目录
不可否认,AI 正在改变现代应用的安全格局。
过去依赖人工操作的攻击技术,如今可以被自动化、调整,并以更大规模执行。
攻击速度只是问题的一部分。AI 还让攻击者有更多方式来测试防御、优化攻击行为,并将恶意活动混入正常流量模式中。
这一变化正在重塑 Web 应用和 API 安全。随着 AI 降低了动态攻击活动的门槛,企业正面临一个变化速度更快的威胁环境,而传统安全假设已难以跟上这种节奏。
我们的最新版 State of WAAP Report 现已发布。基于 CDNetworks 安全平台的观测数据,报告分析了 AI 正在如何影响 Web 应用安全、API 防护、Bot 管理和 DDoS 防御。报告还探讨了这些趋势对企业意味着什么,尤其是那些需要在威胁格局持续演变中保持业务韧性的组织。

报告核心发现
报告重点呈现了正在影响当前 WAAP 格局的几项趋势:
-
DDoS 攻击正在同时考验容量和韧性。 2025 年,共有 329 次 DDoS 攻击超过 1 Tbps,其中最大攻击峰值达到 1.55 Tbps。
-
L7 DDoS 攻击集中发生在亚太地区。 在观测到的 L7 DDoS 攻击中,亚太地区占比达到 67%。
-
API 已成为 AI 驱动自动化攻击的重要目标。 CDNetworks 观测到,43.5% 的 AI 驱动 Bot 活动直接针对 API。
-
恶意 Bot 主导了自动化流量。 在观测到的 Bot 流量中,恶意 Bot 占比达到 74%。
-
金融服务仍是 API 攻击的高价值目标。 在 CDNetworks 安全平台观测到的 API 攻击中,金融服务行业占比达到 23.8%。
正在重塑 WAAP 格局的趋势
1. AI 正在推动自动化攻击走向工业化。
AI 正在降低执行复杂攻击活动所需的时间、成本和专业门槛。自动化威胁变得更加自适应、更具上下文感知能力,也更难与正常活动区分开来。
2. API 滥用正成为业务逻辑攻击的主要路径。
API 已成为数字业务的核心,因此也成为高价值攻击目标。2025 年,CDNetworks 安全平台平均每月拦截超过 150 亿次恶意 API 请求。许多攻击已不再依赖明显的漏洞利用,而是滥用登录、结账、搜索、注册和支付等合法业务流程。
3. AI Bot 流量正在带来新的治理挑战。
CDNetworks 在 2025 年观测到,AI Bot 请求量平均每天达到 164 万次。随着 AI Bot 成为企业互联网流量中更显著的一部分,企业需要基于意图和上下文进行更精细化的控制,而不是简单地允许或阻止。
4. 多层 DDoS 攻击正在提高防御韧性的要求。
攻击者正在结合网络层、传输层和应用层攻击技术,以扩大破坏影响。在 CDNetworks 观测到的一个 2025 年客户案例中,攻击者发起了一场持续多天的多层 DDoS 攻击,其中 L3/L4 攻击流量峰值达到 1.4 Tbps,Layer 7 流量达到 770,000 qps。这表明,韧性已成为更广泛的 WAAP 优先事项,而不只是容量问题。
5. 亚太企业正面临集中的应用层攻击压力。
2025 年,应用层攻击继续对亚太地区企业造成集中压力。该地区数字服务、移动应用和 API 驱动的业务模式广泛普及。CDNetworks 平台数据显示,亚太地区占 2025 年观测到的 Layer 7 DDoS 活动的 67.45%。
安全团队接下来应关注什么
报告还指出,随着攻击变得更加自动化、自适应,并与业务结果更加紧密相关,安全领导者可能需要重新思考 WAAP 优先事项。
关键优先事项包括:
- 保护与营收密切相关的 API 业务流程
- 管理亚太市场的业务连续性和 API 韧性
- 为自动化流量激增做好准备,以保护运营稳定
- 降低可信身份被攻陷带来的暴露风险
- 控制 AI 驱动攻击造成的运营成本
- 以业务影响为核心治理 AI Bot 交互
- 保护 AI 赋能应用和智能体工作流
下载完整的 State of WAAP Report 2025
CDNetworks State of WAAP Report 2025 对影响 Web 应用、API、Bot 和 DDoS 攻击的趋势进行了详细分析,并提供了用于强化现代 WAAP 策略的实用建议。
下载完整报告,查看完整研究发现,了解威胁格局如何持续演变。

常见问题
1. 什么是 CDNetworks State of WAAP Report?
CDNetworks State of WAAP Report 基于 CDNetworks 安全平台的数据和观测结果,分析围绕 Web 应用、API、Bot 和 DDoS 攻击的威胁格局变化。
2. 2025 年 Web 应用和 API 威胁格局发生了哪些变化?
2025 年,攻击者变得更加自动化和自适应。他们利用看似正常的流量、可信身份和 API 工作流来制造业务中断、欺诈、数据暴露和服务降级。
3. 为什么 AI 驱动 Bot 正成为企业关注的问题?
AI 驱动 Bot 会通过抓取高价值内容、增加基础设施成本,并以传统控制手段难以应对的规模自动化访问数字资产,从而给企业带来风险。
4. AI 正在如何改变针对 Web 应用和 API 的网络攻击?
AI 降低了构建自适应攻击活动所需的时间、成本和专业门槛,使攻击者能够改变攻击模式、探测防御能力,并模拟合法数字行为。
5. 谁适合阅读 CDNetworks State of WAAP Report 2025?
安全负责人、CISO、IT 团队和业务决策者都适合阅读这份报告,以了解 AI 时代 Web、API、Bot 和 DDoS 威胁正在如何演变。
