Краткий обзор
API стали соединительной тканью современной цифровой инфраструктуры — и атакующие это знают. В период с января 2023 по декабрь 2024 года Akamai задокументировала 150 миллиардов атак на API — цифра, подчёркивающая фундаментальный сдвиг в ландшафте угроз. Хотя API составляют лишь 14% поверхности атаки среднестатистической организации, они теперь привлекают 44% продвинутого бот-трафика. Это непропорциональное нацеливание отражает высокую ценность API-эндпоинтов: они обеспечивают прямой доступ к конфиденциальным данным, бизнес-логике и серверным системам.
Статистика отрезвляет. Salt Security сообщает, что 99% организаций столкнулись с инцидентами безопасности API в прошлом году, причём более трети связано с раскрытием конфиденциальных данных. Месячные объёмы атак выросли более чем вдвое с начала 2023 года, поднявшись с 500 миллиардов веб-атак до более 1,1 триллиона к концу 2024 года. Однако защитные возможности не поспевают — лишь 21% организаций могут эффективно обнаруживать атаки на уровне API, и только 13% могут предотвратить более половины попыток взлома.
В этом отчёте рассматривается текущий ландшафт угроз API, анализируются шаблоны и техники атак и предлагаются практические рекомендации по построению устойчивых программ безопасности API. Сообщение ясно: API больше не вторичный фактор в архитектуре безопасности. Это передний край.
Угроза API в цифрах
Задокументированных атак за 24 месяца
Столкнулись с инцидентами API в 2024
Все атаки на API эксплуатируют BOLA
Могут обнаруживать атаки на уровне API
Траектория объёма атак
Ускорение атак, нацеленных на API, отражает как растущее внедрение API, так и изощрённость атакующих. Организации, полагавшиеся на традиционную защиту периметра, теперь сталкиваются с угрозами, полностью обходящими привычные средства защиты.
| Метрика | Начало 2023 | Конец 2024 | Изменение | Значение |
|---|---|---|---|---|
| Месячных веб-атак | 500 млрд | 1,1 трлн | +120% | Удвоение менее чем за 2 года |
| Атак на API (всего за 24 мес) | — | 150 млрд | — | API теперь основная цель |
| L7 DDoS | Базовая линия | +94% | +94% | Фокус на уровне приложений |
| Эксплойты OWASP API Top 10 | Базовая линия | +32% | +32% | Рост известных уязвимостей |
| Credential Stuffing (месячно) | 18 млрд | 26 млрд | +44% | Автоматическое злоупотребление учётными данными |
Почему API стали основной целью
Прямой доступ к данным
API обеспечивают структурированный, машиночитаемый доступ к конфиденциальным данным. Один скомпрометированный эндпоинт может раскрыть миллионы записей без шума традиционной эксфильтрации данных.
Слабости аутентификации
У 89% API, связанных с ИИ, небезопасная аутентификация. Устаревшие механизмы аутентификации не были рассчитаны на объём и разнообразие современного API-трафика.
Недостатки бизнес-логики
API раскрывают бизнес-логику, которой можно злоупотреблять для мошенничества, манипуляции данными и эскалации привилегий — атак, которые сигнатурные инструменты не могут обнаружить.
Плохая видимость
Лишь 37% организаций знают, какие из их API раскрывают конфиденциальные данные. Теневые API и недокументированные эндпоинты создают слепые зоны, которые эксплуатируют атакующие.
Удобство для автоматизации
API разработаны для программного доступа, что делает их идеальными целями для автоматических атак. То, что защищает от людей-атакующих, часто бессильно против ботов.
Предположения о доверии
78% атак на API исходят, как кажется, от легитимных аутентифицированных пользователей. Традиционная безопасность предполагает, что аутентифицированные пользователи заслуживают доверия — опасное предположение.
OWASP API Security Top 10: что эксплуатируется
Риск №1 для API с 2019 года. BOLA возникает, когда API не проверяет, что пользователь авторизован для доступа к конкретному объекту. Атакующие просто модифицируют ID объектов в запросах, чтобы получить доступ к несанкционированным данным. Эта уязвимость позволила взломы в Uber (2016), Facebook (2018) и Trello (2024), раскрывая миллионы пользовательских записей. На BOLA приходится около 40% всех атак на API.
Слабые механизмы аутентификации позволяют атакующим компрометировать токены, эксплуатировать недостатки управления сессиями или полностью обходить аутентификацию. С 26 миллиардами попыток credential stuffing ежемесячно эндпоинты аутентификации находятся под постоянным штурмом. API без адаптивного MFA испытали 40% рост попыток захвата учётных записей.
Сочетание бывших рисков «Excessive Data Exposure» и «Mass Assignment». API могут возвращать больше данных, чем необходимо, или принимать модификации свойств, которых не должны. Атакующие эксплуатируют эти недостатки для доступа к конфиденциальным полям или модификации защищённых атрибутов.
API без надлежащего ограничения скорости или контроля ресурсов уязвимы для атак отказа в обслуживании и истощения ресурсов. Атакующие могут перегрузить эндпоинты, вызывая деградацию сервиса или создавая прикрытие для другой вредоносной активности.
