CONCRETIO SERVICES

Mission freelance Expert Sécurité Applicative — AppSec Engineer

Paris

CONCRETIO SERVICES

Publiée le 08/04/2026

Partager cette offre

MISSIONS PRINCIPALES

Standards & Bonnes Pratiques DevSecOps

  • Faire évoluer et maintenir la documentation des standards de développement sécurisé

  • Intégrer les nouvelles menaces IA/LLM et définir les exigences de sécurité associées (OWASP LLM Top 10 2025 : prompt injection, data leakage, insecure output handling)

  • Identifier et implémenter de nouvelles mesures de sécurité dans les pipelines CI/CD (security gates, shift-left)

  • Contribuer aux réflexions sur les choix technologiques (frameworks, API Gateway, SSO) et définir les configurations sécurisées

Accompagnement des Projets Stratégiques

  • Assurer le conseil sécurité applicative sur les projets majeurs : analyse des architectures, identification des risques, définition des exigences de sécurité

  • Réaliser des audits de code (boîte blanche) et des pentests applicatifs en phase de développement

  • Proposer et aider à implémenter les corrections de vulnérabilités directement dans le code (Java, PHP, Python)

Pilotage des Outils SAST/SCA/DAST

  • Piloter Coverity (SAST) : configuration des politiques d'analyse, amélioration des règles, accompagnement des équipes sur l'interprétation des résultats

  • Piloter Black Duck (SCA) : audit des dépendances tierces, gestion des CVE, politiques d'acceptation du risque

  • Piloter Insight App Sec (DAST) : configuration des scans, interprétation et priorisation des résultats

  • Intégrer ces outils dans les processus et pipelines de développement

Suivi des Recommandations d'Audit

  • Challenger et analyser les recommandations issues des tests d'intrusion externes

  • Construire les plans d'action avec les équipes IT et piloter leur traitement

  • Assurer le reporting auprès du responsable sécurité

Sensibilisation & Formation

  • Concevoir et animer le plan de sensibilisation sécurité auprès des équipes de développement (workshops, CTF, formations)

  • Former les développeurs aux bonnes pratiques de développement sécurisé

Profil recherché

PROFIL RECHERCHÉ

  • 7 à 12 ans en sécurité applicative avec une pratique réelle du développement — le profil idéal a commencé comme développeur Java ou PHP avant de se spécialiser en AppSec : crédibilité technique maximale face aux équipes

  • Expérience dans un CERT/CSIRT, une équipe AppSec grand groupe financier ou un cabinet de conseil en sécurité applicative

  • Expérience opérationnelle sur les outils Coverity, Black Duck et/ou Insight App Sec en environnement enterprise

  • Sensibilité aux enjeux de sécurité IA/LLM : compétence émergente très rare, à valider avec précision en entretien

  • Certifications valorisées : OSCP, GWEB, GWAPT, Certified AppSec Practitioner (CAP), CSSLP

COMPÉTENCES REQUISES

  • OWASP & Sécurité Applicative (++) : OWASP Web Top 10 : maîtrise opérationnelle complète (injection, XSS, IDOR, SSRF, XXE, désérialisation) — identification ET correction dans du code de production ; OWASP API Security Top 10 (2023) : sécurisation des APIs REST ; OWASP LLM Top 10 (2025) : prompt injection, data leakage, insecure output handling, training data poisoning

  • Audit de Code & Pentest Applicatif (++) : Audits boîte blanche (revue de code), boîte grise et boîte noire sur des applications web et des APIs ; Burp Suite, OWASP ZAP ou équivalent ; capacité à proposer des corrections directement dans le code audité

  • Développement Multi-Langages (++) : Java : lecture et correction de code en production (Spring Boot probable) — niveau développeur confirmé ; PHP : lecture et identification de vulnérabilités dans du code legacy ou moderne ; Python : scripts, APIs, pipelines ML/IA — niveau développeur confirmé ; AngularJS : niveau lecture pour les audits front-end (XSS, injection côté client)

