2025 年 WAAP 现状报告:人工智能正在改变 Web 应用和 API 安全

https://www.cdnetworks.com/wos/static-resource/4f98e54e935e4834ba33721132d70073/State-of-WAAP-Report-2025-What-AI-Is-Changing-About-Web-App-and-API-Security.jpg?t=1783497210782

不可否认,AI 正在改变现代应用的安全格局。

过去依赖人工操作的攻击技术,如今可以被自动化、调整,并以更大规模执行。

攻击速度只是问题的一部分。AI 还让攻击者有更多方式来测试防御、优化攻击行为,并将恶意活动混入正常流量模式中。

这一变化正在重塑 Web 应用和 API 安全。随着 AI 降低了动态攻击活动的门槛,企业正面临一个变化速度更快的威胁环境,而传统安全假设已难以跟上这种节奏。

我们的最新版 State of WAAP Report 现已发布。基于 CDNetworks 安全平台的观测数据,报告分析了 AI 正在如何影响 Web 应用安全、API 防护、Bot 管理和 DDoS 防御。报告还探讨了这些趋势对企业意味着什么,尤其是那些需要在威胁格局持续演变中保持业务韧性的组织。

State-of-WAAP-Report-2025


报告核心发现

报告重点呈现了正在影响当前 WAAP 格局的几项趋势:

  • DDoS 攻击正在同时考验容量和韧性。 2025 年,共有 329 次 DDoS 攻击超过 1 Tbps,其中最大攻击峰值达到 1.55 Tbps。

  • L7 DDoS 攻击集中发生在亚太地区。 在观测到的 L7 DDoS 攻击中,亚太地区占比达到 67%。

  • API 已成为 AI 驱动自动化攻击的重要目标。 CDNetworks 观测到,43.5% 的 AI 驱动 Bot 活动直接针对 API。

  • 恶意 Bot 主导了自动化流量。 在观测到的 Bot 流量中,恶意 Bot 占比达到 74%。

  • 金融服务仍是 API 攻击的高价值目标。 在 CDNetworks 安全平台观测到的 API 攻击中,金融服务行业占比达到 23.8%。


正在重塑 WAAP 格局的趋势

1. AI 正在推动自动化攻击走向工业化。

AI 正在降低执行复杂攻击活动所需的时间、成本和专业门槛。自动化威胁变得更加自适应、更具上下文感知能力,也更难与正常活动区分开来。

2. API 滥用正成为业务逻辑攻击的主要路径。

API 已成为数字业务的核心,因此也成为高价值攻击目标。2025 年,CDNetworks 安全平台平均每月拦截超过 150 亿次恶意 API 请求。许多攻击已不再依赖明显的漏洞利用,而是滥用登录、结账、搜索、注册和支付等合法业务流程。

3. AI Bot 流量正在带来新的治理挑战。

CDNetworks 在 2025 年观测到,AI Bot 请求量平均每天达到 164 万次。随着 AI Bot 成为企业互联网流量中更显著的一部分,企业需要基于意图和上下文进行更精细化的控制,而不是简单地允许或阻止。

4. 多层 DDoS 攻击正在提高防御韧性的要求。

攻击者正在结合网络层、传输层和应用层攻击技术,以扩大破坏影响。在 CDNetworks 观测到的一个 2025 年客户案例中,攻击者发起了一场持续多天的多层 DDoS 攻击,其中 L3/L4 攻击流量峰值达到 1.4 Tbps,Layer 7 流量达到 770,000 qps。这表明,韧性已成为更广泛的 WAAP 优先事项,而不只是容量问题。

5. 亚太企业正面临集中的应用层攻击压力。

2025 年,应用层攻击继续对亚太地区企业造成集中压力。该地区数字服务、移动应用和 API 驱动的业务模式广泛普及。CDNetworks 平台数据显示,亚太地区占 2025 年观测到的 Layer 7 DDoS 活动的 67.45%。


安全团队接下来应关注什么

报告还指出,随着攻击变得更加自动化、自适应,并与业务结果更加紧密相关,安全领导者可能需要重新思考 WAAP 优先事项。

关键优先事项包括:

  • 保护与营收密切相关的 API 业务流程
  • 管理亚太市场的业务连续性和 API 韧性
  • 为自动化流量激增做好准备,以保护运营稳定
  • 降低可信身份被攻陷带来的暴露风险
  • 控制 AI 驱动攻击造成的运营成本
  • 以业务影响为核心治理 AI Bot 交互
  • 保护 AI 赋能应用和智能体工作流

下载完整的 State of WAAP Report 2025

CDNetworks State of WAAP Report 2025 对影响 Web 应用、API、Bot 和 DDoS 攻击的趋势进行了详细分析,并提供了用于强化现代 WAAP 策略的实用建议。

下载完整报告,查看完整研究发现,了解威胁格局如何持续演变。

State-of-WAAP-Report-2025


常见问题

1. 什么是 CDNetworks State of WAAP Report?

CDNetworks State of WAAP Report 基于 CDNetworks 安全平台的数据和观测结果,分析围绕 Web 应用、API、Bot 和 DDoS 攻击的威胁格局变化。

2. 2025 年 Web 应用和 API 威胁格局发生了哪些变化?

2025 年,攻击者变得更加自动化和自适应。他们利用看似正常的流量、可信身份和 API 工作流来制造业务中断、欺诈、数据暴露和服务降级。

3. 为什么 AI 驱动 Bot 正成为企业关注的问题?

AI 驱动 Bot 会通过抓取高价值内容、增加基础设施成本,并以传统控制手段难以应对的规模自动化访问数字资产,从而给企业带来风险。

4. AI 正在如何改变针对 Web 应用和 API 的网络攻击?

AI 降低了构建自适应攻击活动所需的时间、成本和专业门槛,使攻击者能够改变攻击模式、探测防御能力,并模拟合法数字行为。

5. 谁适合阅读 CDNetworks State of WAAP Report 2025?

安全负责人、CISO、IT 团队和业务决策者都适合阅读这份报告,以了解 AI 时代 Web、API、Bot 和 DDoS 威胁正在如何演变。

探索更多

网站性能

2026年亚洲七大CDN服务商

比较 2026 年亚洲顶级 CDN 提供商,包括 Cloudflare、Akamai、CDNetworks、CloudFront、Fastly、腾讯和阿里巴巴。

了解更多 »