人工智能 频道

F5 研究显示:代理式 AI 崛起,API 安全缺口或阻碍亚太地区创新发展

F5 报告指出,亚太地区 API 安全缺口持续扩大,亟需强化治理体系与韧性建设。

图片

F5(NASDAQ:FFIV)最新发布的研究报告《2025年战略重点: 保障亚太地区代理式人工智能时代的API安全》,指出随着代理式人工智能(Agentic AI)在亚太地区的加速落地,不安全的应用程序接口(API)正迅速扩大成为关键风险盲区。该报告深入探讨了随着 AI 应用加速普及,API 在驱动亚太数字体验的同时,安全威胁格局正被重塑。

图片

目前,亚太地区超 80% 的企业通过 API 部署 AI 和机器学习模型。API 已从简单的数据连接器,演变成为关键执行载体,使代理式AI系统能够感知环境、自主决策,并以机器速度自主执行操作。若缺乏强有力的安全防护、不当的权限配置或薄弱的治理机制,可能会引发大规模的非预期行为,甚至具有潜在破坏性。

尽管亚太地区 63% 的企业认为 API 安全对业务连续性、合规要求及 AI 转型至关重要,但在治理和执行层面仍严重滞后。仅 42% 的企业表示具备成熟的 API 治理能力,而设立专门的 API 安全职能部门的企业仅有 22%。在中国市场,这一“战略重要性远超能力成熟度”的矛盾同样显著。尽管 57%-61% 的中国企业将 API 安全列为关键事项,但仅有 39%-42% 的企业表示自身的 API 安全能力已达到成熟水平。随着代理式 AI 系统开始自主调用并执行 API,这一执行差距正在被进一步放大,成为影响企业安全韧性的新隐患。

Manoj Menon

Twimbit 创始人兼首席执行官



“我们的研究显示,亚太地区许多企业尚未具备与 AI 普及速度和规模相匹配的 API 安全防护能力。企业普遍缺乏专门团队、统一治理以及先进的安全能力,而这些能力缺口正在代理式 AI 时代迅速演变为战略短板。想要弥补这些不足,企业必须强化治理体系,并在 API 全生命周期建立端到端的控制机制,以保障业务连续性、合规性及信任度。”


Mohan Veloo

F5 亚太区首席技术官



“AI 智能体的高速自主能力要求将API安全嵌入业务运营底座。这意味着需要将治理、可视性及策略执行直接整合至 API 工作流,确保每一次无论是人为还是机器发起的交互均能经过实时认证、授权与监控。F5 正助力亚太地区企业强化这些关键管控措施,使其能在不牺牲韧性与灵活性的前提下,自信地扩大 AI 应用规模。”


本报告的其他关键洞察包括:


  • 业务逻辑漏洞居 API 安全担忧之首:三分之一的亚太地区企业将对敏感业务流的无限制访问(OWASP API6)列为首要 API 安全风险。其他关键担忧还包括资源消耗无限制(OWASP API4)及安全配置错误(OWASP API8)。超 30% 的企业指出,资源滥用及配置不当正在削弱其 API 层面的控制能力。这些漏洞一旦被利用,可能导致数字服务中断、损害客户信任,凸显了加强 API 层面治理的迫切性。

  • 影子 API 与僵尸 API 形成治理盲点:超三分之一(36%)的企业将未记录的影子 API 列为高风险威胁,但仅38%的企业具备有效的发现机制。这些未受治理的影子 API 与过时的僵尸 API 共同构成极易被利用的重大安全漏洞。

  • 应对准备不足,对关键 API 风险缺乏充分信心:尽管亚太地区企业普遍认识到API安全威胁的严重性,但运营层面的应对准备仍参差不齐。仅 36% 的企业表示针对大多数 OWASP API 安全风险做好充分准备,而仍有 14% 的企业仍处于初始准备阶段。许多企业依然严重依赖传统的边界防护措施,如Web应用防火墙(51%)和身份和访问权限管理解决方案(42%)。然而这些措施并不适用于治理动态且具有自主性的 API 交互。随着 AI 采用普及加速,这一安全缺口正变得极具危险性。



从被动防护到韧性保障:代理式 AI 的五大战略重点


未来一年,69% 的亚太地区企业预计 API 安全支出将出现中度至显著增长,这表明 API 正日益成为董事会层面的优先事项。然而,要确保更大的预算能够真正提升网络韧性,而非导致分散的零散投入,统一的监督与治理至关重要。

为弥补可能影响 AI 转型的治理缺口,F5 建议企业聚焦以下五大战略重点:


  • 明确高管层对端到端 API 治理的所有权:将分散在 DevOps、安全及基础设施团队的治理职责整合为统一治理机制,使 API 策略与企业 AI、风险管理及转型战略保持一致。

  • 优先推进发现、配置、运行及测试全生命周期控制:实施全面的 API 安全解决方案,包括自动发现、访问范围与速率限制的策略管理、运行时威胁检测及部署前后的安全测试。

  • 将智能体感知可视性嵌入 API 流量监控:部署能够检测自主行为模式、记录上下文操作,并支持人机活动实时可追溯的系统。

  • 在人工与智能体 API 使用中统一执行基于 OWASP 的策略:实施运行时控制,用于功能级授权和配置错误检测,确保无论是人类用户还是 AI 智能体访问 API,均能实现一致的安全策略执行。

  • 通过治理架构将 API 行为与智能体意图及业务成果关联:明确界定自主系统可执行的行为边界、适用条件,并建立适当的监督机制,将智能代理行为与企业业务策略紧密关联。

为评估代理式 AI 时代的亚太地区 API 安全现状,F5 委托 Twimbit 于 2025 年上半年开展调研,覆盖来自安全、DevOps、SecOps 及应用开发等多个领域的 1000 名专业人士。受访者分布于 10 个亚太市场:澳大利亚、中国大陆、印度、印度尼西亚、日本、韩国、马来西亚、新西兰、新加坡及中国台湾地区。

如需了解报告及研究发现的更多详情,请下载《2025年战略重点: 保障亚太地区代理式人工智能时代的API安全》报告:

https://www.f5.com/go/report/2025-strategic-imperatives-securing-apis-for-the-age-of-agentic-ai



关于 F5

F5(纳斯达克股票代码:FFIV)是全球应用交付和应用安全领导者。凭借三十载的技术积淀,F5 构建了业界领先的 F5 应用交付和安全平台(F5 Application Delivery and Security Platform, ADSP),全面覆盖本地、云、边缘以及多云混合环境,以随时随地,保护、交付、优化任何应用和 API。F5 始终秉持创新精神,并与全球最具影响力的企业紧密携手,共同打造快速、稳定且安全的卓越数字体验。让我们携手共赢,打造更美好的数字世界。如想浏览更多信息,请访问F5中文官网:www.f5.com.cn/。


特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。
0
相关文章