2025 年 WAAP 现状报告:人工智能正在改变 Web 应用和 API 安全

https://www.cdnetworks.com/wos/static-resource/4f98e54e935e4834ba33721132d70073/State-of-WAAP-Report-2025-What-AI-Is-Changing-About-Web-App-and-API-Security.jpg?t=1783497210782

目录

不可否认,AI 正在改变现代应用的安全格局。

过去依赖人工操作的攻击技术,如今可以被自动化、调整,并以更大规模执行。

攻击速度只是问题的一部分。AI 还让攻击者有更多方式来测试防御、优化攻击行为,并将恶意活动混入正常流量模式中。

这一变化正在重塑 Web 应用和 API 安全。随着 AI 降低了动态攻击活动的门槛,企业正面临一个变化速度更快的威胁环境,而传统安全假设已难以跟上这种节奏。

我们的最新版 State of WAAP Report 现已发布。基于 CDNetworks 安全平台的观测数据,报告分析了 AI 正在如何影响 Web 应用安全、API 防护、Bot 管理和 DDoS 防御。报告还探讨了这些趋势对企业意味着什么,尤其是那些需要在威胁格局持续演变中保持业务韧性的组织。

State-of-WAAP-Report-2025


报告核心发现

报告重点呈现了正在影响当前 WAAP 格局的几项趋势:

  • DDoS 攻击正在同时考验容量和韧性。 2025 年,共有 329 次 DDoS 攻击超过 1 Tbps,其中最大攻击峰值达到 1.55 Tbps。

  • L7 DDoS 攻击集中发生在亚太地区。 在观测到的 L7 DDoS 攻击中,亚太地区占比达到 67%。

  • API 已成为 AI 驱动自动化攻击的重要目标。 CDNetworks 观测到,43.5% 的 AI 驱动 Bot 活动直接针对 API。

  • 恶意 Bot 主导了自动化流量。 在观测到的 Bot 流量中,恶意 Bot 占比达到 74%。

  • 金融服务仍是 API 攻击的高价值目标。 在 CDNetworks 安全平台观测到的 API 攻击中,金融服务行业占比达到 23.8%。


正在重塑 WAAP 格局的趋势

1. AI 正在推动自动化攻击走向工业化。

AI 正在降低执行复杂攻击活动所需的时间、成本和专业门槛。自动化威胁变得更加自适应、更具上下文感知能力,也更难与正常活动区分开来。

2. API 滥用正成为业务逻辑攻击的主要路径。

API 已成为数字业务的核心,因此也成为高价值攻击目标。2025 年,CDNetworks 安全平台平均每月拦截超过 150 亿次恶意 API 请求。许多攻击已不再依赖明显的漏洞利用,而是滥用登录、结账、搜索、注册和支付等合法业务流程。

3. AI Bot 流量正在带来新的治理挑战。

CDNetworks 在 2025 年观测到,AI Bot 请求量平均每天达到 164 万次。随着 AI Bot 成为企业互联网流量中更显著的一部分,企业需要基于意图和上下文进行更精细化的控制,而不是简单地允许或阻止。

4. 多层 DDoS 攻击正在提高防御韧性的要求。

攻击者正在结合网络层、传输层和应用层攻击技术,以扩大破坏影响。在 CDNetworks 观测到的一个 2025 年客户案例中,攻击者发起了一场持续多天的多层 DDoS 攻击,其中 L3/L4 攻击流量峰值达到 1.4 Tbps,Layer 7 流量达到 770,000 qps。这表明,韧性已成为更广泛的 WAAP 优先事项,而不只是容量问题。

5. 亚太企业正面临集中的应用层攻击压力。

2025 年,应用层攻击继续对亚太地区企业造成集中压力。该地区数字服务、移动应用和 API 驱动的业务模式广泛普及。CDNetworks 平台数据显示,亚太地区占 2025 年观测到的 Layer 7 DDoS 活动的 67.45%。


安全团队接下来应关注什么

报告还指出,随着攻击变得更加自动化、自适应,并与业务结果更加紧密相关,安全领导者可能需要重新思考 WAAP 优先事项。

关键优先事项包括:

  • 保护与营收密切相关的 API 业务流程
  • 管理亚太市场的业务连续性和 API 韧性
  • 为自动化流量激增做好准备,以保护运营稳定
  • 降低可信身份被攻陷带来的暴露风险
  • 控制 AI 驱动攻击造成的运营成本
  • 以业务影响为核心治理 AI Bot 交互
  • 保护 AI 赋能应用和智能体工作流

下载完整的 State of WAAP Report 2025

CDNetworks State of WAAP Report 2025 对影响 Web 应用、API、Bot 和 DDoS 攻击的趋势进行了详细分析,并提供了用于强化现代 WAAP 策略的实用建议。

下载完整报告,查看完整研究发现,了解威胁格局如何持续演变。

State-of-WAAP-Report-2025


常见问题

1. 什么是 CDNetworks State of WAAP Report?

CDNetworks State of WAAP Report 基于 CDNetworks 安全平台的数据和观测结果,分析围绕 Web 应用、API、Bot 和 DDoS 攻击的威胁格局变化。

2. 2025 年 Web 应用和 API 威胁格局发生了哪些变化?

2025 年,攻击者变得更加自动化和自适应。他们利用看似正常的流量、可信身份和 API 工作流来制造业务中断、欺诈、数据暴露和服务降级。

3. 为什么 AI 驱动 Bot 正成为企业关注的问题?

AI 驱动 Bot 会通过抓取高价值内容、增加基础设施成本,并以传统控制手段难以应对的规模自动化访问数字资产,从而给企业带来风险。

4. AI 正在如何改变针对 Web 应用和 API 的网络攻击?

AI 降低了构建自适应攻击活动所需的时间、成本和专业门槛,使攻击者能够改变攻击模式、探测防御能力,并模拟合法数字行为。

5. 谁适合阅读 CDNetworks State of WAAP Report 2025?

安全负责人、CISO、IT 团队和业务决策者都适合阅读这份报告,以了解 AI 时代 Web、API、Bot 和 DDoS 威胁正在如何演变。

探索更多

网站性能

2026年亚洲七大CDN服务商

比较 2026 年亚洲顶级 CDN 提供商,包括 Cloudflare、Akamai、CDNetworks、CloudFront、Fastly、腾讯和阿里巴巴。

了解更多 »