.png?1750342207)
Spécialiste en sécurité applicative, Staff
À propos de Workleap
Workleap est une entreprise tech montréalaise fondée en 2006. Bâtisseurs dans l'âme, on crée des produits simples qui font une réelle différence pour ceux qui les utilisent. On a deux lignes de produits : L'agent Workleap, notre nouvelle solution conçue pour aider chaque gestionnaire à être plus efficace et ShareGate, la référence mondiale de migration et de gouvernance Microsoft 365. Plus de 15 000 entreprises dans le monde nous font confiance pour faire exactement ça. On est intentionnels dans notre choix des gens qu'on recrute : des personnes qui ont envie de retrousser leurs manches et de construire quelque chose de significatif dans une des périodes les plus excitantes de l'histoire de la tech.
Ton rôle
Tu vas construire la couche de sécurité qui encadre la façon dont Workleap écrit du code, et ensuite tu vas la faire tourner toute seule.
À court terme, ça veut dire faire le travail de fond comme il faut : SAST, DAST, SCA, et détection de secrets câblés dans GitHub Actions, avec un signal suffisamment propre pour que les développeurs.euses arrêtent de l'ignorer. Threat modeling sur les changements d'architecture. Un processus de triage des vulnérabilités qui ferme la boucle au lieu de remplir un backlog.
Là où ça va ensuite, c'est la vraie raison d'être de ce rôle. On migre vers la revue de sécurité agentique, des agents qui font le premier passage sur chaque pull request, raisonnent sur le changement en contexte, et escaladent ce qui mérite un regard humain. Personne n'a encore vraiment résolu ça. Les moteurs de règles ratent l'intention, les modèles hallucinent des findings, et l'espace entre les deux, c'est là que le travail intéressant se passe. C'est toi qui vas combler cet écart, et c'est toi qui vas décider combien de confiance le système mérite à chaque étape.
Tu es un.e contributeur.trice individuel.le qui met les mains dans le code.
Ton impact:
- Bâtir les guardrails de sécurité pour le développement assisté par IA et agentique, pour que la sécurité ne soit plus un frein à la livraison ;
- Faire passer la revue de sécurité de la dépendance humaine au premier passage automatisé, avec le jugement humain réservé à ce qui est vraiment ambigu ;
- Atteindre un niveau de friction quasi nul pour les développeurs.euses sur les signaux de sécurité, en câblant SAST/DAST/SCA dans le CI/CD avec un bruit suffisamment réduit pour que les findings soient réellement corrigés ;
- Piloter le threat modeling sur les nouvelles fonctionnalités et les changements d'architecture ;
- Réduire le risque réel sur les vulnérabilités applicatives, mesuré en risque retiré, pas en tickets fermés ;
- Renforcer les environnements Azure et les patterns de déploiement aux côtés de l'équipe Infrastructure SecOps.
Ton équipe
Tu rejoins LeapSec et tu relèves du Directeur de l'infrastructure et de la sécurité. On est une petite équipe avec un large périmètre, couvrant la sécurité produit, la sécurité cloud et la gouvernance pour Workleap et ShareGate. Ça veut dire que ton travail ship, que tu en es propriétaire de bout en bout, et que tu fixes les priorités qui comptent. Le périmètre est réel, et l'autonomie qui vient avec l'est aussi.
Tu collaboreras étroitement avec l'équipe AI SDLC, qui construit la plateforme interne permettant aux agents IA d'opérer tout au long du cycle de développement, et avec les équipes d'ingénierie produit à travers l'organisation.
Ce que tu apportes
- 5 ans ou plus en sécurité applicative, DevSecOps ou développement logiciel orienté sécurité, avec un vrai bagage en ingénierie ;
- Connaissance approfondie de la sécurité des applications web, de l'OWASP Top 10 et du CWE Top 25 ;
- Expérience avérée à intégrer l'automatisation de la sécurité dans des pipelines CI/CD (GitHub Actions de préférence) ;
- Avoir construit et livré du vrai outillage agentique, pas juste utilisé : serveurs MCP, Claude skills, subagents, outils custom dont d'autres dépendent ;
- Le context engineering comme discipline, savoir ce qu'un agent doit avoir devant lui pour raisonner correctement sur une base de code, et ce qu'il faut laisser de côté ;
- Compréhension du modèle de sécurité des systèmes agentiques eux-mêmes : prompt injection, permission scoping des outils, gestion des credentials dans les workflows agentiques, et ce qu'un agent avec un accès en écriture au repo peut faire quand il se trompe ;
- Maîtrise de Python pour construire de l'outillage, pas juste scripter autour ;
- Expérience concrète avec les workflows de développement assisté par IA et agentique, et une vision claire de là où ils brisent ;
- Bonne maîtrise des services Azure, de la sécurité infrastructure et des patterns de déploiement ;
- La capacité d'expliquer un arbitrage de risque à un.e ingénieur.e et à un.e dirigeant.e dans la même semaine, et d'être compris.e des deux.
Des atouts:
- Expérience en revue de code sécurisé en C#/.NET ;
- Intégration de SAST, DAST, SCA et détection de secrets à grande échelle ;
- Familiarité avec OIDC, SAML et OAuth ;
- Exposition aux exigences SOC2 ;
- Expérience en découverte de vulnérabilités et triage avec une communauté de développeurs.euses.
La plupart de cela te ressemble ? Postule.
Ce que le poste inclut
- Programme de bonus annuel.
- Programme LTIP, participation à la croissance à long terme de Workleap.
- REER + Assurances collectives familiales + télémédecine + budget bien-être annuel.
- Politique de vacances flexible.
- Télétravail, avec accès à nos bureaux de Montréal.
- Rassemblement en personne deux fois par an.
- Claude accessible à tous.
Ce qui nous anime
Chez Workleap, on construit des logiciels au cœur de l'expérience de travail, au quotidien, à tous les niveaux.
On avance vite. Les priorités évoluent, les décisions se prennent avec l'information qu'on a, et on itère. Si tu carbures à l'intensité et que l'ambiguïté ne te fait pas peur, tu vas te sentir chez toi. On est des bâtisseurs. On fait ce qu'il faut pour avancer. L'IA fait partie de l'arsenal. On l'utilise pour aller plus vite et décider plus intelligemment, pas pour remplacer le jugement.
Si tu veux de l'impact réel et un endroit où tes décisions comptent, c'est ici.
Comment on recrute
La transparence, c'est notre façon de recruter — pour toi comme pour nous.
Voici comment ça se passe : un premier échange avec un.e recruteur.euse, puis un entretien virtuel avec le.la gestionnaire d'embauche. Tu complètes ensuite une étude de cas à faire chez toi, suivie d'une rencontre avec de futur.es collègues pour en discuter ensemble. Selon le poste, le parcours peut varier légèrement — ton.ta recruteur.euse t'en donnera tous les détails lors de votre premier appel.
On utilise l'IA pour soutenir certaines étapes du processus, mais chaque décision d'embauche reste humaine.
On a hâte de te rencontrer.
En postulant, tu confirmes avoir lu et accepté notre politique de confidentialité.
#LI-Remote
Postuler à ce poste
*
indique un champ obligatoire