It og teleteknik

Application Security Specialist

En application security specialist finder og lukker sikkerhedshuller i software, mens den bliver udviklet — i koden, i afhængighederne og i byggekæden. Arbejdet er kodegennemgang, trusselsmodellering, sikkerhedstest og oplæring af udviklerne. Rollen findes i softwarehuse, banker, fintech, medico, konsulenthuse og hos større offentlige it-organisationer.

Hvad laver en application security specialist?

En application security specialist arbejder med sikkerheden i selve applikationen. Ikke firewalls og netværk, men koden, API'erne, bibliotekerne og den pipeline, der bygger og udruller det hele.

Rollen kaldes ofte AppSec. Den ligger tættere på udviklerne end på it-driften, og de fleste sidder fysisk sammen med udviklingsteamene.

Typiske opgaver:

  • Gennemgå kode for sikkerhedsfejl: manglende validering, forkert adgangskontrol, hardkodede hemmeligheder.
  • Lave trusselsmodellering på en ny funktion, før den bygges. Hvad kan misbruges, og hvad koster det os?
  • Sætte scanninger op i CI/CD-kæden: SAST på koden, SCA på tredjepartspakker, DAST mod det kørende miljø.
  • Rydde op i scanningsresultater. En stor del af arbejdet er at sortere falske positiver fra det, der faktisk skal rettes.
  • Håndtere sårbarheder i afhængigheder, når en pakke pludselig har en kendt CVE.
  • Køre eller bestille penetrationstest og følge op på rapporten sammen med teamet.
  • Rette sikkerhedskrav ind i user stories, så de kommer i backloggen i stedet for at hænge i luften.
  • Undervise udviklerne. Kodegennemgang med to udviklere lærer mere fra sig end et kursus.
  • Deltage i hændelser, når noget er blevet udnyttet, og finde ud af hvordan.

En almindelig arbejdsdag er mest samarbejde. Formiddag med et team, der skal have gennemgået en ny betalingsintegration. Efter frokost oprydning i sårbarhedslisten og prioritering af, hvad der skal med i næste sprint. Sidst på dagen en pull request, hvor du kommenterer på, hvordan tokens håndteres.

Det svære er ikke at finde fejlene. Det er at få dem rettet. Udviklerne har travlt, produktchefen vil have funktioner, og din liste konkurrerer med alt andet. Du skal kunne forklare risikoen konkret nok til, at den bliver prioriteret, uden at blive den, der altid siger nej.

Mange steder er rollen bygget op omkring security champions. Det er udviklere i hvert team, der har sikkerhed som en ekstra kasket. Du lærer dem op og bruger dem som forlængede arme, fordi du ikke kan sidde i alle teams.

OWASP fylder meget i det daglige sprog. OWASP Top 10 bruges til at kategorisere fejl, og ASVS, altså Application Security Verification Standard, bruges som kravliste til, hvad en applikation skal leve op til.

Brancher der efterspørger faget: banker og fintech, hvor kravene er hårdest, softwarehuse og SaaS-virksomheder, medico og sundhedsteknologi, spil- og betalingsvirksomheder, de større konsulenthuse, og offentlige organisationer med egen udvikling som Skatteforvaltningen, ATP og regionerne.

Der er sjældent vagt i rollen. Til gengæld kan en alvorlig sårbarhed i en meget brugt pakke vende hele ugen på hovedet.

Hvilken lovgivning dækker denne rolle?
EU's NIS2-direktiv, som i Danmark gennemføres med NIS2-loven under Center for Cybersikkerhed, stiller krav om sikkerhed i leverandørkæden og om håndtering af sårbarheder i sektorer som energi, transport, sundhed og digital infrastruktur. Finansielle virksomheder er omfattet af EU's DORA-forordning, der kræver sikkerhedstest af kritiske systemer, herunder trusselsbaseret penetrationstest. EU's Cyber Resilience Act stiller krav til producenter af produkter med digitale elementer om sikker udvikling, en softwarestykliste og håndtering af sårbarheder i produktets levetid. Behandler applikationen personoplysninger, kræver databeskyttelsesforordningen (GDPR) desuden indbygget databeskyttelse og passende sikkerhed, hvilket Datatilsynet fører tilsyn med. Selve rollen kræver ingen autorisation, og certificeringer er efterspurgte, men ikke lovpligtige.

Brug for en application security specialist at tale med?

Disse fagfolk på Vift People arbejder med det, siden her handler om.

✦ Pladsen er ledigBliv den første application security specialist herDenne plads er ledig — vises gratis for alle læsere af denne side. Tag den, hvis du arbejder professionelt som application security specialist.Tag pladsen — gratisGratis · ca. 30 sekunder · intet betalingskort
Hvad er det her?

Vift People er en søgemaskine for mennesker — man søger på det, man har brug for hjælp til, og finder rigtige fagfolk og virksomheder, ikke annoncer. Denne plads vises til alle, der læser netop denne side, fordi siden handler om application security specialist.

