Ich bereite dein SaaS für die Google OAuth CASA Bewertung vor


Über diesen Service
Automatische Übersetzung
Google hat dir gesagt, dass deine OAuth-App eine CASA-Sicherheitsbewertung braucht, und du bist dir nicht sicher, was das bedeutet, bevor du Geld ausgibst.
CASA wird vom App Defense Alliance betrieben, nicht von mir. Ein ADA-autorisierter Labortest deine App und stellt das Ergebnis aus, das Google akzeptiert. Ich kann deine App nicht zertifizieren, eine Genehmigung garantieren oder offizielle CASA-Dokumente ausstellen.
Was ich mache, ist die Arbeit davor: die Anforderungen von CASA (OAuth-Flow, Sitzungsverwaltung, Token-Speicherung, TLS, Eingabekontrolle) in Schritte umzusetzen, die dein Team umsetzen kann, und die Lücken zu markieren, die wahrscheinlich Verzögerungen verursachen. Wo es sinnvoll ist, kann ich direkt mit deinem Entwickler zusammenarbeiten, um relevante Scans durchzuführen, OWASP ZAP (DAST) und, wo angebracht, Fluid Attacks (SAST) zu reviewen, die Ergebnisse zu beheben und erneut zu testen. Ich helfe auch bei der Vorbereitung der Nachweise, die ein Labor verlangen wird, damit du gut vorbereitet in die echte Bewertung gehst.
Hintergrund: Ich habe die Google OAuth-Verifizierung für Apps mit eingeschränktem Umfang, inklusive gmail.modify, durch Scope-Audits und Trust & Safety Feedback-Runden begleitet.
Sende mir deine Scopes vor der Bestellung, damit ich ehrlich sagen kann, ob das die richtige Lösung ist.
Lerne Partha Das kennen
Software developer, Open Source Contributor at stdlib
- AusBangladesch
- Mitglied seitDez. 2024
- ⌀ Antwortzeit4 Stunden
- Letzte Lieferung5 Tage
Sprachen
Englisch
Automatische Übersetzung
Mein Portfolio
FAQ
Automatische Übersetzung
Bist du ein ADA-autorisierter CASA-Bewerter? Kannst du meine App zertifizieren?
Nein. Nur Labore auf der ADA-autorisierten Liste (NCC Group, Bishop Fox, TAC Security und einige andere) können die offizielle Bewertung durchführen und ein Ergebnis ausstellen, das Google akzeptiert. Ich bin keines von ihnen und kann deine App nicht zertifizieren oder offizielle CASA-Dokumente ausstellen. Meine Aufgabe ist es, deine App vorzubereiten, bevor du dich engagierst.
Garantiert das, dass meine App die Bewertung besteht?
Niemand kann das ehrlich versprechen — das Ergebnis hängt vom Test des autorisierten Labors und von Googles Überprüfung ab, nicht von mir. Was ich tun kann, ist die häufigsten Ursachen für ein Nichtbestehen oder eine langsame Nachprüfung zu beheben, damit du mit einer deutlich stärkeren App reingehst.
Muss ich nach der Zusammenarbeit mit dir noch für die offizielle Bewertung bezahlen?
Ja. Das ist Vorarbeit, kein Ersatz. Sobald deine App bereit ist, beauftragst du direkt ein ADA-autorisierte Labor für die eigentliche AL1- oder AL2-Bewertung — ich kann dir einige empfehlen, wenn du an diesem Punkt bist.
Welches Paket brauche ich, wenn ich die Google OAuth-Verifizierung noch nicht gemacht habe?
Wähle Premium. Basic und Standard gehen davon aus, dass die Verifizierung bereits erledigt ist und konzentrieren sich ausschließlich auf CASA-Bereitschaft; Premium umfasst die vollständige OAuth-Verifizierung (scopes, Zustimmungsscreen, Demo-Video, Einreichung, Google-Nachverfolgung) inklusive CASA-Vorbereitung.
Hast du praktische Erfahrung mit eingeschränkten Scopes wie Gmail?
Ja — ich habe die Google OAuth-Verifizierung für Apps mit eingeschränkten Scopes, inklusive gmail.modify, direkt durch Scope-Audits und Trust & Safety Feedback-Runden begleitet. Das ist die gleiche Zugriffskategorie, die die meisten CASA-Trigger-Apps verwenden.
Was brauchst du von mir oder meinem Entwickler, um anzufangen?
Eine Übersicht der Scopes, die du anforderst, Lesezugriff auf den relevanten Code (oder gemeinsame Sessions mit deinem Entwickler) und deine OAuth/Cloud Console-Konfiguration. Es sind keine Produktionsdaten oder Nutzerzugriffe erforderlich.