Сложные политики контроля доступа с иерархическими ролями, группами и функциями могут приводить к недостаткам авторизации. Атакующие зондируют административные функции, доступные обычным пользователям, или эксплуатируют путаницу ролей для эскалации привилегий.
API, раскрывающие чувствительные бизнес-потоки — покупки, создание учётных записей, проверки тарифов — без должного контроля, позволяют автоматическое злоупотребление. Скальперы, мошенники и конкуренты эксплуатируют эти потоки на скорости машины.
Когда API запрашивают удалённые ресурсы на основе пользовательского ввода без валидации, атакующие могут заставить сервер запрашивать внутренние ресурсы или внешний вредоносный контент. SSRF может раскрыть внутреннюю инфраструктуру или позволить дальнейшие атаки.
Конфигурации по умолчанию, ненужные HTTP-методы, отсутствующие заголовки безопасности, многословные сообщения об ошибках и неправильные настройки CORS создают эксплуатируемую поверхность атаки. Неправильные конфигурации часто являются начальной опорой для более глубоких атак.
Организации теряют учёт того, какие API существуют, какие версии работают и какие должны быть выведены из эксплуатации. Теневые API и устаревшие эндпоинты становятся векторами атак, потому что они не мониторятся и не защищены.
Разработчики часто доверяют сторонним API без надлежащей валидации. При потреблении внешних API приложения могут унаследовать уязвимости или быть эксплуатированы через скомпрометированные сторонние сервисы.
Распределение атак на API по типам
Наиболее целевой тип эндпоинтов
Эндпоинты финансовых транзакций
Эндпоинты входа и токенов
Различные функциональные эндпоинты
Анализ отраслевого воздействия
Интенсивность атак на API значительно различается по секторам, обусловленная ценностью доступных данных и объёмами транзакций.
| Отрасль | Ранг атак | Основные угрозы | Заметные тенденции |
|---|---|---|---|
| Финансовые услуги | #1 наиболее целевая | Credential stuffing, мошенничество | Наивысшая ценность одного успешного взлома |
| Телекоммуникации | #2 | Продвинутые боты (50% мобильных входов) | Наивысшая доля продвинутой автоматизации |
| Туризм и гостеприимство | #3 | Захват учётных записей, скрейпинг | +400% атак (размещение) |
| Розница и E-Commerce | #4 | Атаки ботов, мошенничество при оформлении | +92% вредоносных конфигураций в 2025 |
| Технологии | #5 | Эксфильтрация данных, кража ИС | 33,5% вредоносного трафика входа |
Проблема ботов: ускоряющаяся изощрённость
Автоматические атаки на API эволюционировали от простых скриптов до изощрённых операций, размывающих грань между человеческим и машинным трафиком. F5 Labs сообщает, что поведенческие боты теперь составляют большинство праздничного веб-трафика, атакуя раньше в сезоне и работая с беспрецедентной скоростью. Последствия для безопасности API глубоки.
Атаки захвата учётных записей (ATO) выросли на 250% в 2024 году, подпитываемые кампаниями credential stuffing, использующими 311 миллионов украденных учётных записей, доступных на маркетплейсах тёмной сети. Kasada зафиксировала более 1100 инцидентов credential stuffing у 133 ритейлеров за один месяц, скомпрометировав оценочно 265 000 учётных записей. Крупный ритейлер испытал 32-кратное увеличение попыток входа на основе ботов в Чёрную пятницу, причём 72% общего трафика исходило от вредоносных ботов.
Градиент изощрённости показателен: 62% наблюдаемых ATO-атак использовали продвинутые техники, причём 3% классифицированы как высокоизощрённые. Однако лишь 21% организаций могут эффективно нейтрализовать бот-трафик, а 53% уже столкнулись с атаками, связанными с ботами. Этот разрыв в возможностях представляет критическую уязвимость в позиции безопасности API.
Согласно исследованию Traceable/Ponemon Institute, только 21% организаций сообщает о высокой способности обнаруживать атаки на уровне API, и лишь 13% могут предотвратить более 50% атак на API. При этом 65% считают, что генеративный ИИ представляет серьёзный риск для безопасности API, — однако внедрение защитного ИИ существенно отстаёт от наступательных приложений. Организации не просто проигрывают гонку вооружений; многие в неё даже не вступили.
Региональный фокус: Азиатско-Тихоокеанский регион
+73% год к году роста атак
Азиатско-Тихоокеанский регион и Япония показали наивысший в мире процентный рост атак на веб-приложения среди всех регионов.
85% частота инцидентов
85% организаций APAC сообщили хотя бы об одном инциденте безопасности, связанном с API, за последние 12 месяцев.
Австралия: 95% взломаны
Наивысшая частота инцидентов в мире, однако лишь 6% регулярно проводят всестороннее тестирование уязвимостей API.
Средняя стоимость $580 тыс.
Предприятия APAC понесли в среднем более 580 000 долларов США затрат на один инцидент безопасности API.
