Senior Product Security Engineer / Senior AppSec Engineer

Tomorro

Paris

Hybride

EUR 75 000 - 85 000

Plein temps

Il y a 5 jours
Soyez parmi les premiers à postuler

Recevez plus de réponses des employeurs

Envoyez un CV adapté au poste en quelques minutes.

Résumé du poste

Tomorro recherche un Senior Product Security Engineer pour prendre l’ownership de la sécurité applicative de la plateforme CLM. Vous travaillerez avec les équipes Engineering pour intégrer la sécurité dès la conception et tout au long du cycle de vie du produit, en priorisant les fixes selon le risque et en protégeant les données sensibles dans un contexte multi-tenant.

Vous dirigerez les revues de sécurité, le threat modeling et les activités d’amélioration continue, tout en mentorant les

Qualifications

  • 5+ ans d’expérience en sécurité applicative (AppSec) dans un environnement B2B SaaS.
  • Maîtrise des principes OWASP Top 10 et du modèle d’autorisation multi-tenant.
  • Capacité à intégrer la sécurité dans le cycle Dev et les revues de code.
  • Expérience avec SAST, SCA et secrets scanning en CI/CD.

Responsabilités

  • Prendre l’ownership de la sécurité applicative: risques code, API, multi-tenant et données sensibles.
  • Conduire des design reviews et des threat modeling avec les équipes Engineering.
  • Mettre en place l’outillage AppSec dans la CI/CD et prioriser les remédiations selon le risque.
  • Réduire la dette AppSec: patterns secure-by-default et guides pour les devs.

Connaissances

Security engineering
AppSec
Threat modeling
CI/CD security
Security reviews

Outils

SAST
SCA
Secrets scanning

Description du poste

Bienvenue chez Tomorro

Tomorro est une plateforme IA de Contract Lifecycle Management qui réinvente la façon dont les équipes juridiques, finance et business collaborent sur leurs contrats.

Avec ORO, notre assistant IA, nous éliminons la friction contractuelle : automatisation, workflows fluides, négociations accélérées et sécurisées.

Résultat : des équipes qui vont jusqu’à 4x plus vite, avec plus de contrôle et d’impact.

Aujourd’hui, Tomorro accompagne des milliers d’utilisateurs et des centaines d’entreprises, des startups en hypercroissance aux grands groupes comme Nestlé, Vinci ou JCDecaux.

Après une levée de 40M€, nous accélérons fortement et nous imposons comme un acteur clé de la Legaltech en Europe.

En 2025, nous lançons notre expansion européenne avec l’Allemagne comme premier marché.

Notre ambition : devenir le leader européen du CLM d’ici 2030.

Ton rôle

Nos clients stockent chez nous ce qu'ils ont de plus sensible : leurs contrats. Tomorro est une plateforme multi-tenant certifiée ISO 27001, hébergée sur AWS, avec une application en TypeScript, React et Next.js.

Côté infrastructure : les équipes DevOps/SRE couvrent le CloudSec, la conformité et l'IT/IAM ont leurs owners. Ce qui n'a pas encore de propriétaire dédié, c'est la couche la plus proche du produit : modèle d'autorisation, isolation entre tenants, endpoints API, flux de données sensibles, failles de logique métier. Un IDOR sur un endpoint contrat ne déclenche aucune alerte cloud.

Le poste n'est pas un poste de contrôle. Nous ne cherchons pas quelqu'un pour ajouter une porte à franchir avant chaque release, mais quelqu'un pour construire les rails qui rendent le code sécurisé par défaut : patterns, outillage calibré, revues utiles, montée en compétence des équipes.

Nous cherchons aujourd'hui un·e Senior Product Security Engineer / Senior AppSec Engineer pour prendre l'ownership de la sécurité applicative de Tomorro, en rattachement direct au Head of Security.

Tes missions
  • Prendre l'ownership de la Product / Application Security : risques niveau code, modèle d'autorisation, sécurité des API, isolation multi-tenant, exposition de données et failles de logique métier.

  • Embarquer la sécurité dans le cycle de dev aux côtés des équipes Engineering : design reviews, secure code reviews, threat modeling léger, guidance en PR et production readiness.

  • Construire et calibrer l'outillage AppSec dans la CI/CD : SAST, SCA, secrets scanning, gestion des dépendances et workflows de remédiation priorisés par le risque. Un outil qui remonte 400 findings dont 380 faux positifs apprend juste aux devs à ignorer les alertes.

  • Cartographier et réduire la dette AppSec existante, en particulier sur les permissions, les flux de données sensibles, les API et les zones produit à fort risque.

  • Créer des patterns secure-by-default, checklists, documentation et formations qui rendent le bon réflexe plus simple que le mauvais, adaptés à notre stack TypeScript / React / Next.js.

  • Accompagner le profil junior IT/IAM sur les fondamentaux sécu, les concepts AppSec, la qualification de risque et le suivi de remédiation.

  • Être un partenaire sécu pragmatique : réduire le risque sans casser la vélocité d'Engineering. Face à un problème, tu arrives avec une mitigation réaliste et un trade-off assumé, pas avec un veto.

Ton impact

Après 6 mois

  • La carte des risques applicatifs existe et fait consensus : permissions, modèle d'authz, flux de données sensibles, API critiques, frontières multi-tenant et features à risque sont documentés et priorisés.

  • Les contrôles AppSec tournent dans la CI/CD avec des règles calibrées, un triage clair et un niveau de bruit que les équipes acceptent.

  • Les équipes Engineering te sollicitent d'elles-mêmes sur leurs designs sensibles, parce que tes revues débloquent au lieu de bloquer.

  • La dette critique et high a commencé à baisser, avec un backlog partagé entre Engineering et Security.

