Senior Product Security Engineer

Il y a 5 jours

Paris, Nouvelle-Aquitaine, France Tomorro Temps plein 75 000 € - 85 000 € Contrat

Bienvenue chez Tomorro

Tomorro est une plateforme IA de Contract Lifecycle Management qui réinvente la façon dont les équipes juridiques, finance et business collaborent sur leurs contrats.

Avec ORO, notre assistant IA, nous éliminons la friction contractuelle : automatisation, workflows fluides, négociations accélérées et sécurisées.

Résultat : des équipes qui vont jusqu’à 4x plus vite, avec plus de contrôle et d’impact.

Aujourd’hui, Tomorro accompagne des milliers d’utilisateurs et des centaines d’entreprises, des startups en hypercroissance aux grands groupes comme Nestlé, Vinci ou JCDecaux.

Après une levée de 40M€, nous accélérons fortement et nous imposons comme un acteur clé de la Legaltech en Europe.

En 2025, nous lançons notre expansion européenne avec l’Allemagne comme premier marché.

Notre ambition : devenir le leader européen du CLM d’ici 2030.

Ton rôle

Nos clients stockent chez nous ce qu'ils ont de plus sensible : leurs contrats. Tomorro est une plateforme multi-tenant certifiée ISO 27001, hébergée sur AWS, avec une application en TypeScript, React et Next.js.

Côté infrastructure : les équipes DevOps/SRE couvrent le CloudSec, la conformité et l'IT/IAM ont leurs owners. Ce qui n'a pas encore de propriétaire dédié, c'est la couche la plus proche du produit : modèle d'autorisation, isolation entre tenants, endpoints API, flux de données sensibles, failles de logique métier. Un IDOR sur un endpoint contrat ne déclenche aucune alerte cloud.

Le poste n'est pas un poste de contrôle. Nous ne cherchons pas quelqu'un pour ajouter une porte à franchir avant chaque release, mais quelqu'un pour construire les rails qui rendent le code sécurisé par défaut : patterns, outillage calibré, revues utiles, montée en compétence des équipes.

Nous cherchons aujourd'hui un·e Senior Product Security Engineer / Senior AppSec Engineer pour prendre l'ownership de la sécurité applicative de Tomorro, en rattachement direct au Head of Security.

Tes missions

  • Prendre l'ownership de la Product / Application Security : risques niveau code, modèle d'autorisation, sécurité des API, isolation multi-tenant, exposition de données et failles de logique métier.

  • Embarquer la sécurité dans le cycle de dev aux côtés des équipes Engineering : design reviews, secure code reviews, threat modeling léger, guidance en PR et production readiness.

  • Construire et calibrer l'outillage AppSec dans la CI/CD : SAST, SCA, secrets scanning, gestion des dépendances et workflows de remédiation priorisés par le risque. Un outil qui remonte 400 findings dont 380 faux positifs apprend juste aux devs à ignorer les alertes.

  • Cartographier et réduire la dette AppSec existante, en particulier sur les permissions, les flux de données sensibles, les API et les zones produit à fort risque.

  • Créer des patterns secure-by-default, checklists, documentation et formations qui rendent le bon réflexe plus simple que le mauvais, adaptés à notre stack TypeScript / React / Next.js.

  • Accompagner le profil junior IT/IAM sur les fondamentaux sécu, les concepts AppSec, la qualification de risque et le suivi de remédiation.

  • Être un partenaire sécu pragmatique : réduire le risque sans casser la vélocité d'Engineering. Face à un problème, tu arrives avec une mitigation réaliste et un trade-off assumé, pas avec un veto.

Ton impact

Après 6 mois

  • La carte des risques applicatifs existe et fait consensus : permissions, modèle d'authz, flux de données sensibles, API critiques, frontières multi-tenant et features à risque sont documentés et priorisés.

  • Les contrôles AppSec tournent dans la CI/CD avec des règles calibrées, un triage clair et un niveau de bruit que les équipes acceptent.

  • Les équipes Engineering te sollicitent d'elles-mêmes sur leurs designs sensibles, parce que tes revues débloquent au lieu de bloquer.

  • La dette critique et high a commencé à baisser, avec un backlog partagé entre Engineering et Security.

Après 12 mois

  • Le programme Product Security est structuré et intégré au SDLC : rituels, owners, outillage et métriques existent et vivent sans toi dans la boucle sur chaque sujet.

  • Les risques applicatifs critiques : IDOR, broken access control, fuite de données, dépendances vulnérables, patterns non sûrs ont mesurablement reculé.

  • Les patterns secure-by-default sont adoptés par défaut dans les nouvelles features, pas rappelés en revue.

  • La sécurité produit est devenue un accélérateur sur les deals Enterprise et les audits clients, au lieu d'un sujet qu'on subit en fin