Построение эффективной программы безопасности API
Полная инвентаризация API
Нельзя защитить то, о существовании чего вы не знаете. Внедрите непрерывное обнаружение API для идентификации всех эндпоинтов — включая теневые API и устаревшие версии. Лишь 37% организаций в настоящее время знают, какие API раскрывают конфиденциальные данные.
Внедрите сильную аутентификацию
Разверните адаптивную многофакторную аутентификацию для всего доступа к API. Организации без адаптивного MFA испытали 40% рост попыток захвата учётных записей. Рассмотрите OAuth 2.0 с PKCE для публичных клиентов.
Принудительная авторизация на каждом уровне
Устраните уязвимости BOLA, внедрив проверки авторизации на уровне объекта для каждого запроса. Не полагайтесь на запутанность ID объектов — валидируйте, что у аутентифицированного пользователя есть разрешение на доступ к каждому конкретному ресурсу.
Разверните поведенческий анализ
Сигнатурное обнаружение бессильно против атак на бизнес-логику. Внедрите поведенческий анализ для идентификации аномальных шаблонов: необычные последовательности доступа, аномальные объёмы, географические невозможности и автоматическое поведение.
Ограничение скорости и контроль ресурсов
Внедрите гранулярное ограничение скорости на пользователя, на эндпоинт и на действие. Предотвратите атаки истощения ресурсов и ограничьте радиус поражения кампаний credential stuffing.
Интеграция управления ботами
Поскольку 44% продвинутого бот-трафика нацелено на API, специализированное управление ботами необходимо. Разверните решения, способные отличать изощрённую автоматизацию от легитимного трафика без нарушения пользовательского опыта.
Непрерывное тестирование безопасности
Показатель тестирования API Австралии 6% коррелирует с её 95% частотой инцидентов. Внедрите автоматическое тестирование безопасности API в конвейерах CI/CD и проводите регулярное тестирование на проникновение, сфокусированное на API-специфичных уязвимостях.
Шлюз API с интеграцией WAAP
Централизуйте API-трафик через шлюз, интегрирующий возможности межсетевого экрана веб-приложений. Это обеспечивает видимость, контроль и защиту в единой точке принуждения.
Как TR7 защищает ваши API
WAAP с учётом API
Межсетевой экран веб-приложений TR7 включает API-специфичные правила защиты, защищающие от уязвимостей OWASP API Top 10, включая BOLA, инъекции и атаки на аутентификацию.
Интеллектуальное управление ботами
Продвинутый поведенческий анализ отличает изощрённых ботов от легитимных потребителей API. Нейтрализуйте credential stuffing, скрейпинг и автоматическое злоупотребление, не блокируя валидный трафик.
Ограничение скорости и контроль доступа
Гранулярное ограничение скорости на эндпоинт, пользователя и действие. Предотвратите истощение ресурсов и ограничьте влияние автоматических атак на вашу API-инфраструктуру.
Аналитика в реальном времени
Всесторонняя видимость шаблонов API-трафика, тенденций атак и событий безопасности. Обнаруживайте аномалии и реагируйте на угрозы до того, как они повлияют на бизнес-операции.
Шлюз приложений
Централизованное управление API-трафиком с интегрированным контролем безопасности. Единая точка принуждения для аутентификации, авторизации и защиты от угроз.
Защита от DDoS
L7-защита от DDoS, разработанная для API-нагрузок. Поглощайте атаки на уровне приложений, поддерживая доступность API для легитимных потребителей.
Источники и ссылки
Отчёт Akamai 2025 (https://www.akamai.com/resources/state-of-the-internet) — первоисточник статистики 150 миллиардов атак на API, 33% роста веб-атак и региональных результатов.
Отчёт Salt Security (https://content.salt.security/state-api-report.html) — источник статистики 99% частоты инцидентов в организациях и раскрытия конфиденциальных данных.
Отчёт Traceable (https://www.traceable.ai/2025-state-of-api-security) — статистика возможностей обнаружения (21% обнаружение, 13% предотвращение) и выводы о рисках GenAI.
OWASP API Security (https://owasp.org/API-Security/editions/2023/en/0x11-t10/) — окончательный справочник по категориям и описаниям уязвимостей API.
Отчёт Kasada (https://www.kasada.io/4-takeaways-2025-account-takeover-trends/) — статистика ATO, инциденты credential stuffing и отраслевые тенденции атак.
Отчёт F5 Labs (https://www.f5.com/labs/articles/threat-intelligence/2025-advanced-persistent-bots-report) — тенденции изощрённости ботов и статистика credential stuffing.
Исследование APAC (https://www.akamai.com/newsroom/press-release/2025-api-security-impact-study) — региональные результаты, стоимость инцидентов и пробелы в организационных возможностях.
Защитите вашу API-инфраструктуру
С 150 миллиардами задокументированных атак на API и 99% организаций, столкнувшихся с инцидентами, безопасность API не опциональна — она необходима. Узнайте, как интегрированная платформа безопасности TR7 защищает ваши API от эволюционирующих угроз.
Изучить управление ботами