Pladsen er gratis, og der er ingen binding. Vi tager ikke betaling for at stå her — kun de mest relevante profiler vises, og placeringen kan aldrig købes. Vil du med, tager det omkring 30 sekunder: navn, mail, og hvad du hjælper med.

Hvad tjener en application security specialist?

Typisk månedsløn (median, fuld tid, før skat)

64.304 kr.

De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).

Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.

Er du application Security Specialist? Se hvor din løn ligger

Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.

Din erfaring i faget

Hvad får du om måneden, før skat?

Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.

kr./md.

Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.

Hvilken fagforening og A-kasse passer til en application security specialist?Fagets egen fagforening, dagpenge-regnestykket og priserne

Hvordan bliver man application security specialist?

Der er ingen autorisation, og der findes ingen dansk uddannelse, der hedder application security. Alle kommer ind via en anden vej og specialiserer sig undervejs.

Typiske uddannelsesbaggrunde:

  • Datamatiker, erhvervsakademiuddannelse på 2½ år inklusive praktik. Meget almindelig start.
  • Professionsbachelor i softwareudvikling eller webudvikling, 1½ år oven på datamatiker.
  • Professionsbachelor i it-sikkerhed, 3½ år. Udbydes blandt andet af Erhvervsakademi Aarhus, KEA og Zealand.
  • Diplomingeniør eller civilingeniør i softwareteknologi, cybersikkerhed eller datateknik. DTU, Aalborg Universitet og Syddansk Universitet har cybersikkerhedsspor.
  • Cand.scient. i datalogi med sikkerhedsfag.

Adgangskravene følger uddannelsen. Ifølge UddannelsesGuiden kræver datamatiker en gymnasial eksamen eller en relevant erhvervsuddannelse med matematik på mindst B-niveau. Ingeniøruddannelserne kræver typisk matematik A og fysik B.

Den mest almindelige vej ind er som udvikler først.
Du koder i nogle år, får interesse for sikkerhed, tager sikkerhedsopgaverne i teamet og bliver security champion. Derfra bliver det hele stillingen. Den vej er stærk, fordi troværdighed over for udviklere kommer af selv at have skrevet og vedligeholdt kode.

Andre veje ind:

  • Fra penetrationstest eller red team, hvis du hellere vil forebygge end angribe.
  • Fra DevOps, hvor pipeline, containere og hemmelighedshåndtering allerede er dit område.
  • Fra en GRC- eller compliance-rolle, hvis du samtidig kan læse kode. Ellers bliver det svært at blive taget alvorligt i teamet.
  • Fra it-support eller drift via hjemmelæring og hjemmelab. Det tager længere tid, men det sker.

Certificeringer der reelt tæller i Danmark:

  • OSCP fra Offensive Security. Praktisk og respekteret, men mest offensiv.
  • OSWE fra Offensive Security, som er den, der ligger tættest på applikationssikkerhed og kodegennemgang.
  • Burp Suite Certified Practitioner fra PortSwigger. Konkret og prisbillig.
  • CISSP fra ISC2, hvis du bevæger dig mod bredere sikkerhedsansvar. Kræver dokumenteret erfaring.
  • CSSLP fra ISC2, specifikt rettet mod sikker softwareudvikling.
  • GWAPT fra GIAC, hvis arbejdsgiveren betaler. Kurserne er dyre.

Gratis træning betyder mere end folk tror. PortSwigger Web Security Academy, OWASP Juice Shop og platforme som Hack The Box og TryHackMe er dét, folk faktisk har brugt, når man spørger dem.

Der går typisk to til fire år fra første udviklerjob til at kunne stå selvstændigt med AppSec-ansvar. Kodeforståelsen kan ikke springes over.

Karriereveje videre:

  • Til AppSec lead eller product security manager med ansvar for et program på tværs af teams.
  • Til security architect, hvor design og arkitektur fylder mere end kode.
  • Til penetrationstester eller red teamer, hvis det offensive trækker.
  • Til DevSecOps-specialist med fokus på pipeline, containere og cloud.
  • Til CISO-sporet eller til en GRC-rolle med NIS2 og DORA.
  • Til konsulent hos et sikkerhedshus, hvor du ser mange forskellige kodebaser.
  • Til bug bounty på fuld tid eller som en betydelig sidegevinst.

Værktøjer og teknologi

Kodeanalyse:

  • SAST-værktøjer, der scanner kildekoden: Semgrep, SonarQube, Snyk Code, Checkmarx eller Fortify.
  • SCA-værktøjer, der finder kendte sårbarheder i tredjepartspakker: Snyk, Dependabot, OWASP Dependency-Check, Renovate.
  • SBOM, altså softwarestykliste, i formaterne CycloneDX eller SPDX. Bliver et fast krav med EU's Cyber Resilience Act.
  • Secret scanning, fx Gitleaks eller TruffleHog, mod nøgler der er endt i repoet.

