It, Tech & Data

API Security Engineer

En API security engineer sikrer de API'er, hvor systemer udveksler data. Rollen tester for huller, sætter adgangskontrol op og overvåger trafikken. Jobbet findes især i bank, forsikring, sundhed, energi og hos softwarehuse med mange integrationer.

Centrale kompetencer

Hvad laver en API security engineer?

En API security engineer beskytter de grænseflader, hvor systemer henter data hos hinanden. Det kan være netbank-appen, der spørger et backend-system om saldoen. Eller en partner, der trækker ordrer via et REST-kald.

Arbejdet starter tit, før koden går i produktion. Du læser OpenAPI-specifikationen igennem og spørger: hvem må egentlig hente dette felt? Bagefter tester du, om svaret holder i virkeligheden.

Den hyppigste alvorlige fejl hedder BOLA (Broken Object Level Authorization). Brugeren skifter et id i URL'en og ser en fremmed persons data. Den fejl står som nummer et på OWASP API Security Top 10.

Typiske opgaver

  • Trusselsmodellering af nye endpoints sammen med udviklerne
  • Test af autorisation pr. objekt og pr. felt, oftest i Burp Suite
  • Opsætning af OAuth 2.0, scopes, korte token-levetider og mTLS mellem services
  • Politikker i API-gateway: rate limiting, kvoter og skemavalidering
  • Jagt på skygge-API'er og gamle v1-endpoints, der stadig svarer
  • Alarmer på mistænkelig trafik, fx ét token der henter 40.000 poster på et minut
  • Triagering af fund fra pentest og bug bounty
  • Sikkerhedstest indbygget i CI/CD, så fejl fanges ved pull requests

En almindelig arbejdsdag
Formiddagen går tit med nattens alarmer og nye rapporter fra testere. Derefter et designmøde med et udviklerteam om en kommende integration. Efter frokost skriver du en testcase eller en gateway-politik. Sidst på dagen dokumentation og en snak med compliance-folkene.

Rollen er ikke det samme som klassisk web-pentest. Meget af trafikken er maskine-til-maskine, uden browser og uden en bruger, der klikker. Derfor fylder tokens, nøgler, certifikater og adgangskontrol mere end XSS og cookies.

Du sidder mellem to stole. Udviklerne vil levere hurtigt. Sikkerhedsafdelingen vil have kontrol og dokumentation. En stor del af jobbet er at oversætte risiko til noget, en udvikler kan rette i næste sprint.

Hvilken lovgivning dækker denne rolle?
Faget kræver ingen autorisation i Danmark, men reglerne styrer meget af arbejdet. EU's NIS2-direktiv er gennemført med NIS2-loven — lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau — og Styrelsen for Samfundssikkerhed koordinerer tilsynet. Loven kræver risikostyring og indberetning af hændelser i sektorer som energi, sundhed og digital infrastruktur. I finanssektoren gælder EU-forordningen DORA under Finanstilsynet, og PSD2 er i Danmark gennemført i betalingsloven med krav om åbne bank-API'er og stærk kundeautentifikation. Lækker et endpoint personoplysninger, er det et brud efter databeskyttelsesforordningen (GDPR), og Datatilsynet skal underrettes.

Hvad tjener en API security engineer?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du aPI Security Engineer? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvordan bliver man API security engineer?

Der findes ingen dansk uddannelse, der hedder API security engineer. Folk kommer ind ad to hoveddøre: fra udvikling eller fra drift og netværk.

Den typiske uddannelsesvej

  • Datamatiker på erhvervsakademi tager 2 år og 3 måneder. Adgangskravet er en gymnasial eksamen eller en relevant erhvervsuddannelse plus matematik C.
  • Professionsbachelor i softwareudvikling er halvandet år oveni datamatikeruddannelsen.
  • Diplomingeniør i softwareteknologi tager 3½ år, civilingeniør 5 år.
  • Aalborg Universitet i København udbyder en kandidat i cybersikkerhed, og Danmarks Tekniske Universitet har sikkerhed som specialisering på datalogi og softwareteknologi. Adgangskravet er en relevant bachelor med matematik og programmering.

Vejen ind i praksis
De fleste API security engineers har bygget API'er selv først. Tre til fem år som backend-udvikler er en meget stærk baggrund. Du ved så, hvorfor genvejen med det manglende autorisationstjek blev taget.

Den anden vej går via drift, netværk eller et SOC. Så kender du trafikken, loggene og gatewayen på forhånd. Til gengæld skal kodeforståelsen bygges op sideløbende.

Regn med et par år fra første sikkerhedsopgave til du kan stå alene med en API-gennemgang. Faget kræver, at du forstår både forretningslogik og protokoller.

Certificeringer, der reelt tæller

  • Burp Suite Certified Practitioner fra PortSwigger er den mest praksisnære til web- og API-test.
  • OSCP fra Offensive Security viser, at du kan angribe systemer i praksis.
  • CISSP fra ISC2 er bredere og efterspørges tit i store danske virksomheder.
  • CSSLP retter sig mod sikkerhed i selve udviklingsprocessen.
    Ingen af dem er lovpligtige. De fungerer som filter i rekruttering.

