It, Tech & Data
Vulnerability Research Engineer
En vulnerability research engineer leder efter ukendte sikkerhedshuller i software og hardware, før kriminelle finder dem. Arbejdet er reverse engineering, fuzzing og exploit-udvikling. Fundene meldes til producenten og ender typisk som et CVE-nummer med en rettelse.
Centrale kompetencer
- Reverse engineering
- Fuzzing
- Exploit-udvikling
- Ghidra
- IDA Pro
- Assembly
- C
- Python
Hvad laver en vulnerability research engineer?
En vulnerability research engineer jagter fejl, som ingen andre har fundet endnu. Målet er ikke at bryde ind i en kundes netværk. Målet er at finde hullet i selve produktet.
Derfor arbejder man ofte på ét mål ad gangen. Det kan være en PDF-læser, en netværksdriver, en videokodning eller firmwaren i en router. Først læses koden, eller binæren vendes om i Ghidra eller IDA Pro. Så kortlægges det, hvor data udefra rammer programmet. Det kaldes angrebsfladen.
Typiske opgaver
- Bygge en fuzzing-harness og lade den køre i timer eller døgn
- Triagere de crashes, fuzzeren spytter ud, og sortere dubletter fra
- Afgøre om et crash kan udnyttes, eller bare er en almindelig fejl
- Skrive en proof-of-concept, der beviser den reelle konsekvens
- Sammenligne gammel og ny version efter en opdatering (patch diffing)
- Skrive rapporten til producenten og følge sagen til patch og CVE-nummer
En almindelig dag ser sjældent dramatisk ud. Morgenen går med at kigge på nattens crash-log. De fleste crashes er ligegyldige. Et enkelt ser interessant ud, og så går timerne med en debugger. Eftermiddagen kan gå med at læse en filformat-specifikation eller en chipproducents datablad. Uger uden fund er helt normalt. Til gengæld tæller ét godt fund meget.
Hvor arbejder man?
Rollen findes hos sikkerhedsleverandører, hos EDR- og antivirusfirmaer og i product security-teams hos producenter. I Danmark er de reelle arbejdspladser typisk inden for medicoudstyr, høreapparater, vindmøller og anden OT, betalingsløsninger, telebranchen og forsvarsindustrien. Rene forskerstillinger er få herhjemme. Mange arbejder derfor remote for udenlandske firmaer eller kombinerer et fast job med bug bounty.
Forskellen på nabofagene
En penetrationstester bruger kendte sårbarheder mod en konkret kunde. En vulnerability management-specialist scanner og prioriterer med værktøjer som Tenable eller Qualys. En vulnerability research engineer finder de sårbarheder, de to andre senere arbejder med. Det er dybere, langsommere og mere usikkert arbejde.
Skal du hyre en?
Se efter dokumenteret output frem for CV-ord. Konkrete CVE'er med personens navn, tekniske writeups, konferenceoplæg eller placeringer i CTF-konkurrencer siger mere end en certificering. Giv kandidaten en rigtig crash-fil og bed om en vurdering af udnyttelsesmulighed. Regn med lang oplæringstid på jeres eget produkt. Og afklar på forhånd, hvem der ejer fundene, og om medarbejderen må publicere.
Hvilken lovgivning dækker denne rolle?
Faget kræver ingen autorisation i Danmark. Til gengæld sætter straffelovens § 263 en skarp grænse: uberettiget adgang til andres systemer og data er strafbart. Derfor skal test altid ske på eget udstyr, i eget lab eller med skriftlig tilladelse fra ejeren, for eksempel via et bug bounty-program. Efterspørgslen på rollen drives af EU-regler: NIS2-direktivet, som i Danmark er gennemført med lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, og EU's Cyber Resilience Act, der pålægger producenter at håndtere og indberette sårbarheder i deres produkter. Center for Cybersikkerhed fungerer som national myndighed og CSIRT, mens ENISA driver den europæiske sårbarhedsdatabase EUVD. Selve processen for ansvarlig offentliggørelse følger ofte standarderne ISO/IEC 29147 og ISO/IEC 30111.
Hvad tjener en vulnerability research engineer?
Typisk månedsløn (median, fuld tid, før skat)
64.304 kr.
De fleste tjener mellem 52.510 og 78.045 kr./md. (nedre og øvre kvartil).