Test af den kørende applikation:

  • Burp Suite Professional. Det centrale værktøj til webtest og manuel undersøgelse af API'er.
  • OWASP ZAP som gratis alternativ og til automatiseret DAST i pipelinen.
  • Postman eller lignende til at pille ved API-kald og autorisationslogik.
  • Nuclei til hurtige tjek mod kendte mønstre.

Pipeline og platform:

  • GitHub Actions, GitLab CI, Azure DevOps eller Jenkins, hvor scanningerne skal ind uden at stoppe teamet.
  • Container- og image-scanning med Trivy eller Grype.
  • Politik som kode med OPA eller lignende, når krav skal håndhæves automatisk.
  • Hemmelighedshåndtering i HashiCorp Vault, Azure Key Vault eller AWS Secrets Manager.
  • Cloudsikkerhed i Azure, AWS eller GCP, især identiteter og rettigheder.

Metode og dokumentation:

  • OWASP Top 10, ASVS og Cheat Sheet Series som fælles referencer.
  • Trusselsmodellering med STRIDE, ofte i OWASP Threat Dragon eller bare på et whiteboard.
  • CVSS til at score alvorligheden og CVE-databasen til kendte sårbarheder.
  • Jira til at få fund ind i teamets backlog. Det er dér, en rettelse reelt bliver til noget.

Dertil kommer kodeforståelse i de sprog, huset bruger: typisk C#, Java, Python, JavaScript eller Go. Du behøver ikke være ekspert i alle, men du skal kunne læse dem og skrive et lille script selv.

Du leder efter en application security specialist i dag. Men et andet sted sidder én og leder efter det, DU er god til.

Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.

Hvad er du bedre til end de fleste?

Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.

Mød menneskene bag titlen

Overvejer du at blive application security specialist — eller mangler du en? Søg blandt rigtige mennesker, eller stil faget et spørgsmål og få besked når nogen fra branchen svarer.

Find en application security specialist

Er du selv application security specialist? Opret din gratis profil — bliv synlig og få tilbudt opgaver.

Relaterede stillinger inden for test, kvalitet og sikkerhed

Ofte stillede spørgsmål

Hvad laver en application security specialist?

Hun eller han finder og får lukket sikkerhedshuller i software, mens den udvikles. Opgaverne er kodegennemgang, trusselsmodellering, opsætning af scanninger i byggekæden og opfølgning på penetrationstest. En stor del af tiden går med at overbevise udviklingsteams om at prioritere rettelserne.

Hvad er forskellen på en application security specialist og en penetrationstester?

En penetrationstester angriber systemet udefra i en afgrænset periode og afleverer en rapport. En AppSec-specialist arbejder løbende inde i udviklingsprocessen og forebygger, at fejlene opstår. Mange AppSec-folk har testerbaggrund og bruger de samme værktøjer.

Hvordan bliver man application security specialist?

Den almindelige vej er at være udvikler i nogle år og så specialisere sig, ofte via rollen som security champion i teamet. Uddannelsesmæssigt er datamatiker, professionsbachelor i it-sikkerhed eller en ingeniøruddannelse de typiske udgangspunkter. Der findes ingen dansk uddannelse i faget, så specialiseringen sker på jobbet og gennem certificeringer.

Skal man kunne kode for at arbejde med applikationssikkerhed?

Ja. Du skal kunne læse kode i husets sprog og selv skrive små scripts. Uden det kan du hverken vurdere et scanningsresultat eller foreslå en konkret rettelse, og udviklerne holder op med at lytte.

Hvilke certificeringer er værd at tage?

Burp Suite Certified Practitioner fra PortSwigger er konkret og til at betale selv. OSCP og OSWE fra Offensive Security er respekterede, men krævende. CISSP fra ISC2 giver mening, hvis du er på vej mod bredere sikkerhedsansvar, og den kræver dokumenteret erfaring.

Er det svært at være application security specialist?

Fagligt skal du holde dig opdateret hele tiden, og der kommer nye sårbarheder hver uge. Det svære i hverdagen er dog menneskeligt: at få travle udviklere til at rette noget, der ikke giver ny funktionalitet. Du skal kunne prioritere hårdt og acceptere, at ikke alt bliver lukket.

Hvad skal man kigge efter, når man ansætter en application security specialist?

Bed personen gennemgå et stykke kode med en fejl i og forklare risikoen og rettelsen. Spørg til konkrete sårbarheder, de har fundet og fået lukket — ikke kun fundet. Og tjek, at de kan tale med udviklere som ligemænd; en ren compliance-profil fungerer sjældent i rollen.

Hvornår giver det mening at ansætte en frem for at købe en penetrationstest?

En penetrationstest giver et øjebliksbillede og er ofte nok for en mindre organisation. Har I egne udviklingsteams og hyppige releases, finder testen de samme fejl igen og igen. Så er en fast AppSec-rolle billigere end at rette bagefter hver gang.

Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger