It og teleteknik

API Security Engineer — løn 2026: 66.853 kr. om måneden

Opgaver, uddannelse og vejen ind i faget

En API security engineer tjener typisk 66.853 kr. om måneden før skat (median, Danmarks Statistik 2025) — ca. 35.801 kr. udbetalt.

En API security engineer sikrer de API'er, hvor systemer udveksler data. Rollen tester for huller, sætter adgangskontrol op og overvåger trafikken. Jobbet findes især i bank, forsikring, sundhed, energi og hos softwarehuse med mange integrationer.

Typisk månedsløn

66.853 kr.

median, før skat

De fleste tjener

54.892–81.143 kr.

nedre–øvre kvartil

Udbetalt, ca.

35.801 kr.

Regn din egen efter skat →

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2025 · Skrevet af Vift, opdateret 30. september 2026 · Løntallene opdateres, når Danmarks Statistik udgiver et nyt år.

Centrale kompetencer

Hvad tjener en API security engineer?

Typisk månedsløn (median, fuld tid, før skat)

66.853 kr.

De fleste tjener mellem 54.892 og 81.143 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2025. Standardberegnet månedsfortjeneste — inkl. pension og tillæg. Sammenlign med andre fag i lønindekset · Se lønnen efter skat

Er du aPI Security Engineer? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvad laver en API security engineer?

En API security engineer beskytter de grænseflader, hvor systemer henter data hos hinanden. Det kan være netbank-appen, der spørger et backend-system om saldoen. Eller en partner, der trækker ordrer via et REST-kald.

Arbejdet starter tit, før koden går i produktion. Du læser OpenAPI-specifikationen igennem og spørger: hvem må egentlig hente dette felt? Bagefter tester du, om svaret holder i virkeligheden.

Den hyppigste alvorlige fejl hedder BOLA (Broken Object Level Authorization). Brugeren skifter et id i URL'en og ser en fremmed persons data. Den fejl står som nummer et på OWASP API Security Top 10.

Typiske opgaver

  • Trusselsmodellering af nye endpoints sammen med udviklerne
  • Test af autorisation pr. objekt og pr. felt, oftest i Burp Suite
  • Opsætning af OAuth 2.0, scopes, korte token-levetider og mTLS mellem services
  • Politikker i API-gateway: rate limiting, kvoter og skemavalidering
  • Jagt på skygge-API'er og gamle v1-endpoints, der stadig svarer
  • Alarmer på mistænkelig trafik, fx ét token der henter 40.000 poster på et minut
  • Triagering af fund fra pentest og bug bounty
  • Sikkerhedstest indbygget i CI/CD, så fejl fanges ved pull requests

En almindelig arbejdsdag
Formiddagen går tit med nattens alarmer og nye rapporter fra testere. Derefter et designmøde med et udviklerteam om en kommende integration. Efter frokost skriver du en testcase eller en gateway-politik. Sidst på dagen dokumentation og en snak med compliance-folkene.

Rollen er ikke det samme som klassisk web-pentest. Meget af trafikken er maskine-til-maskine, uden browser og uden en bruger, der klikker. Derfor fylder tokens, nøgler, certifikater og adgangskontrol mere end XSS og cookies.

Du sidder mellem to stole. Udviklerne vil levere hurtigt. Sikkerhedsafdelingen vil have kontrol og dokumentation. En stor del af jobbet er at oversætte risiko til noget, en udvikler kan rette i næste sprint.

Hvilken lovgivning dækker denne rolle?
Faget kræver ingen autorisation i Danmark, men reglerne styrer meget af arbejdet. EU's NIS2-direktiv er gennemført med NIS2-loven — lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau — og Styrelsen for Samfundssikkerhed koordinerer tilsynet. Loven kræver risikostyring og indberetning af hændelser i sektorer som energi, sundhed og digital infrastruktur. I finanssektoren gælder EU-forordningen DORA under Finanstilsynet, og PSD2 er i Danmark gennemført i betalingsloven med krav om åbne bank-API'er og stærk kundeautentifikation. Lækker et endpoint personoplysninger, er det et brud efter databeskyttelsesforordningen (GDPR), og Datatilsynet skal underrettes.

