Senior Product Security Engineer / Senior AppSec Engineer
Tomorro Paris, Ile-de-France, France · €75K–€85K/yr
Technology, Information and Internet · 51-200 employees
About the role
You will take ownership of application security by integrating security practices into the development lifecycle and building secure-by-default patterns. You will also collaborate with engineering teams to perform threat modeling, code reviews, and manage security tooling within the CI/CD pipeline.
What they look for
Requirements
The ideal candidate has over 5 years of experience in application security within a B2B SaaS environment and deep expertise in the TypeScript/React/Next.js stack. You must be proficient in identifying and mitigating vulnerabilities like IDOR, broken access control, and injection flaws while maintaining engineering velocity.
Full description
Bienvenue chez Tomorro
Tomorro est une plateforme IA de Contract Lifecycle Management qui réinvente la façon dont les équipes juridiques, finance et business collaborent sur leurs contrats.
Avec ORO, notre assistant IA, nous éliminons la friction contractuelle : automatisation, workflows fluides, négociations accélérées et sécurisées.
Résultat : des équipes qui vont jusqu’à 4x plus vite, avec plus de contrôle et d’impact.
Aujourd’hui, Tomorro accompagne des milliers d’utilisateurs et des centaines d’entreprises, des startups en hypercroissance aux grands groupes comme Nestlé, Vinci ou JCDecaux.
Après une levée de 40M€, nous accélérons fortement et nous imposons comme un acteur clé de la Legaltech en Europe.
En 2025, nous lançons notre expansion européenne avec l’Allemagne comme premier marché.
Notre ambition : devenir le leader européen du CLM d’ici 2030.
Ton rôle
Nos clients stockent chez nous ce qu'ils ont de plus sensible : leurs contrats. Tomorro est une plateforme multi-tenant certifiée ISO 27001, hébergée sur AWS, avec une application en TypeScript, React et Next.js.
Côté infrastructure : les équipes DevOps/SRE couvrent le CloudSec, la conformité et l'IT/IAM ont leurs owners. Ce qui n'a pas encore de propriétaire dédié, c'est la couche la plus proche du produit : modèle d'autorisation, isolation entre tenants, endpoints API, flux de données sensibles, failles de logique métier. Un IDOR sur un endpoint contrat ne déclenche aucune alerte cloud.
Le poste n'est pas un poste de contrôle. Nous ne cherchons pas quelqu'un pour ajouter une porte à franchir avant chaque release, mais quelqu'un pour construire les rails qui rendent le code sécurisé par défaut : patterns, outillage calibré, revues utiles, montée en compétence des équipes.
Nous cherchons aujourd'hui un·e Senior Product Security Engineer / Senior AppSec Engineer pour prendre l'ownership de la sécurité applicative de Tomorro, en rattachement direct au Head of Security.
Tes missions
- Prendre l'ownership de la Product / Application Security : risques niveau code, modèle d'autorisation, sécurité des API, isolation multi-tenant, exposition de données et failles de logique métier.
- Embarquer la sécurité dans le cycle de dev aux côtés des équipes Engineering : design reviews, secure code reviews, threat modeling léger, guidance en PR et production readiness.
- Construire et calibrer l'outillage AppSec dans la CI/CD : SAST, SCA, secrets scanning, gestion des dépendances et workflows de remédiation priorisés par le risque. Un outil qui remonte 400 findings dont 380 faux positifs apprend juste aux devs à ignorer les alertes.
- Cartographier et réduire la dette AppSec existante, en particulier sur les permissions, les flux de données sensibles, les API et les zones produit à fort risque.
- Créer des patterns secure-by-default, checklists, documentation et formations qui rendent le bon réflexe plus simple que le mauvais, adaptés à notre stack TypeScript / React / Next.js.
- Accompagner le profil junior IT/IAM sur les fondamentaux sécu, les concepts AppSec, la qualification de risque et le suivi de remédiation.
- Être un partenaire sécu pragmatique : réduire le risque sans casser la vélocité d'Engineering. Face à un problème, tu arrives avec une mitigation réaliste et un trade-off assumé, pas avec un veto.
Ton impact
Après 6 mois
- La carte des risques applicatifs existe et fait consensus : permissions, modèle d'authz, flux de données sensibles, API critiques, frontières multi-tenant et features à risque sont documentés et priorisés.