Après 12 mois

  • Le programme Product Security est structuré et intégré au SDLC : rituels, owners, outillage et métriques existent et vivent sans toi dans la boucle sur chaque sujet.

  • Les risques applicatifs critiques : IDOR, broken access control, fuite de données, dépendances vulnérables, patterns non sûrs ont mesurablement reculé.

  • Les patterns secure-by-default sont adoptés par défaut dans les nouvelles features, pas rappelés en revue.

  • La sécurité produit est devenue un accélérateur sur les deals Enterprise et les audits clients, au lieu d'un sujet qu'on subit en fin de cycle.

Ton profil
  • 5+ ans en sécurité applicative dans un environnement B2B SaaS : OWASP Top 10, broken access control, IDOR, XSS, CSRF, SSRF, injections, gestion de l'auth et des sessions.

  • Tu lis, challenges et reviewes du JavaScript / TypeScript sans intermédiaire : tu peux ouvrir une PR, comprendre le pattern utilisé et dire précisément ce qui pose problème.

  • Tu connais les risques réels d'une stack React / Next.js : API routes et logique server-side, backend-for-frontend, gestion des secrets, données sensibles côté client, modèle d'autorisation.

  • Tu as déjà mis en place du SAST, de la SCA et du secrets scanning en CI/CD, et tu as vécu la partie ingrate : calibrage, faux positifs, priorisation par le risque, adoption par les équipes. Tu juges un outil à son taux d'adoption, pas à son taux de couverture.

  • Tu travailles dans le cycle produit, pas à côté : threat modeling léger, design reviews, abuse cases, security requirements, documentation qu'une équipe utilise vraiment. Un rapport de 40 pages qui n'a rien changé aux pratiques, pour toi, c'est un échec.

  • Tu expliques un risque technique à un dev, à un PM et à un dirigeant sans changer trois fois de discours ni perdre en précision.

  • Tu es à l'aise pour transmettre : coacher un profil junior et faire monter des devs en compétence fait partie du job, pas des à-côtés.

Notre process de recrutement
  1. Screening RH : 30 min en visio avec Pauline, Recruiter

  2. Background Interview : 1h en visio avec Célestin, Engineering Manager

  3. Case Study : 1h dans nos bureaux

  4. Final review : 45 min en visio

Notre modèle de rémunération

Nous proposons une rémunération compétitive, comparés à ceux des meilleures entreprises AI, SaaS et Tech :

de75 000€ à 85 000€ fixe, selon le profil et l'évaluation menée pendant le processus. Cette rémunération est donnée à titre indicatif et ne constitue pas un engagement de notre part à ce stade. Si tes attentes se situent au-delà, n’hésite pas à nous en parler : cela ne ferme pas la porte pour autant.

Nous avons fait le choix de partager en toute transparence l'ensemble de notre modèle de rémunération.

Comment on travaille
  • High velocity : on expérimente vite, on itère en continu, avec des équipes autonomes et peu de process inutiles.

  • AI builders : tout le monde utilise l’IA au quotidien pour travailler mieux et plus vite. On build, on automatise, on challenge nos façons de faire en continu.

  • Exigence & simplicité : on vise un haut niveau de qualité, sans complexité inutile. Faire simple, efficace, et bien exécuté.

  • Construire ensemble : feedback, entraide et succès collectifs. On gagne (et on apprend) en équipe.

  • Ambition européenne : une équipe internationale, tournée vers un objectif clair : devenir le leader européen du CLM.

Obtenez votre examen gratuit et confidentiel de votre CV.
ou faites glisser et déposez votre fichier ici.
Similar jobs

Postes similaires à comparer

Senior Product Security Engineer / Senior AppSec Engineer
Senior Product Security Engineer / Senior AppSec Engineer

Tomorro • Paris

Sur place
EUR 75 000 - 85 000
SENIOR PRODUCT SECURITY ENGINEER / SENIOR APPSEC ENGINEER
SENIOR PRODUCT SECURITY ENGINEER / SENIOR APPSEC ENGINEER

STATION F • Paris

Hybride
EUR 75 000 - 85 000
IT & IAM Security Engineer
IT & IAM Security Engineer

Tomorro • Paris

Sur place
EUR 40 000 - 45 000
IT & IAM SECURITY ENGINEER
IT & IAM SECURITY ENGINEER

STATION F • Paris

Hybride
EUR 40 000 - 45 000
SECURITY COMPLIANCE OFFICER
SECURITY COMPLIANCE OFFICER

STATION F • Paris

Hybride
EUR 90 000 - 140 000
MacBook & écran
Bureaux à Paris central
Télétravail partiel
Senior Software Engineer
Senior Software Engineer

Tomorro • Paris

Hybride
EUR 65 000 - 95 000
Remote 1-2 days/week
MacBook et écran
Bureaux centraux à Paris
+1
SENIOR SOFTWARE ENGINEER
SENIOR SOFTWARE ENGINEER

STATION F • Paris

Hybride
EUR 65 000 - 90 000
Remote partiel possible
MacBook + écran
Bureaux à Paris (Bourse)
+1
Senior AI Product Manager
Senior AI Product Manager

Tomorro • Paris

Hybride
EUR 90 000 - 150 000
Remote 1-2 jours/sem
MacBook & écran
Bureaux à Paris
+1
ACCOUNT EXECUTIVE - ENTERPRISE
ACCOUNT EXECUTIVE - ENTERPRISE

STATION F • Paris

Hybride
EUR 130 000 - 180 000
Staff Security Engineer (CDI)
Staff Security Engineer (CDI)

Matera • Bordeaux

Hybride
EUR 79 000 - 101 000
Rémunération compétitive
Télétravail hybride (2 jours/semaine)
Équipements fournis