> For the complete documentation index, see [llms.txt](https://trust.memori.ai/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://trust.memori.ai/certificazioni/panoramica-certificazioni/certificazione-casa-app-defense-alliance.md).

# Certificazione CASA (App Defense Alliance)

#### Cos'è

Memori ha sottoposto la piattaforma AIsuru a una valutazione **CASA (Cloud Application Security Assessment)**, il framework promosso dalla **App Defense Alliance (ADA)** — l'iniziativa che riunisce Google e altri operatori del settore per definire requisiti di sicurezza uniformi per le applicazioni cloud che trattano dati potenzialmente sensibili degli utenti.

CASA non è un audit isolato: è un processo di **assurance strutturato su più livelli (tier)**, che adatta la profondità della verifica al profilo di rischio dell'applicazione, agli utenti coinvolti e all'ambito dei dati trattati.

***

#### Perché CASA è rilevante

A differenza di un generico penetration test, CASA verifica in modo puntuale e documentato la conformità a un set di requisiti derivati dall'OWASP ASVS, organizzati per dominio di sicurezza. Ogni singolo requisito viene valutato, motivato con evidenze tecniche (test automatizzati, configurazioni, codice) e tracciato con un verdetto esplicito.

Per Memori, ottenere un esito positivo su CASA significa fornire ai clienti e ai partner che integrano AIsuru con altri ecosistemi (incluse le piattaforme che richiedono questa attestazione come requisito di accesso al proprio marketplace o alle proprie API) una prova indipendente, verificabile e aggiornata della postura di sicurezza applicativa.

***

#### Dettagli della valutazione

<table data-search="false"><thead><tr><th>Elemento</th><th>Dettaglio</th></tr></thead><tbody><tr><td><strong>Specifica di riferimento</strong></td><td>ADA CASA Assessment Specification v2.1.1</td></tr><tr><td><strong>Livello di Assurance</strong></td><td>AL1</td></tr><tr><td><strong>Metodologia di test</strong></td><td>Grey Box, verifica manuale con Burp Suite Professional + procedure ufficiali ADA CASA</td></tr><tr><td><strong>Ente valutatore</strong></td><td>TAC Security (TAC Infosec Ltd.)</td></tr><tr><td><strong>Tipo di report</strong></td><td>ESOF AppSec ADA CASA – Developer Report</td></tr><tr><td><strong>Periodo di test</strong></td><td>Agosto 2026</td></tr><tr><td><strong>Data di emissione del report</strong></td><td>24 agosto 2026</td></tr><tr><td><strong>Esito complessivo</strong></td><td>✅ <strong>In Compliance (PASS)</strong></td></tr></tbody></table>

***

#### Ambito della valutazione

La verifica ha coperto **6 domini di sicurezza** e un totale di **48 controlli puntuali**, tutti superati con esito positivo:

* **Authentication** — resistenza a brute force, gestione sicura di password e codici di attivazione, out-of-band verifier (link di recupero) casuali, monouso e con scadenza
* **Session Management** — invalidazione delle sessioni su logout e cambio password, cookie di sessione con attributi Secure/HttpOnly/SameSite, token stateless firmati e a validità limitata
* **Access Control** — enforcement lato server del principio del privilegio minimo, protezione da IDOR, anti-CSRF, OAuth 2.0 con Authorization Code Flow e PKCE, autenticazione a più fattori sulle interfacce amministrative
* **Communications** — TLS 1.2+/1.3 con configurazione valutata A+ (SSL Labs), certificati emessi da CA pubblica riconosciuta, cifratura autenticata (AES-256-GCM)
* **Data Validation and Sanitization** — protezione da SSRF, XXE, injection su database, command injection, path traversal, upload di file validati sulla firma binaria reale
* **Configuration** — assenza di componenti con vulnerabilità note (scansione dipendenze e analisi statica del codice senza esiti), debug disattivato in produzione, segreti applicativi cifrati a riposo e non presenti nel codice sorgente

***

#### Risultato

Nessuna delle 48 verifiche ha prodotto un esito negativo: il report classifica l'intero perimetro come **conforme al livello AL1** della specifica CASA, senza vulnerabilità aperte da rimediare.

Questo esito si aggiunge, senza sovrapporsi, al percorso di certificazione ISO già intrapreso da Memori (ISO 27001, 27017, 27018, 9001, 42001): mentre le certificazioni ISO attestano la solidità del sistema di gestione nel suo complesso, CASA fornisce una verifica tecnica puntuale e specifica sui controlli di sicurezza implementati a livello applicativo.

***

#### Come accedere al report completo

Il report tecnico integrale (ESOF AppSec ADA CASA – Premium Report) è un documento riservato, in quanto contiene dettagli implementativi che non vengono divulgati pubblicamente per motivi di sicurezza — la stessa prassi già adottata da Memori per i penetration test.

Per richiedere una sintesi del report o maggiori informazioni sull'ambito della valutazione, scrivere a [**privacy@memori.ai**](mailto:privacy@memori.ai) indicando ragione sociale e finalità della richiesta.

<h4 align="center"><a href="mailto:privacy@memori.ai" class="button primary" data-icon="envelope">Richiedi report CASA</a></h4>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://trust.memori.ai/certificazioni/panoramica-certificazioni/certificazione-casa-app-defense-alliance.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
