Pular para o conteúdo
Segurança

Certificação CASA: o CollaborAI foi aprovado na avaliação de segurança da App Defense Alliance

Em 30 de setembro, a TAC Security concluiu a avaliação CASA do CollaborAI com o resultado "In Compliance". Veja o que foi verificado nos 48 requisitos e o que muda para quem leva dados da empresa para a plataforma.

Equipe CollaborAI 7 min de leitura
Selo de aprovação na avaliação de segurança CASA da App Defense Alliance

Em 30 de setembro de 2026, a TAC Security, laboratório autorizado pela App Defense Alliance, concluiu a avaliação CASA do CollaborAI com o resultado In Compliance, em conformidade com todos os requisitos da especificação.

É a mesma avaliação que o Google exige de qualquer aplicação que acesse dados restritos de contas Google, como o conteúdo do Gmail. Com ela, a verificação do Google para os conectores de Gmail do CollaborAI está concluída.

Capa do relatório ESOF CASA Developer Test Report da TAC Security: aplicação CollaborAI, especificação CASA v2.1.1, nível de garantia AL1, resultado In Compliance, data da avaliação 30-09-2026
Capa do relatório emitido pela TAC Security: especificação CASA v2.1.1, nível AL1, resultado "In Compliance".

O que é o CASA

CASA é a sigla de Cloud Application Security Assessment, o padrão de avaliação de segurança de aplicações em nuvem mantido pela App Defense Alliance (ADA). O Google adotou o CASA como etapa obrigatória para aplicativos que pedem acesso a escopos restritos das contas Google, e o padrão também serve de referência em avaliações de fornecedores.

O padrão não inventa requisitos próprios. Ele é 100% baseado no OWASP ASVS, a referência aberta mais usada no mundo para verificar a segurança de aplicações web. A especificação atual, a v2.1.1, organiza 48 requisitos obrigatórios em seis domínios:

DomínioO que é verificado
AutenticaçãoResistência a ataque de força bruta, senhas armazenadas de forma segura, códigos temporários que expiram e não se repetem
Gestão de sessãoTokens fora da URL, logout que encerra a sessão de verdade, troca de senha que derruba as outras sessões, validade máxima de 24 horas
Controle de acessoMenor privilégio, proteção contra acesso a dados de outro usuário, OAuth com fluxos seguros, MFA nas interfaces administrativas
ComunicaçãoTLS 1.2 ou superior em todas as conexões, certificados confiáveis, nenhuma criptografia fraca
Validação de dadosProteção contra XSS, injeção de SQL e de comandos, SSRF, redirecionamentos abertos e upload de arquivo malicioso
ConfiguraçãoDependências sem vulnerabilidade explorável conhecida, modo debug desligado, credenciais fora dos logs, segredos guardados com segurança

Para receber o resultado “In Compliance”, todos os requisitos aplicáveis precisam estar em conformidade. Não existe aprovação parcial.

O que significa o nível AL1

A especificação define níveis de garantia (assurance levels), que mudam o método da avaliação, não a lista de requisitos.

No AL1, o nível do CollaborAI, a empresa avaliada apresenta evidência para cada um dos 48 casos de teste, e o laboratório autorizado analisa essa evidência contra o requisito, item a item. Não basta afirmar que o controle existe: o laboratório devolve o item quando a prova não demonstra o que o texto diz.

Do nosso lado, a evidência incluiu:

  • Varredura dinâmica (DAST) autenticada, com a configuração oficial publicada pela ADA;
  • Qualys SSL Labs, com nota A+ nos quatro endpoints públicos;
  • Varredura de dependências do frontend e da infraestrutura;
  • Demonstrações reais em ambiente de testes, como um usuário tentando abrir a conversa de outro e recebendo acesso negado;
  • Configuração de produção lida em modo somente leitura e trechos de código de cada controle.

Um mês, três rodadas

O trabalho começou em 26 de agosto, com um diagnóstico dos 48 requisitos contra o código e a infraestrutura do CollaborAI. Dali saíram um plano de correção em ondas e a lista de evidências a produzir.

O laboratório devolveu itens duas vezes. Na primeira rodada, a maior parte dos apontamentos pedia prova melhor de controles que já existiam. Uma minoria pedia mudança de fato no produto. Tudo foi corrigido, publicado em produção e reenviado. A aprovação veio na terceira rodada, em 30 de setembro.

O relatório leva o número da versão com que o processo foi aberto (v1.4.28). As melhorias feitas durante as rodadas entraram nas versões seguintes e já estão em produção para todos os clientes.

O que mudou no produto

Parte do que o CASA exige já estava no CollaborAI: autenticação pelo Amazon Cognito com política de senha forte, token de acesso válido por 4 horas, isolamento de dados por usuário, TLS em toda a comunicação, webhook de pagamento com assinatura verificada e uploads com lista de tipos permitidos.