Til dig, der arbejder med det

Bliv fundet som api security engineer

Vis, hvad du arbejder med, så mennesker og virksomheder kan finde dig, når de leder efter nogen med din erfaring.

Bliv fundet — gratis

Ca. 30 sekunder · intet betalingskort

Til virksomheder

Lad de rette mennesker finde jer

Søger I en person til rollen som api security engineer? Vis, hvad I leder efter, så relevante mennesker kan finde jer og tage kontakt.

Vis hvad I søger — gratis

2 trin · fjern når som helst

Ikke klar endnu? Følg stillingen og få besked, når nye profiler dukker op.

Spørg andre i faget

Tallene siger, hvad faget får — fagfællerne ved, hvordan hverdagen er. I rummet for it-sikkerhedsfolkene spørger man anonymt under et fast alias (brugernavn).

Hvilken fagforening og A-kasse passer til en API security engineer?Fagets egen fagforening, dagpenge-regnestykket og priserne

Hvordan bliver man API security engineer?

Der findes ingen dansk uddannelse, der hedder API security engineer. Folk kommer ind ad to hoveddøre: fra udvikling eller fra drift og netværk.

Den typiske uddannelsesvej

  • Datamatiker på erhvervsakademi tager 2 år og 3 måneder. Adgangskravet er en gymnasial eksamen eller en relevant erhvervsuddannelse plus matematik C.
  • Professionsbachelor i softwareudvikling er halvandet år oveni datamatikeruddannelsen.
  • Diplomingeniør i softwareteknologi tager 3½ år, civilingeniør 5 år.
  • Aalborg Universitet i København udbyder en kandidat i cybersikkerhed, og Danmarks Tekniske Universitet har sikkerhed som specialisering på datalogi og softwareteknologi. Adgangskravet er en relevant bachelor med matematik og programmering.

Vejen ind i praksis
De fleste API security engineers har bygget API'er selv først. Tre til fem år som backend-udvikler er en meget stærk baggrund. Du ved så, hvorfor genvejen med det manglende autorisationstjek blev taget.

Den anden vej går via drift, netværk eller et SOC. Så kender du trafikken, loggene og gatewayen på forhånd. Til gengæld skal kodeforståelsen bygges op sideløbende.

Regn med et par år fra første sikkerhedsopgave til du kan stå alene med en API-gennemgang. Faget kræver, at du forstår både forretningslogik og protokoller.

Certificeringer, der reelt tæller

  • Burp Suite Certified Practitioner fra PortSwigger er den mest praksisnære til web- og API-test.
  • OSCP fra Offensive Security viser, at du kan angribe systemer i praksis.
  • CISSP fra ISC2 er bredere og efterspørges tit i store danske virksomheder.
  • CSSLP retter sig mod sikkerhed i selve udviklingsprocessen.
    Ingen af dem er lovpligtige. De fungerer som filter i rekruttering.

Uden en formel it-uddannelse
Det kan lade sig gøre, men det tager længere tid. PortSwiggers Web Security Academy er gratis og bruges af næsten alle i faget. Sårbare øvelses-API'er som OWASP crAPI og VAmPI kan køres på egen maskine. Fund fra bug bounty og et offentligt skriv-op vejer tungt til en jobsamtale.

Hvis du skal hyre en
Bed kandidaten fortælle om et konkret autorisationsfejl, de selv har fundet. Bed dem forklare forskellen på authentication og authorization med et eksempel. Spørg, hvordan de finder endpoints, som ingen har dokumenteret. Svarene afslører hurtigt, om erfaringen er reel eller læst.

