Je vais préparer votre SaaS pour l'évaluation CASA de Google OAuth


À propos de ce service
Traduction automatique
Google vous a informé que votre application OAuth nécessite une évaluation de sécurité CASA, et vous ne savez pas ce que cela signifie avant de dépenser de l'argent.
CASA est géré par l'App Defense Alliance, pas par moi. Un laboratoire agréé ADA teste votre application et délivre un résultat que Google accepte. Je ne peux pas certifier votre application, garantir l'approbation, ni délivrer la documentation officielle CASA.
Ce que je fais, c'est le travail préalable : traduire les exigences de CASA (flux OAuth, gestion des sessions, stockage des tokens, TLS, validation des entrées) en étapes que votre équipe peut suivre, et signaler les lacunes susceptibles de causer des retards. Si utile, je peux travailler directement avec votre développeur pour effectuer des scans applicables avec OWASP ZAP (DAST) et, si nécessaire, Fluid Attacks (SAST), examiner les résultats, corriger et retester les problèmes. J’aide aussi à préparer les preuves que le laboratoire demandera, afin que vous abordiez l’évaluation en étant prêt.
Contexte : J’ai géré la vérification Google OAuth pour des applications à portée restreinte, y compris gmail.modify, via des audits de scope et des retours de Trust & Safety.
Envoyez-moi vos scopes avant de commander pour que je puisse vous dire honnêtement si c’est adapté.
Découvrez Partha Das
Software developer, Open Source Contributor at stdlib
- DeBangladesh
- Membre depuisdéc. 2024
- Temps de réponse moy.4 heures
- Dernière commande5 jours
Langues
Anglais
Traduction automatique
Mon portfolio
FAQ
Traduction automatique
Êtes-vous un évaluateur CASA agréé par l'ADA ? Pouvez-vous certifier mon application ?
Non. Seuls les laboratoires figurant sur la liste autorisée par l'ADA (NCC Group, Bishop Fox, TAC Security, et quelques autres) peuvent réaliser l’évaluation officielle et délivrer un résultat accepté par Google. Je ne fais pas partie de ces laboratoires, et je ne peux pas certifier votre application ni délivrer la documentation officielle CASA. Mon rôle est de préparer votre application avant que vous ne passiez à l’évaluation officielle.
Cela garantira-t-il que mon application réussira l’évaluation ?
Personne ne peut le promettre honnêtement — le résultat dépend des tests du laboratoire agréé et de l’examen de Google, pas de moi. Ce que je peux faire, c’est corriger les problèmes qui risqueraient de provoquer un échec ou un retard dans la re-vérification, pour que votre application soit la plus solide possible avant l’évaluation.
Dois-je encore payer pour l’évaluation officielle après avoir travaillé avec vous ?
Oui. Ceci est une préparation, pas un substitut. Une fois votre application prête, vous devrez toujours faire appel directement à un laboratoire agréé par l'ADA pour l’évaluation AL1 ou AL2 — je peux vous recommander quelques-uns lorsque vous serez à cette étape.
Quel package dois-je choisir si je n’ai pas encore effectué la vérification Google OAuth ?
Optez pour Premium. Basic et Standard supposent que la vérification est déjà effectuée et se concentrent uniquement sur la préparation CASA ; Premium inclut la vérification complète OAuth (scopes, écran de consentement, vidéo de démonstration, soumission, suivi Google) avec la préparation CASA.
Avez-vous une expérience pratique avec des scopes restreints comme Gmail ?
Oui — j’ai géré la vérification Google OAuth pour des applications avec scopes restreints, y compris gmail.modify, en travaillant directement sur les audits de scope et les retours de Trust & Safety. C’est la même catégorie d’accès que la plupart des applications déclenchant CASA utilisent.
De quoi avez-vous besoin de ma part ou de celle de mon développeur pour commencer ?
Une liste des scopes que vous demandez, un accès en lecture au code pertinent (ou des sessions de travail avec votre développeur), et votre configuration OAuth/Cloud Console. Aucune donnée de production ni accès utilisateur n’est requis.

