Essayez Salt Code. Obtenez votre jeton gratuit

Salt Labs

Augmentation du trafic API, prolifération des attaques et manque de maturité : conclusions clés du rapport 2024 de Salt Security sur l'état de la sécurité des API

June 18, 2024

Salt Labs
Équipe de recherche

Le dernier rapport Salt Security sur l'état de la sécurité des API est disponible, et nous sommes ravis de vous en donner un avant-goût. Comme les années précédentes, ce rapport s'appuie sur les réponses à nos enquêtes et sur les données empiriques issues de nos clients. Il inclut, comme l'an dernier, une section spéciale sur les vulnérabilités API « dans la nature », afin d'offrir un éclairage approfondi sur les menaces réelles. Voici un bref aperçu des découvertes de Salt Labs concernant les vulnérabilités et la prolifération des API :

  • Le nombre d'API est en pleine explosion, avec une augmentation de 167 % au cours de l'année écoulée.
  • Les API sont désormais cinq fois plus volumineuses qu'au début de l'année 2023 (la taille d'une API se mesurant au nombre de ses points de terminaison).
  • Les vulnérabilités web telles que les injections SQL et les failles XSS suivent une courbe alarmante, les CVE liées aux injections SQL ayant bondi de 363,30 % entre 2020 et 2023.

Dans un monde en constante évolution technologique, le nombre d'API continue de monter en flèche, tout comme les failles de sécurité qui accompagnent cette croissance. Avec des mises à jour fréquentes et l'essor des API générées par l'IA, maintenir la sécurité et la visibilité devient un défi majeur. Les méthodes de documentation traditionnelles sont obsolètes, exposant les organisations à des risques accrus et rendant les défenses proactives indispensables. Investir dans des solutions dédiées à la sécurité des API est essentiel pour obtenir une visibilité complète sur les menaces. Ces outils permettent aux entreprises d'identifier et de neutraliser les vulnérabilités avant qu'elles ne soient exploitées.

Ce rapport complet offre une analyse approfondie du paysage de la sécurité des API au sein d'organisations diverses, illustrant les défis persistants du secteur et mettant en lumière l'évolution des tactiques et techniques des attaquants.

Voici quelques-unes des conclusions clés révélées dans l'édition de cette année du rapport sur l'état de la sécurité des API:

1. Augmentation du trafic API et des failles de sécurité

La croissance exponentielle du trafic API continue d'élargir la surface d'attaque des organisations. 37 % des répondants déclarent avoir subi un incident de sécurité lié aux API au cours des 12 derniers mois, contre 17 % en 2023. Ce n'est pas surprenant compte tenu de la prolifération du trafic : 66 % des répondants gèrent désormais plus de 100 API, contre 59 % en 2023. De plus, 67 % des répondants traitent plus de 10 millions de requêtes par mois sur leurs API. Malgré cette hausse, seulement 7,5 % des organisations ont mis en place des programmes dédiés de test et de modélisation des menaces, un chiffre alarmant ! Les contraintes budgétaires et le manque de ressources restent des obstacles majeurs pour beaucoup.

2. Inventaires d'API incomplets et programmes de développement immatures

De nombreuses organisations peinent encore à maintenir des inventaires d'API précis et à jour face au rythme effréné de l'innovation. Seules 58 % des entreprises disposent d'un processus de découverte d'API établi, ce qui crée d'importantes zones d'ombre en matière de sécurité. 31 % des organisations en sont encore au stade de la planification, tandis que 55 % se situent à un niveau basique (évaluation des risques, scan réseau, revues manuelles) ou intermédiaire (tests de sécurité applicative, passerelles). Notons que la part des répondants dotés de programmes avancés a chuté cette année à 7,5 %, contre 12 % en 2023.

3. Autres conclusions intéressantes

  • La gouvernance de la posture des API reste un concept récent, encore peu adopté. Seules 10 % des entreprises disposent actuellement d'une stratégie en place, tandis que 47 % prévoient de l'implémenter dans les 12 prochains mois.
  • Les API obsolètes ou « zombies » constituent la préoccupation majeure des répondants (69,9 %), confirmant la tendance observée l'an dernier. Le détournement ou l'usurpation de compte arrive également en tête, cité comme une préoccupation principale par 46 % des répondants.
  • Tout comme en 2023, les problèmes d'authentification continuent de perturber les API en production. Au cours des 12 derniers mois, 38 % des entreprises ont rencontré un problème d'authentification sur leurs API en production.
  • 38 % ont également subi un incident lié à l'exposition de données sensibles ou à la confidentialité, et 37 % ont découvert une vulnérabilité au sein de leurs API en production.

Bonnes pratiques pour sécuriser vos API

Les conclusions de l'étude État de la sécurité des API 2024 sont sans appel : la dépendance aux API ne cesse de croître, les rendant essentielles à la réussite des organisations. Il devient toutefois évident que les outils et processus traditionnels ne suffisent plus à protéger les écosystèmes d'API, et qu'il est nécessaire de recourir à des solutions dédiées pour contrer les menaces et les risques associés. Les organisations doivent adopter une stratégie de sécurité moderne qui couvre chaque étape du cycle de vie de toutes leurs API.

Les API font partie intégrante des opérations commerciales modernes, stimulant l'innovation et les interactions avec les clients. Pourtant, sans mesures de sécurité appropriées, elles peuvent exposer des données sensibles, perturber les activités et nuire à la confiance des clients. En donnant la priorité à la sécurité des API et en mettant en œuvre des stratégies complètes, les organisations peuvent protéger leurs actifs et conserver un avantage concurrentiel dans le paysage numérique actuel.

N'attendez plus. Obtenez votre exemplaire du rapport complet !

Téléchargez le rapport complet pour mieux comprendre comment les pratiques, stratégies et priorités de votre organisation en matière d'API se comparent à celles du secteur. Pour obtenir des conseils personnalisés sur la remédiation de la sécurité des API , envisagez de demander une évaluation des lacunes de sécurité de vos API et découvrez comment Salt Security peut aider à protéger votre organisation contre les risques liés aux API. Contactez un représentant ou planifiez une démonstration pour franchir une nouvelle étape dans la sécurisation de vos API.

Nos derniers articles