Expertises
il y a 4 jours
Opportunité exclusive
Publié par un Top Recruteur
Partagez cette opportunité
Partagez cette opportunité à quelqu’un de votre réseau :
✓ Offrez-lui un boost de visibilité auprès du client.
✓ Aidez vos contacts à trouver leur prochain job.
Information importante
Type de contrat:
Freelance
Taux journalier :
Salaire selon profil
Localisation :
Paris, France
Date de démarrage :
2 à 4 semaines
Mode de travail :
Hybride
Publié le :
26 août 2026
Le besoin
Contexte
Au sein des équipes Cybersécurité d'une grande institution financière internationale, le prestataire aura pour rôle de cadrer l'évaluation, le benchmarking et la validation d'outils de sécurité applicative SAST de nouvelle génération. L'objectif principal est de définir et de superviser l'exécution de plans de tests comparatifs rigoureux entre les solutions SAST traditionnelles et les outils de détection émergents basés sur l'IA agentique, afin de piloter la modernisation de la stack sécurité.
Bien que le cœur de la mission soit le projet de benchmarking, le prestataire contribuera également aux activités courantes (BAU), notamment l'amélioration continue des outils de sécurité agentiques, l'analyse de vulnérabilités et les contrôles de release.
Missions
Benchmarking, Tests & Validation SAST
Piloter une étude structurée comparant le SAST traditionnel au SAST de nouvelle génération (basé sur harness/agentique)
S'assurer que tous les outils évalués répondent aux exigences entreprise strictes en matière d'authentification, d'auditabilité et de gestion des données
Soutenir le cycle de vie des tests en assistant à leur exécution et en réalisant des analyses de vulnérabilités avancées
Activités BAU & Contribution continue
Apporter une expertise AppSec opérationnelle en analysant les vulnérabilités remontées par les outils SAST/SCA et en effectuant un triage manuel pour distinguer les problèmes exploitables des faux positifs
Participer à l'industrialisation et au déploiement des contrôles de sécurité dans le processus de release entreprise
Fournir aux équipes de développement des recommandations de correction au niveau du code et des patterns de développement sécurisé
Environnement technique
Outils de sécurité : Outils SAST/SCA (Fortify, NexusIQ)
DevSecOps : Git (workflows avancés), CI/CD (Jenkins / GitHub Actions, Artifactory), Docker
Langages : Java (principal) / Python / TypeScript / .Net
IA/ML : LLMs (RAG, fine-tuning, prompt engineering), harness engineering
Standards de sécurité : Sécurité LLM (OWASP Top 10 pour les LLMs), OWASP Top 10, NIST, ISO 27001, fondamentaux AppSec
Livrables attendus
Rapport d'analyse comparative des scans – Fortify vs. outil agentique/alternatif
Un rapport de benchmarking structuré comparant les résultats de scan entre Fortify et un outil alternatif sélectionné (agentique ou SAST traditionnel), couvrant :
Couverture de détection : taux de vrais positifs, taux de faux positifs et vulnérabilités manquées sur un ensemble représentatif de bases de code
Cohérence de classification des vulnérabilités : alignement avec l'OWASP Top 10, la taxonomie CWE et le scoring de sévérité
Évaluation qualitative : explicabilité des résultats, qualité des recommandations de remédiation, expérience développeur et friction d'intégration
Métriques opérationnelles : durée des scans, consommation de ressources et compatibilité CI/CD
Une matrice de recommandation finale pour soutenir les décisions outillage, garantissant un niveau équivalent ou des fonctionnalités améliorées dans le nouvel outil
Critères d'acceptation de sécurité pour les outils de scan de code
Un document de référence formel définissant les exigences de sécurité minimales qu'un outil de scan de code doit satisfaire avant d'être intégré dans l'environnement de l'institution, s'appuyant sur des bases existantes adaptées aux outillages spécifiques, incluant :
Authentification & contrôle d'accès : support SSO/SAML, RBAC, gestion des comptes de service et politiques de rotation des clés API
Audit & journalisation : exhaustivité des pistes d'audit, standards de format de logs (ex. CEF/JSON)
Gestion des données & confidentialité : risque d'exposition du code source, contraintes de résidence des données, chiffrement au repos et en transit
Sécurité de la chaîne d'approvisionnement : intégrité des dépendances et transparence du processus de mise à jour
Harness de scan statique LLM — Développement & Déploiement industrialisé
Concevoir, développer et déployer un harness d'analyse statique alimenté par LLM, de qualité production, capable d'exécuter des scans à grande échelle, en livrant :
Architecture du harness : un pipeline modulaire intégrant un raisonnement basé sur LLM (ex. contextualisation des vulnérabilités, filtrage des faux positifs, suggestion de remédiation)
Déploiement du service : un service conteneurisé exposé via API (Docker/Kubernetes) permettant des scans à la demande ou déclenchés par CI/CD, avec gestion de la configuration et isolation des environnements
Industrialisation : ordonnancement des jobs par file d'attente, persistance des résultats et formatage structuré des sorties (JSON/SARIF) pour consommation en aval
Documentation opérationnelle : guide de déploiement, spécification API et runbook de maintenance
Une coordination avec les autres expertises Sécurité du groupe sera nécessaire pour s'assurer que le harness développé est à l'état de l'art des pratiques du groupe et aligné avec l'état de l'art du marché.
Profil recherché
- Expérience en Sécurité Applicative, notamment dans le test, la validation ou l'implémentation d'outils SAST/SCA
- Réalisation de benchmarks techniques structurés ou d'évaluations d'outils en environnement entreprise (fort atout)
- Compétences en analyse de vulnérabilités et revue de code sécurisé
- Bonne connaissance des systèmes basés sur IA/LLM (workflows agentiques) fortement souhaitée
- Maîtrise des outils SAST/SCA, standards OWASP, triage et remédiation de vulnérabilités, revue de code sécurisé
- Connaissance des frameworks agentiques, conception de prompts, intégration LLM, RAG
- Compétences en développement : Python (obligatoire), Git, pipelines CI/CD, conteneurisation
- Rigueur analytique, capacité à produire des livrables techniques clairs, autonomie
D'autres offres idéales pour vous !
Ces entreprises cherchent également d'excellents profils
Taleo
Cyber Security Architect
CDI
Dans 2 à 4 semaines
Madrid, Espagne
Hybride
Expertises
il y a 5 mois
Opportunité exclusive
Ecocea
Senior Cyber Security Project Manager
CDI
Urgent
Paris, France
Sur site, Hybride
Expertises
il y a 3 jours
Opportunité exclusive
Anderson RH
Chef de Projet / Consultant Cybersécurité Certifié
Freelance
Urgent
Paris, France
Hybride
Expertises
il y a 21 heures
Opportunité exclusive