  • Outils SAST/SCA/DAST (++) : Coverity (SAST) : configuration des politiques, interprétation des résultats, accompagnement des équipes ; Black Duck (SCA) : audit des dépendances, gestion des CVE ; Insight App Sec (DAST) : configuration des scans, priorisation des résultats — pilotage enterprise, pas juste utilisation

  • OAuth2 / OpenID Connect (++) : Audit des implémentations OAuth2 (validation des tokens, PKCE, scope), OpenID Connect, JWT, configuration des IdP, SSO — dans un contexte d'APIs financières avec des flux d'authentification complexes

  • DevSecOps / Shift-Left : Intégration des security gates dans les pipelines CI/CD, automatisation du SAST/SCA, threat modeling, Secure SDLC

Environnement de travail

CONTEXTE & OBJECTIF DU POSTE

Le client, un gestionnaire d'actifs, opère dans un environnement financier fortement réglementé (DORA, MiFID). Son service sécurité SI recherche un Expert AppSec embarqué au contact direct des équipes de développement.

Trois enjeux :

  • Auditer le code et les architectures applicatives, identifier les vulnérabilités et proposer des corrections directement dans le code

  • Piloter la stack SAST/SCA/DAST (Coverity, Black Duck, Insight App Sec) et l'intégrer dans les pipelines CI/CD en mode shift-left

  • Sensibiliser et former les équipes de développement à la sécurité applicative dans un contexte de pression de délais

Découvrir CONCRETIO SERVICES

Paris, France
250 - 999 salariés
Cabinet de recrutement / placement
🤟🏽 Nous sommes une agence de placement de freelance de nouvelle génération spécialisée dans les métiers de l'IT et du digital. 🎯 Nous vous trouvons les meilleurs freelance en 72 heures maximum dans les 6 domaines de compétences suivants : 1️⃣ l'infrastructure et le cloud 2️⃣ la sécurité et l'architecture 3️⃣ les ERP - la BI - la Big Data 4️⃣ les logiciels embarqués 5️⃣ le développement et les applicatifs 6️⃣ le webdesign 6 DOMAINES DE SPECIALISATION : 🌐 l'infrastructure et la cloud (Paas, Iaas, Saas, Google Cloud, AWS, Alibaba Cloud, Microsoft Azure, Cloud Privé/Hybride…) 🔐 la sécurité et l'architecture (Audit, SOC, WAF, Test intrusion, Pentests, scans de vulnérabilités, Systèmes Windows, Unix, Linux…) 🖥️ les ERP, la BI et le Bigdata (SAP, (BI 4, BI 7, Hana, Simple Finance, Simple Logistics…), Microsoft BI, OBIEE, Hyperion…) 🎛️ l'ingénierie et logiciels embarqués (Microtechnique, Microélectronique, Systèmes embarqués, Couches basses, Ingénieur sureté de fonctionnement...) 📱 le développement et les applicatifs (PHP, Java, JavaScript, Python, Symfony, Zend, Angular, React, Node JS, Laravel, IOS, Android…) 💻 le webdesign (UI/UX Designer, Infographiste 2D/3D, Artiste/Animateur 3D, Moteur Unreal, Moteur Unity, Motion Designer...)

Postulez à cette offre !

Trouvez votre prochaine mission parmi +9 000 offres !

  • Fixez vos conditions

    Rémunération, télétravail... Définissez tous les critères importants pour vous.

  • Faites-vous chasser

    Les recruteurs viennent directement chercher leurs futurs talents dans notre CVthèque.

  • 100% gratuit

    Aucune commission prélevée sur votre mission freelance.

Expert Sécurité Applicative — AppSec Engineer

CONCRETIO SERVICES

Au service des talents IT

Free-Work est une plateforme qui s'adresse à tous les professionnels des métiers de l'informatique.

Ses contenus et son jobboard IT sont mis à disposition 100% gratuitement pour les indépendants et les salariés du secteur.

Free-workers
Ressources
A propos
Espace recruteurs
2026 © Free-Work / AGSI SAS
Suivez-nous