O processo acrescentou uma série de controles, todos já em produção:

ControleNa prática
Sair encerra a sessãoO logout revoga o token de renovação no servidor e limpa o armazenamento do navegador. Fechar a sessão num computador compartilhado passa a ser definitivo
Redefinir a senha derruba as outras sessõesDesconfiou de algo? Redefina a senha pelo “Esqueceu sua senha?”, e as sessões abertas em outros dispositivos caem na hora
MFA obrigatório para administradoresQuem administra a plataforma precisa de um app autenticador. Sem ele, o login acontece, mas sem acesso ao painel de administração
Senha temporária com prazoConta criada por um administrador recebe uma senha provisória que expira em 24 horas
Login protegido contra robôsVerificação anti-bot no login e no cadastro, somada ao bloqueio automático depois de tentativas erradas
Nenhum token na URLO chat em tempo real abre a conexão com um ticket de uso único, válido por 60 segundos, em vez de carregar a credencial no endereço
Logs sem credenciaisTokens de sessão e dados sensíveis são retirados dos registros de log
Segredos no cofreAs chaves de API do provedor de pagamento migraram para o AWS Secrets Manager, com acesso restrito por função e auditado
Cabeçalhos de segurançaHSTS, proteção contra clickjacking e anexos servidos sempre como download, nunca executados no navegador
Dependências em diaOs alertas de bibliotecas de terceiros caíram de 110 para 5, e os 5 restantes têm análise de risco documentada

Nenhum desses itens pede ação de quem usa a plataforma. A exceção são os administradores: se você administra o CollaborAI e ainda não ativou a autenticação de dois fatores, ative antes do próximo login, em Perfil > Segurança e Autenticação > Autenticação de Dois Fatores.

O que isso muda para a sua empresa

Questionário de segurança mais curto. Quando o jurídico ou o time de segurança da informação pergunta como a ferramenta de IA foi avaliada, a resposta deixa de ser uma lista de promessas. É um padrão público, baseado no OWASP ASVS, verificado por um laboratório autorizado.

Gmail e Google Calendar com aval do Google. Conectar o e-mail corporativo a um agente exige que a aplicação passe pela verificação do Google, e a verificação de escopos restritos exige o CASA. Os dois estão concluídos.

Uma base para a conversa sobre LGPD. O CASA não é uma certificação de LGPD, mas cobre justamente os controles técnicos que a lei pede no artigo 46: medidas de segurança aptas a proteger os dados pessoais de acessos não autorizados.

O que o CASA não cobre

Uma avaliação séria tem escopo definido, e vale ser claro sobre ele.

  • É uma avaliação de aplicação. O CASA verifica como o software trata autenticação, sessão, acesso e dados. Processos internos, gestão de fornecedores e continuidade de negócio são o terreno de padrões como SOC 2 e ISO 27001.
  • É uma fotografia com prazo. O Google exige revalidação anual para quem acessa escopos restritos. O compromisso é repetir o processo todo ano, com os mesmos 48 requisitos.
  • Não substitui a sua política. A plataforma pode exigir MFA do administrador, mas quem decide quais dados entram na IA, e quem pode usá-los, é a sua empresa. O nosso guia de perguntas para contratar IA sem vazar dados ajuda a montar essa política.

Segurança como parte do produto

O CollaborAI existe para que empresas usem IA com dados reais: contratos, propostas, atas, planilhas, e-mails de clientes. Isso só funciona se a plataforma merecer a confiança que esses dados exigem.

Por isso a avaliação não foi tratada como formalidade. Foi um mês de revisão de código, infraestrutura e evidências, item a item, com um laboratório independente apontando o que não estava provado. O que saiu dali ficou no produto.

Se a sua área de segurança precisa de mais detalhes para avaliar o CollaborAI, ou quer começar a configuração pelo login corporativo, o guia de SSO com Google Workspace mostra como ligar o acesso pelas contas da empresa.

#segurança #casa #owasp #enterprise #lgpd
Compartilhar

Continue lendo

Tela de login de uma organização com logotipo e nome próprios no lugar da marca CollaborAI
Novidades

A plataforma de IA com a marca da sua empresa

Contas Enterprise trocam logotipo, ícone e nome de exibição do CollaborAI na própria tela de administração — da tela de login à aba do navegador, sem chamado e sem deploy.

5 min de leitura

Leve essa conversa para a sua área de segurança

O CollaborAI Enterprise roda em AWS dedicada, com SSO, MFA para administradores e controle por grupos, sobre a mesma base de código avaliada no CASA.

Conhecer o Enterprise