Kilde: Danmarks Statistik, lønstatistik (LONS20) 2024. Standardberegnet månedsfortjeneste — inkl. pension og tillæg.
Er du vulnerability Research Engineer? Se hvor din løn ligger
Skriv din løn — du ser med det samme, hvor du ligger i lønspændet. Helt uden login.
Din erfaring i faget
Hvad får du om måneden, før skat?
Din faste månedsløn før skat. Tallet forlader ikke din telefon, før du selv siger ja.
Arbejder du deltid? Regn op til fuld tid (37 timer), før du sammenligner — statistikken er lavet på fuld tid.
Hvordan bliver man vulnerability research engineer?
Der findes ingen dansk uddannelse, der hedder vulnerability research. Man bygger fagligheden oven på en teknisk grunduddannelse plus mange timers selvstudie.
Den typiske vej
En bachelor og kandidat i datalogi, softwareteknologi eller elektronik er det almindelige udgangspunkt. Adgangskravet er en gymnasial eksamen med matematik på A- eller B-niveau, afhængigt af uddannelsen. Bachelor tager tre år, kandidat to år oveni. Aalborg Universitet udbyder en kandidatuddannelse i Cyber Security i København. DTU Compute har cybersikkerhed som specialisering. Vælg kurser i operativsystemer, compilerteknik, computerarkitektur og indlejrede systemer. De fag betyder mere end kurser i governance og risikostyring.
Den korte vej
En datamatikeruddannelse tager to år og giver en solid programmeringsbase. Derfra kan man tage en professionsbachelor i softwareudvikling som overbygning. Det er en helt gangbar vej, hvis man selv lægger timerne i det tekniske.
Selvlært vej
Mange i faget har ingen relevant eksamen. De er kommet ind via CTF-konkurrencer, bug bounty og offentlige writeups. Start med pwn- og reversing-opgaver på platforme som pwn.college, Hack The Box eller exploit.education. Læs Google Project Zeros tekniske gennemgange. Publicér din egen analyse af et rigtigt program. En profil med eget arbejde vejer tungt hos ansættende teams.
Skift fra et nabofag
De hyppigste skift kommer fra penetrationstest, malwareanalyse, incident response eller embedded udvikling. Udviklere med erfaring i C og hukommelsesstyring har en stor fordel. Det samme har folk, der har arbejdet med drivere, kerner eller firmware.
Hvad skal du kunne?
Du skal kunne læse C og assembler til x86-64 og ARM. Du skal forstå hukommelse, stak, heap og moderne beskyttelser som ASLR, DEP og stack canaries. Og du skal kunne skrive et værktøj i Python, når det eksisterende ikke slår til.
Certificeringer
OffSec OSED dækker exploit-udvikling på Windows. OSCP er et almindeligt udgangspunkt, men er en pentest-certificering, ikke en forskercertificering. SANS GREM dækker reverse engineering af malware, og GXPN dækker avanceret udnyttelse. Certificeringer åbner døre til jobsamtaler. Fundene åbner selve jobbet.
Tidshorisont og adgang til jobbene
Regn realistisk med tre til fem års målrettet arbejde, før det første rigtige fund lander. Skal du arbejde i forsvarsindustrien eller for staten, kræves ofte en sikkerhedsgodkendelse via Politiets Efterretningstjeneste eller Forsvarets Efterretningstjeneste.
Værktøjer og teknologi
Værktøjskassen er meget konkret, og de fleste bruger de samme ting.
Analyse af binærer
Ghidra fra NSA er gratis og bredt brugt. IDA Pro er industristandarden med prisskilt. Binary Ninja og radare2 bruges også. Debuggere er WinDbg på Windows og GDB med pwndbg eller GEF på Linux. x64dbg bruges til hurtige Windows-analyser.
Fuzzing
AFL++ og libFuzzer bruges til filformater og biblioteker. syzkaller bruges til Linux-kernen. boofuzz bruges til netværksprotokoller. Sanitizers som AddressSanitizer og UndefinedBehaviorSanitizer fanger fejl, der ellers ikke crasher.
Automatisering og instrumentering
angr bruges til symbolsk eksekvering. Frida bruges til at hooke funktioner i kørende processer. QEMU og Unicorn bruges til at emulere firmware fra andre arkitekturer.