Værktøjer og teknologi

Test og analyse

  • Burp Suite Professional, ofte med udvidelsen Autorize, der tjekker om en lavt privilegeret bruger kan nå andres data
  • OWASP ZAP som gratis alternativ
  • Postman eller Insomnia til at gemme og afspille kald
  • Schemathesis og fuzzere, der genererer kald direkte ud fra OpenAPI-skemaet

Drift og beskyttelse

  • API-gateways som Kong, Apigee, AWS API Gateway og Azure API Management
  • WAF og bot-beskyttelse, fx Cloudflare
  • Værktøjer til API discovery, der finder endpoints, ingen har skrevet ned
  • HashiCorp Vault eller cloud-nøglelagre til hemmeligheder og certifikater

Identitet og adgang

  • OAuth 2.0, OpenID Connect og JWT er hverdagskost
  • Keycloak, Microsoft Entra ID, Okta eller Auth0 som identitetsudbyder
  • mTLS mellem services, tit via et service mesh som Istio

Kode og pipeline

  • Python til småscripts og proof of concepts
  • Læseforståelse i Java, Go, C# eller TypeScript — du skal kunne finde autorisationstjekket i andres kode
  • Semgrep, Snyk eller Trivy kørt automatisk i GitHub Actions eller GitLab CI
  • Kubernetes og Terraform, fordi gatewayen sjældent står alene

Overvågning

  • Splunk, Elastic, Datadog eller Grafana til logs og alarmer
  • Dashboards over 401-, 403- og 429-svar, som ofte er første tegn på misbrug

Skemaet i OpenAPI eller GraphQL er kernedokumentet i faget. Er skemaet forkert eller forældet, er sikkerheden det også. Derfor bruger mange lige så meget tid i dokumentation som i testværktøjer.

Mød menneskene bag titlen

Overvejer du at blive API security engineer — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en API security engineer

Er du selv API security engineer? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Relaterede stillinger inden for test, kvalitet og sikkerhed

Ofte stillede spørgsmål

Hvad laver en API security engineer?

Personen sikrer de grænseflader, hvor systemer udveksler data med hinanden. Opgaverne er test af adgangskontrol, opsætning af tokens og gateway-regler samt overvågning af trafikken. En stor del af tiden går også med at rådgive udviklere, før koden bliver skrevet.

Hvordan bliver man API security engineer?

Den almindelige vej er datamatiker, softwareudvikling eller ingeniør, efterfulgt af nogle år som backend-udvikler. Derfra glider man over i sikkerhed, ofte gennem kodegennemgang og pentest-opgaver. Nogle kommer den anden vej, fra drift og netværk via et SOC.

Er det svært at blive API security engineer?

Selve indgangen er svær, fordi der næsten ikke findes juniorstillinger i faget. Du skal kunne programmere, forstå HTTP i detaljer og kende autorisationsmodeller. Til gengæld er det gratis at øve sig på sårbare test-API'er som OWASP crAPI hjemmefra.

Hvad er forskellen på en API security engineer og en penetrationstester?

Penetrationstesteren kommer udefra, finder fejl i en afgrænset periode og afleverer en rapport. API security engineeren er med hele vejen: design, kode, drift og overvågning. Den ene finder hullet, den anden sørger for, at det ikke opstår igen.

Skal man kunne programmere?

Ja. Du behøver ikke være den bedste udvikler i huset, men du skal kunne læse andres kode og skrive scripts selv. Python er det mest brugte til testværktøjer og små proof of concepts.

Hvilke certificeringer efterspørger danske arbejdsgivere?

Burp Suite Certified Practitioner og OSCP vejer tungest på det tekniske, fordi begge er praktiske eksamener. CISSP dukker ofte op i opslag fra større virksomheder og konsulenthuse. Ingen af dem er lovpligtige — faget kræver ingen autorisation i Danmark.

Hvor findes jobbene i Danmark?

Bank, pension og forsikring er den største aftager, fordi PSD2 og DORA stiller direkte krav til deres systemer. Derudover sundhed, energi og offentlige myndigheder, som er omfattet af NIS2-loven. Endelig softwarehuse og konsulenthuse med mange kundeintegrationer.

Hvordan vurderer man en kandidat til rollen?

Giv en lille OpenAPI-specifikation og bed kandidaten pege på risici i den. Spørg ind til et konkret autorisationsfejl, personen selv har fundet og fået lukket. Er svarene generelle om firewalls og passwords, matcher erfaringen sjældent rollen.

Udgivet august 2026. Senest opdateret september 2026. Se alle stillinger