỉ trên các commit GitHub công khai, trong khi bot tự động tạo ra 54,0% lưu lượng API thương mại điện tử.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Hạn chế của WAF: Tường lửa Ứng dụng Web (WAF) và API gateway truyền thống không thể phát hiện các cuộc tấn công logic nghiệp vụ API | 82,0% các vụ khai thác logic API độc hại vượt qua WAF dựa trên chữ ký truyền thống | Gartner Magic Quadrant for WAAP |
| Phơi nhiễm khóa và token API: các kho lưu trữ GitHub công khai vô tình làm lộ khóa API doanh nghiệp, token JWT và bí mật đám mây đang hoạt động | 12,8 Triệu bí mật và token API doanh nghiệp được phát hiện trong các commit GitHub công khai trong năm 2025/2026 | GitGuardian State of Secrets Sprawl Report |
| Tấn công bằng bot và thu thập dữ liệu tự động: tỷ lệ lưu lượng API nhắm vào endpoint đăng nhập, bán vé và định giá e-commerce do bot tạo ra | 54,0% tổng số yêu cầu API thương mại điện tử là lưu lượng bot tự động | Cloudflare Web Traffic Telemetry |
Nhận diện lưu lượng bot và tự động hóa độc hại kết nối với thống kê lưu lượng bot của chúng tôi. Nguồn: GitGuardian State of Secrets Sprawl.
5. Rủi ro GraphQL & CI/CD Shift-Left: 42% vòng lặp truy vấn và 38 ngày vá lỗi
Các truy vấn đối tượng lồng nhau tùy ý trong GraphQL có thể kích hoạt các phép nối cơ sở dữ liệu quan hệ khổng lồ làm kiệt quệ tài nguyên tính toán của backend. 42,0% endpoint GraphQL thiếu giới hạn truy vấn.
Tốc độ khắc phục: việc sửa chữa các lỗ hổng API được báo cáo mất trung bình 38,0 ngày (Salt Security), với 44,0% các nhóm tích hợp quét DAST tự động vào đường ống CI/CD.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Phơi nhiễm lỗ hổng GraphQL: các endpoint GraphQL công khai dễ bị tấn công Từ chối Dịch vụ (DoS) do truy vấn lồng nhau và tự kiểm tra dữ liệu quá mức | 42,0% API GraphQL trên sản xuất thiếu cơ chế bảo vệ giới hạn độ sâu truy vấn | Escape GraphQL Security Report / Wallarm |
| Thời gian vá lỗ hổng API: thời gian trung bình cần thiết để các nhóm phát triển phần mềm khắc phục lỗ hổng bảo mật API được báo cáo | 38,0 ngày là thời gian trung bình cần thiết để vá một lỗ hổng API doanh nghiệp | Salt Security State of API Security |
| Kiểm thử bảo mật API shift-left: các tổ chức tích hợp quét bảo mật API tự động (DAST, SAST) vào các quy trình build CI/CD | 44,0% nhóm phát triển thực thi kiểm thử bảo mật API tự động trong CI/CD | Checkmarx AppSec Benchmark |
Lỗ hổng chuỗi cung ứng phần mềm và các phụ thuộc kết nối với thống kê tấn công chuỗi cung ứng của chúng tôi. Nguồn: Escape GraphQL Security.
6. Kinh tế học vi phạm & Quản trị: Chi phí vi phạm 3,42 triệu USD và 62% điểm mù
Việc trích xuất dữ liệu có cấu trúc trực tiếp qua các endpoint API cho phép kẻ tấn công đánh cắp hàng triệu bản ghi khách hàng mà không cần chạm vào hệ thống tệp của máy chủ. Các vụ vi phạm API gây thiệt hại trung bình 3,42 triệu USD.
Tầm nhìn của ban điều hành: 62,0% lãnh đạo bảo mật thiếu khả năng hiển thị đối với các API vi dịch vụ mới được triển khai (ESG), trong khi Broken Function Level Authorization là nguyên nhân dẫn đến 24,0% các vụ vi phạm.
