Mission freelance Expert Sécurité Applicative — AppSec Engineer
Paris
CONCRETIO SERVICES
Partager cette offre
MISSIONS PRINCIPALES
Standards & Bonnes Pratiques DevSecOps
Faire évoluer et maintenir la documentation des standards de développement sécurisé
Intégrer les nouvelles menaces IA/LLM et définir les exigences de sécurité associées (OWASP LLM Top 10 2025 : prompt injection, data leakage, insecure output handling)
Identifier et implémenter de nouvelles mesures de sécurité dans les pipelines CI/CD (security gates, shift-left)
Contribuer aux réflexions sur les choix technologiques (frameworks, API Gateway, SSO) et définir les configurations sécurisées
Accompagnement des Projets Stratégiques
Assurer le conseil sécurité applicative sur les projets majeurs : analyse des architectures, identification des risques, définition des exigences de sécurité
Réaliser des audits de code (boîte blanche) et des pentests applicatifs en phase de développement
Proposer et aider à implémenter les corrections de vulnérabilités directement dans le code (Java, PHP, Python)
Pilotage des Outils SAST/SCA/DAST
Piloter Coverity (SAST) : configuration des politiques d'analyse, amélioration des règles, accompagnement des équipes sur l'interprétation des résultats
Piloter Black Duck (SCA) : audit des dépendances tierces, gestion des CVE, politiques d'acceptation du risque
Piloter Insight App Sec (DAST) : configuration des scans, interprétation et priorisation des résultats
Intégrer ces outils dans les processus et pipelines de développement
Suivi des Recommandations d'Audit
Challenger et analyser les recommandations issues des tests d'intrusion externes
Construire les plans d'action avec les équipes IT et piloter leur traitement
Assurer le reporting auprès du responsable sécurité
Sensibilisation & Formation
Concevoir et animer le plan de sensibilisation sécurité auprès des équipes de développement (workshops, CTF, formations)
Former les développeurs aux bonnes pratiques de développement sécurisé
Profil recherché
PROFIL RECHERCHÉ
7 à 12 ans en sécurité applicative avec une pratique réelle du développement — le profil idéal a commencé comme développeur Java ou PHP avant de se spécialiser en AppSec : crédibilité technique maximale face aux équipes
Expérience dans un CERT/CSIRT, une équipe AppSec grand groupe financier ou un cabinet de conseil en sécurité applicative
Expérience opérationnelle sur les outils Coverity, Black Duck et/ou Insight App Sec en environnement enterprise
Sensibilité aux enjeux de sécurité IA/LLM : compétence émergente très rare, à valider avec précision en entretien
Certifications valorisées : OSCP, GWEB, GWAPT, Certified AppSec Practitioner (CAP), CSSLP
COMPÉTENCES REQUISES
OWASP & Sécurité Applicative (++) : OWASP Web Top 10 : maîtrise opérationnelle complète (injection, XSS, IDOR, SSRF, XXE, désérialisation) — identification ET correction dans du code de production ; OWASP API Security Top 10 (2023) : sécurisation des APIs REST ; OWASP LLM Top 10 (2025) : prompt injection, data leakage, insecure output handling, training data poisoning
Audit de Code & Pentest Applicatif (++) : Audits boîte blanche (revue de code), boîte grise et boîte noire sur des applications web et des APIs ; Burp Suite, OWASP ZAP ou équivalent ; capacité à proposer des corrections directement dans le code audité
Développement Multi-Langages (++) : Java : lecture et correction de code en production (Spring Boot probable) — niveau développeur confirmé ; PHP : lecture et identification de vulnérabilités dans du code legacy ou moderne ; Python : scripts, APIs, pipelines ML/IA — niveau développeur confirmé ; AngularJS : niveau lecture pour les audits front-end (XSS, injection côté client)
Outils SAST/SCA/DAST (++) : Coverity (SAST) : configuration des politiques, interprétation des résultats, accompagnement des équipes ; Black Duck (SCA) : audit des dépendances, gestion des CVE ; Insight App Sec (DAST) : configuration des scans, priorisation des résultats — pilotage enterprise, pas juste utilisation
OAuth2 / OpenID Connect (++) : Audit des implémentations OAuth2 (validation des tokens, PKCE, scope), OpenID Connect, JWT, configuration des IdP, SSO — dans un contexte d'APIs financières avec des flux d'authentification complexes
DevSecOps / Shift-Left : Intégration des security gates dans les pipelines CI/CD, automatisation du SAST/SCA, threat modeling, Secure SDLC
Environnement de travail
CONTEXTE & OBJECTIF DU POSTE
Le client, un gestionnaire d'actifs, opère dans un environnement financier fortement réglementé (DORA, MiFID). Son service sécurité SI recherche un Expert AppSec embarqué au contact direct des équipes de développement.
Trois enjeux :
Auditer le code et les architectures applicatives, identifier les vulnérabilités et proposer des corrections directement dans le code
Piloter la stack SAST/SCA/DAST (Coverity, Black Duck, Insight App Sec) et l'intégrer dans les pipelines CI/CD en mode shift-left
Sensibiliser et former les équipes de développement à la sécurité applicative dans un contexte de pression de délais
Découvrir CONCRETIO SERVICES
Postulez à cette offre !
Trouvez votre prochaine mission parmi +9 000 offres !
Fixez vos conditions
Rémunération, télétravail... Définissez tous les critères importants pour vous.
Faites-vous chasser
Les recruteurs viennent directement chercher leurs futurs talents dans notre CVthèque.
100% gratuit
Aucune commission prélevée sur votre mission freelance.
Expert Sécurité Applicative — AppSec Engineer
CONCRETIO SERVICES