Kildekodeanalyse
CodeQL og Semgrep bruges til at søge efter fejlmønstre i store kodebaser. Compiler-flag og kodegennemgang hører også med, når kilden er tilgængelig.
Hardware
Arbejdes der med indlejrede systemer, står der loddestation, logisk analysator og JTAG- eller SWD-adapter på bordet. Flash-læsere bruges til at trække firmware ud af chips. ChipWhisperer bruges til side-channel- og fejlinjektionsangreb.
Netværk og web
Wireshark til pakkeanalyse, Scapy til at bygge egne pakker og Burp Suite, hvis målet har en webflade.
Sprog og infrastruktur
C, C++, assembler, Python og i stigende grad Rust. Dertil virtuelle maskiner med snapshots, så et mål kan nulstilles på sekunder. Fund dokumenteres mod CVE-systemet hos MITRE, scores efter CVSS fra FIRST og registreres i ENISA's EUVD.
Du leder efter en vulnerability research engineer i dag. Men et andet sted sidder én og leder efter det, DU er god til.
Sådan bliver mennesker fundet nu — ikke gennem netværk og opslag, men fordi nogen søger. Vi bygger Vift People, fordi det du er god til, fortjener at kunne findes.
Hvad er du bedre til end de fleste?
Det du skriver her, bliver det første kort på din side — du skal kun bruge navn og mail, og det tager to minutter. Og Vift People er nyt: de første med er også de første, der bliver fundet.
Mød menneskene bag titlen
1 person på Vift People matcher kompetencerne bag denne stilling — mød personen her, eller stil faget et spørgsmål.
- Jeg kan hjælpe virksomheder med lokal AIAarhus · 6 kompetencer
Er du selv vulnerability research engineer? Opret din gratis profil — bliv synlig og få tilbudt opgaver.
Ofte stillede spørgsmål
Hvad laver en vulnerability research engineer?
Man finder sikkerhedsfejl i software og hardware, som ingen har opdaget endnu. Arbejdet består af reverse engineering, fuzzing og analyse af crashes. Når et hul er bekræftet, skrives en rapport til producenten. Fejlen får typisk et CVE-nummer og en rettelse.
Hvad er forskellen på en vulnerability research engineer og en penetrationstester?
En penetrationstester bruger kendte sårbarheder mod en konkret kundes systemer inden for en aftalt periode. En vulnerability research engineer finder de sårbarheder, der endnu ikke er kendt. Arbejdet er dybere, langsommere og bundet til ét produkt ad gangen.
Hvordan bliver man vulnerability research engineer?
De fleste starter med datalogi, softwareteknologi eller elektronik og specialiserer sig i systemnære fag. Andre kommer ind via pentest, malwareanalyse eller embedded udvikling. En stor del er selvlærte gennem CTF-konkurrencer og bug bounty. Egne publicerede fund tæller mest.
Er det svært at blive vulnerability research engineer?
Ja, det er et af de tungeste specialer i cybersikkerhed. Du skal kunne læse assembler og forstå hukommelsesstyring i dybden. Regn med tre til fem år, før det første rigtige fund lander. Til gengæld er kompetencen efterspurgt internationalt.
Er det lovligt at lede efter sårbarheder?
Kun på dit eget udstyr eller med ejerens tilladelse. Straffelovens § 263 gør uberettiget adgang til andres systemer strafbar, også uden skadeshensigt. Bug bounty-programmer og skriftlige testaftaler er den lovlige ramme. Rene lab-miljøer med egne licenser er altid sikre.
Hvilke certificeringer betyder noget i faget?
OffSec OSED dækker exploit-udvikling, og SANS GREM dækker reverse engineering. OSCP bruges ofte som indgang, men er egentlig en pentest-certificering. Certificeringer hjælper til jobsamtalen. Konkrete CVE'er og tekniske writeups vejer tungere hos arbejdsgiveren.
Er der jobs i Danmark?
Der er få rene forskerstillinger herhjemme. Til gengæld findes opgaverne i product security-teams hos producenter af medicoudstyr, høreapparater, vindmøller og betalingsløsninger. EU's Cyber Resilience Act og NIS2 øger behovet. Mange arbejder desuden remote for udenlandske arbejdsgivere.
Udgivet august 2026. Senest opdateret august 2026. Se alle stillinger