- Les contrôles AppSec tournent dans la CI/CD avec des règles calibrées, un triage clair et un niveau de bruit que les équipes acceptent.
- Les équipes Engineering te sollicitent d'elles-mêmes sur leurs designs sensibles, parce que tes revues débloquent au lieu de bloquer.
- La dette critique et high a commencé à baisser, avec un backlog partagé entre Engineering et Security.
Après 12 mois
- Le programme Product Security est structuré et intégré au SDLC : rituels, owners, outillage et métriques existent et vivent sans toi dans la boucle sur chaque sujet.
- Les risques applicatifs critiques : IDOR, broken access control, fuite de données, dépendances vulnérables, patterns non sûrs ont mesurablement reculé.
- Les patterns secure-by-default sont adoptés par défaut dans les nouvelles features, pas rappelés en revue.
- La sécurité produit est devenue un accélérateur sur les deals Enterprise et les audits clients, au lieu d'un sujet qu'on subit en fin de cycle.
Ton profil
- 5+ ans en sécurité applicative dans un environnement B2B SaaS : OWASP Top 10, broken access control, IDOR, XSS, CSRF, SSRF, injections, gestion de l'auth et des sessions.
- Tu lis, challenges et reviewes du JavaScript / TypeScript sans intermédiaire : tu peux ouvrir une PR, comprendre le pattern utilisé et dire précisément ce qui pose problème.
- Tu connais les risques réels d'une stack React / Next.js : API routes et logique server-side, backend-for-frontend, gestion des secrets, données sensibles côté client, modèle d'autorisation.
- Tu as déjà mis en place du SAST, de la SCA et du secrets scanning en CI/CD, et tu as vécu la partie ingrate : calibrage, faux positifs, priorisation par le risque, adoption par les équipes. Tu juges un outil à son taux d'adoption, pas à son taux de couverture.
- Tu travailles dans le cycle produit, pas à côté : threat modeling léger, design reviews, abuse cases, security requirements, documentation qu'une équipe utilise vraiment. Un rapport de 40 pages qui n'a rien changé aux pratiques, pour toi, c'est un échec.
- Tu expliques un risque technique à un dev, à un PM et à un dirigeant sans changer trois fois de discours ni perdre en précision.
- Tu es à l'aise pour transmettre : coacher un profil junior et faire monter des devs en compétence fait partie du job, pas des à-côtés.
Notre process de recrutement
- Screening RH : 30 min en visio avec Pauline, Recruiter
- Background Interview : 1h en visio avec Célestin, Engineering Manager
- Case Study : 1h dans nos bureaux
- Final review : 45 min en visio
Notre modèle de rémunération
Nous proposons une rémunération compétitive, comparés à ceux des meilleures entreprises AI, SaaS et Tech :
de 75 000€ à 85 000€ fixe, selon le profil et l'évaluation menée pendant le processus. Cette rémunération est donnée à titre indicatif et ne constitue pas un engagement de notre part à ce stade. Si tes attentes se situent au-delà, n’hésite pas à nous en parler : cela ne ferme pas la porte pour autant.
Nous avons fait le choix de partager en toute transparence l'ensemble de notre modèle de rémunération.
Comment on travaille
- High velocity : on expérimente vite, on itère en continu, avec des équipes autonomes et peu de process inutiles.
- AI builders : tout le monde utilise l’IA au quotidien pour travailler mieux et plus vite. On build, on automatise, on challenge nos façons de faire en continu.
- Exigence & simplicité : on vise un haut niveau de qualité, sans complexité inutile. Faire simple, efficace, et bien exécuté.
- Construire ensemble : feedback, entraide et succès collectifs. On gagne (et on apprend) en équipe.
- Ambition européenne : une équipe internationale, tournée vers un objectif clair : devenir le leader européen du CLM.
Similar roles
-
Security Engineer I
URM Stores Inc Spokane, Washington, United States · $79K–$96K/yr
-
Cybersecurity Program Manager
Gunnison Consulting Group Alexandria, Virginia, United States · $180K–$210K/yr
-
Cybersecurity Operations Lead
Gunnison Consulting Group Alexandria, Virginia, United States · $160K–$170K/yr
-
Cloud Security Engineer
Workstreet Philippines
-
Security Engineer
Sundt Tempe, Arizona, United States
-
Director, Cybersecurity Practice
Collective Insights Careers Atlanta, Georgia, United States