Uden en formel it-uddannelse
Det kan lade sig gøre, men det tager længere tid. PortSwiggers Web Security Academy er gratis og bruges af næsten alle i faget. Sårbare øvelses-API'er som OWASP crAPI og VAmPI kan køres på egen maskine. Fund fra bug bounty og et offentligt skriv-op vejer tungt til en jobsamtale.

Hvis du skal hyre en
Bed kandidaten fortælle om et konkret autorisationsfejl, de selv har fundet. Bed dem forklare forskellen på authentication og authorization med et eksempel. Spørg, hvordan de finder endpoints, som ingen har dokumenteret. Svarene afslører hurtigt, om erfaringen er reel eller læst.

Værktøjer og teknologi

Test og analyse

  • Burp Suite Professional, ofte med udvidelsen Autorize, der tjekker om en lavt privilegeret bruger kan nå andres data
  • OWASP ZAP som gratis alternativ
  • Postman eller Insomnia til at gemme og afspille kald
  • Schemathesis og fuzzere, der genererer kald direkte ud fra OpenAPI-skemaet

Drift og beskyttelse

  • API-gateways som Kong, Apigee, AWS API Gateway og Azure API Management
  • WAF og bot-beskyttelse, fx Cloudflare
  • Værktøjer til API discovery, der finder endpoints, ingen har skrevet ned
  • HashiCorp Vault eller cloud-nøglelagre til hemmeligheder og certifikater

Identitet og adgang

  • OAuth 2.0, OpenID Connect og JWT er hverdagskost
  • Keycloak, Microsoft Entra ID, Okta eller Auth0 som identitetsudbyder
  • mTLS mellem services, tit via et service mesh som Istio

Kode og pipeline

  • Python til småscripts og proof of concepts
  • Læseforståelse i Java, Go, C# eller TypeScript — du skal kunne finde autorisationstjekket i andres kode
  • Semgrep, Snyk eller Trivy kørt automatisk i GitHub Actions eller GitLab CI
  • Kubernetes og Terraform, fordi gatewayen sjældent står alene

Overvågning

  • Splunk, Elastic, Datadog eller Grafana til logs og alarmer
  • Dashboards over 401-, 403- og 429-svar, som ofte er første tegn på misbrug

Skemaet i OpenAPI eller GraphQL er kernedokumentet i faget. Er skemaet forkert eller forældet, er sikkerheden det også. Derfor bruger mange lige så meget tid i dokumentation som i testværktøjer.

Du leder efter en API security engineer i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive API security engineer — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en API security engineer

Er du selv API security engineer? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Ofte stillede spørgsmål

Hvad laver en API security engineer?

Personen sikrer de grænseflader, hvor systemer udveksler data med hinanden. Opgaverne er test af adgangskontrol, opsætning af tokens og gateway-regler samt overvågning af trafikken. En stor del af tiden går også med at rådgive udviklere, før koden bliver skrevet.

Hvordan bliver man API security engineer?

Den almindelige vej er datamatiker, softwareudvikling eller ingeniør, efterfulgt af nogle år som backend-udvikler. Derfra glider man over i sikkerhed, ofte gennem kodegennemgang og pentest-opgaver. Nogle kommer den anden vej, fra drift og netværk via et SOC.

Er det svært at blive API security engineer?

Selve indgangen er svær, fordi der næsten ikke findes juniorstillinger i faget. Du skal kunne programmere, forstå HTTP i detaljer og kende autorisationsmodeller. Til gengæld er det gratis at øve sig på sårbare test-API'er som OWASP crAPI hjemmefra.

Hvad er forskellen på en API security engineer og en penetrationstester?

Penetrationstesteren kommer udefra, finder fejl i en afgrænset periode og afleverer en rapport. API security engineeren er med hele vejen: design, kode, drift og overvågning. Den ene finder hullet, den anden sørger for, at det ikke opstår igen.

Skal man kunne programmere?

Ja. Du behøver ikke være den bedste udvikler i huset, men du skal kunne læse andres kode og skrive scripts selv. Python er det mest brugte til testværktøjer og små proof of concepts.

Hvilke certificeringer efterspørger danske arbejdsgivere?

Burp Suite Certified Practitioner og OSCP vejer tungest på det tekniske, fordi begge er praktiske eksamener. CISSP dukker ofte op i opslag fra større virksomheder og konsulenthuse. Ingen af dem er lovpligtige — faget kræver ingen autorisation i Danmark.

Hvor findes jobbene i Danmark?

Bank, pension og forsikring er den største aftager, fordi PSD2 og DORA stiller direkte krav til deres systemer. Derudover sundhed, energi og offentlige myndigheder, som er omfattet af NIS2-loven. Endelig softwarehuse og konsulenthuse med mange kundeintegrationer.

Hvordan vurderer man en kandidat til rollen?

Giv en lille OpenAPI-specifikation og bed kandidaten pege på risici i den. Spørg ind til et konkret autorisationsfejl, personen selv har fundet og fået lukket. Er svarene generelle om firewalls og passwords, matcher erfaringen sjældent rollen.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger