Spécialiste en sécurité applicative, Staff
- SAST
- DAST
- GitHub Actions
- Threat Modeling
- triage
- ETL
- CI/CD
- Azure
- AI
- DevSecOps
- OWASP
- MCP
- Claude
- Python
- C#
- .NET
- OIDC
- SAML
- OAuth
- SOC2
- Vite
À propos de Workleap
Workleap est une entreprise tech montréalaise fondée en 2006. Bâtisseurs dans l'âme, on crée des produits simples qui font une réelle différence pour ceux qui les utilisent. On a deux lignes de produits :L'agent Workleap, notre nouvelle solution conçue pour aider chaque gestionnaire à être plus efficace etShareGate, la référence mondiale de migration et de gouvernance Microsoft 365. Plus de 15 000 entreprises dans le monde nous font confiance pour faire exactement ça. On est intentionnels dans notre choix des gens qu'on recrute : des personnes qui ont envie de retrousser leurs manches et de construire quelque chose de significatif dans une des périodes les plus excitantes de l'histoire de la tech.
Ton rôle
Tu vas construire lacouche de sécurité qui encadre la façondont Workleap écritdu code, et ensuite tu vas la fairetourner toute seule.
À court terme, çaveut dire faire le travail de fondcomme il faut : SAST, DAST, SCA, etdétection de secrets câblés dans GitHubActions, avec un signal suffisammentpropre pour que les développeurs.eusesarrêtent del'ignorer. Threat modeling sur leschangements d'architecture. Unprocessus de triage des vulnérabilitésqui ferme la boucle au lieu de remplirun backlog.
Là où çava ensuite, c'est la vraie raisond'être de ce rôle. On migrevers la revue de sécurité agentique,des agents qui font le premier passagesurchaque pull request, raisonnent sur lechangement en contexte, et escaladentce qui mériteun regard humain. Personne n'a encorevraiment résolu ça. Lesmoteurs de règles ratent l'intention,les modèles hallucinent des findings,etl'espace entre les deux, c'est là quele travail intéressant se passe. C'esttoi quivas combler cet écart, et c'est toi quivas décider combien de confiance lesystème mérite à chaque étape.
Tu esun.e contributeur.trice individuel.lequi metles mains dans le code.
Ton impact:
- Bâtir les guardrails de sécurité pour le développement assisté par IA et agentique, pour que la sécurité ne soit plus un frein à la livraison ;
- Faire passer la revue de sécurité de la dépendance humaine au premier passage automatisé, avec le jugement humain réservé à ce qui est vraiment ambigu ;
- Atteindre un niveau de friction quasi nul pour les développeurs.euses sur les signaux de sécurité, en câblant SAST/DAST/SCA dans le CI/CD avec un bruit suffisamment réduit pour que les findings soient réellement corrigés ;
- Piloter le threat modeling sur les nouvelles fonctionnalités et les changements d'architecture ;
- Réduire le risque réel sur les vulnérabilités applicatives, mesuré en risque retiré, pas en tickets fermés ;
- Renforcer les environnements Azure et les patterns de déploiement aux côtés de l'équipe Infrastructure SecOps.
Ton équipe
Tu rejoins LeapSec et tu relèves du Directeur de l'infrastructure et de la sécurité. On est une petite équipe avec un large périmètre, couvrant la sécurité produit, la sécurité cloud et la gouvernance pour Workleap et ShareGate. Ça veut dire que ton travail ship, que tu en es propriétaire de bout en bout, et que tu fixes les priorités qui comptent. Le périmètre est réel, et l'autonomie qui vient avec l'est aussi.
Tu collaboreras étroitement avec l'équipe AI SDLC, qui construit la plateforme interne permettant aux agents IA d'opérer tout au long du cycle de développement, et avec les équipes d'ingénierie produit à travers l'organisation.
Ce que tu apportes
- 5 ans ou plus en sécurité applicative, DevSecOps ou développement logiciel orienté sécurité, avec un vrai bagage en ingénierie ;
- Connaissance approfondie de la sécurité des applications web, de l'OWASP Top 10 et du CWE Top 25 ;
- Expérience avérée à intégrer l'automatisation de la sécurité dans des pipelines CI/CD (GitHub Actions de préférence) ;
- Avoir construit et livré du vrai outillage agentique, pas juste utilisé : serveurs MCP, Claude skills, subagents, outils custom dont d'autres dépendent ;
- Le context engineering comme discipline, savoir ce qu'un agent doit avoir devant lui pour raisonner correctement sur une base de code, et ce qu'il faut laisser de côté ;
- Compréhension du modèle de sécurité des systèmes agentiques eux-mêmes : prompt injection, permission scoping des outils, gestion des credentials dans les workflows agentiques, et ce qu'un agent avec un accès en écriture au repo peut faire quand il se trompe ;
- Maîtrise de Python pour construire de l'outillage, pas juste scripter autour ;
- Expérience concrète avec les workflows de développement assisté par IA et agentique, et une vision claire de là où ils brisent ;
- Bonne maîtrise des services Azure, de la sécurité infrastructure et des patterns de déploiement ;
- La capacité d'expliquer un arbitrage de risque à un.e ingénieur.e et à un.e dirigeant.e dans la même semaine, et d'être compris.e des deux.
Des atouts:
- Expérience en revue de code sécurisé en C#/.NET ;
- Intégration de SAST, DAST, SCA et détection de secrets à grande échelle ;
- Familiarité avec OIDC, SAML et OAuth ;
- Exposition aux exigences SOC2 ;
- Expérience en découverte de vulnérabilités et triage avec une communauté de développeurs.euses.
La plupart de cela te ressemble ? Postule.
Ce que le poste inclut
- Programme de bonus annuel.
- Programme LTIP, participation à la croissance à long terme de Workleap.
- REER + Assurances collectives familiales + télémédecine + budget bien-être annuel.
- Politique de vacances flexible.
- Télétravail, avec accès à nos bureaux de Montréal.
- Rassemblement en personne deux fois par an.
- Claude accessible à tous.
Ce qui nous anime
Chez Workleap, on construit des logiciels au cœur de l'expérience de travail, au quotidien, à tous les niveaux.
On avance vite. Les priorités évoluent, les décisions se prennent avec l'information qu'on a, et on itère. Si tu carbures à l'intensité et que l'ambiguïté ne te fait pas peur, tu vas te sentir chez toi. On est des bâtisseurs. On fait ce qu'il faut pour avancer. L'IA fait partie de l'arsenal. On l'utilise pour aller plus vite et décider plus intelligemment, pas pour remplacer le jugement.
Si tu veux de l'impact réel et un endroit où tes décisions comptent, c'est ici.
Comment on recrute
La transparence, c'est notre façon de recruter — pour toi comme pour nous.
Voici comment ça se passe : un premier échange avec un.e recruteur.euse, puis un entretien virtuel avecle.la gestionnaire d'embauche. Tu complètes ensuite une étude de cas à faire chez toi, suivie d'une rencontre avec defutur.es collègues pour en discuter ensemble. Selon le poste, le parcours peut varier légèrement — ton.ta recruteur.euse t'en donnera tous les détails lors de votre premier appel.
On utilise l'IA pour soutenir certaines étapes du processus, mais chaque décision d'embauche reste humaine.
On a hâte de te rencontrer.
En postulant, tu confirmes avoir lu et accepté notrepolitique de confidentialité.
#LI-Remote
Spécialiste en sécurité applicative, Staff · Workleap - fr