| Số liệu | Giá trị | Nguồn |
|---|---|---|
| Broken Function Level Authorization (BFLA): các sự cố mà người dùng không có đặc quyền truy cập vào các endpoint quản trị (OWASP API5:2023) | 24,0% các vụ vi phạm API khai thác lỗi phân quyền cấp chức năng (BFLA) | OWASP Foundation Security Census |
| Chi phí vi phạm dữ liệu API: tổn thất tài chính trung bình mà doanh nghiệp phải gánh chịu sau một vụ rò rỉ dữ liệu khách hàng lớn qua API | 3,42 Triệu USD là chi phí trung bình của một vụ vi phạm dữ liệu doanh nghiệp xuất phát từ API | Ponemon Institute / Salt Security Study |
| Quyền sở hữu quản trị API: các CISO báo cáo rằng đội ngũ bảo mật thiếu khả năng nắm bắt xem nhóm phát triển nào đang triển khai API công khai mới | 62,0% lãnh đạo bảo mật báo cáo không đủ tầm nhìn đối với các API vi dịch vụ mới được triển khai | Enterprise Strategy Group (ESG) Survey |
Summary: API Security by the Numbers
| Số liệu | Giá trị | Nguồn chính |
|---|---|---|
| Định giá thị trường bảo mật API toàn cầu | 2,85 Tỷ USD | Gartner / IDC / MarketsandMarkets |
| Lưu lượng web Internet đại diện bởi các lệnh gọi API | 83,0% lưu lượng Internet | Cloudflare / Akamai |
| CAGR của thị trường phần mềm bảo mật API | +28,4% CAGR | Gartner Emerging Tech |
| Doanh nghiệp từng gặp sự cố API trong năm qua | 78,0% doanh nghiệp | Salt Security State of API |
| Mức tăng đột biến lưu lượng tấn công API độc hại theo năm | Tăng +168,0% tấn công theo năm | Imperva Threat Research |
| Các vụ vi phạm API do lỗ hổng BOLA gây ra | 46,0% các vụ vi phạm API | OWASP API Top 10 |
| API trên môi trường sản xuất là Zombie API chưa lập danh mục | 34,0% Zombie/Shadow API | Postman State of API |
| Số lượng API hoạt động trung bình trên mỗi doanh nghiệp | 612 API / doanh nghiệp | Postman / MuleSoft Census |
| Các nhà phát triển thừa nhận tài liệu Swagger đã cũ | 58,0% không đồng bộ | SmartBear Software Quality |
| Khai thác logic API vượt qua các WAF truyền thống | 82,0% vượt qua WAF cũ | Gartner WAAP Magic Quadrant |
| Bí mật API bị rò rỉ trong các commit GitHub công khai | 12,8 Triệu bí mật | GitGuardian Secrets Sprawl |
| Lưu lượng API thương mại điện tử do bot tạo ra | 54,0% lưu lượng bot | Cloudflare Radar Telemetry |
| Endpoint GraphQL thiếu giới hạn độ sâu truy vấn | 42,0% API GraphQL | Escape Security Report |
| Thời gian trung bình để vá một lỗ hổng API | 38,0 ngày để khắc phục | Salt Security Benchmarks |
| Chi phí trung bình của một vụ vi phạm dữ liệu API doanh nghiệp | 3,42 Triệu USD / vụ vi phạm | Ponemon / Salt Security |
Methodology and Sources
Các số liệu thống kê trong báo cáo này được tổng hợp từ các bản tóm tắt quy mô thị trường và Báo cáo Magic Quadrant của WAAP từ Gartner và IDC, dữ liệu đo từ xa lưu lượng Internet toàn cầu từ Cloudflare Radar và Akamai, các phân tích lỗ hổng thực nghiệm từ Salt Security và OWASP Foundation, các cuộc khảo sát hệ sinh thái nhà phát triển từ Postman, MuleSoft và SmartBear, cùng các số liệu về rò rỉ bí mật từ GitGuardian và Viện Ponemon.
-
Gartner & IDC: Emerging Technology: API Security, WAAP Magic Quadrant, and Market Forecasts ($2.85B market, 82% WAF bypass, +28.4% CAGR).
-
Cloudflare & Akamai: State of the Internet: API Traffic Volume, Bot Scraping, and DDoS Resilience (83% of internet traffic is APIs, 54% e-commerce bots).
-
Salt Security & OWASP Foundation: State of API Security Report, BOLA Exploits, and OWASP API Top 10 (78% experienced incidents, 46% BOLA share, +168% attacks).
-
Postman & MuleSoft: State of the API Report: Shadow APIs, Swagger Documentation, and Enterprise API Count (612 avg APIs, 34% shadow APIs, 58% outdated docs).
-
GitGuardian & Ponemon Institute: State of Secrets Sprawl and Cost of API Data Breaches (12.8M leaked tokens on GitHub, $3.42M avg API breach cost).
-
Data watch: Thống kê bảo mật API phản ánh các nền tảng bảo vệ mối đe dọa API chuyên dụng, công cụ khám phá API, bộ phân tích hành vi trong thời gian chạy và các mô-đun bảo mật API gateway. Việc lọc DDoS mạng lớp 3/4 tiêu chuẩn được phân loại riêng.
-
Last updated: Tháng 8 năm 2026. Báo cáo tổng hợp này được cập nhật hàng quý khi các bản cập nhật OWASP API, bản tổng hợp dữ liệu đo từ xa của Salt Security và báo cáo nhà phát triển của Postman được công bố.