
Tekunda Team

Tekunda Team

مراجعة أمان AppExchange دورة وليست بوابة. تقيّم نفسك، وتقدّم، ويعود إليك تقرير بالنتائج، فتعالج وتعيد التقديم حتى توافق Salesforce. معرفة كلفة كل دورة، وأي النتائج تفرض دورة إضافية، هي الفرق بين عدة جولات ونجاح من أول مرة.
تأخذ Tekunda الحزم المُدارة عبر مراجعة أمان AppExchange بصفتها شريك PDO لدى Salesforce. وفيما يلي الدورة كما نديرها.
ينضم تقديمك إلى قائمة انتظار، ثم تُطبَّق عليه ثلاث زوايا: تحليل الكود الثابت باستخدام Salesforce Code Analyzer، واختبار ديناميكي على مؤسسة قيد التشغيل، ومراجعة يدوية من فريق أمان المنتج في Salesforce. ما يعود إليك تقرير نتائج لا حكم نهائي، وكل سطر فيه إما يُصلَح وإما يُشرَح كتابيًا. تذكر Salesforce أن الحل يستغرق عادةً من 4 إلى 5 أسابيع لاجتياز المراجعة، وأن كل حل مدفوع يُباع على السوق تُفرض عليه رسوم قدرها 999 دولارًا عن التقديم الأول وعن أي محاولة لاحقة. وهذا ما يجعل الدورة الإضافية مكلفة: فاتورة أخرى، ومرور آخر عبر قائمة الانتظار نفسها.
كل ما يستطيع الفاحص إيجاده وحده. التحكم في الوصول مفروضًا في user mode، والمشاركة معلنة في كل فئة Apex، ومتغيرات الربط بدل استعلامات SOQL المدمجة نصيًا، والمخرجات مرمّزة، والأسرار في Named Credentials أو Protected Custom Metadata بدل الكود. القائمة الكاملة، بالترتيب الأقل كلفة، موجودة في Salesforce Security Review Checklist: What to Fix, In Order. النتيجة التي كان بإمكانك التقاطها بنفسك هي الأغلى، لأنها تشتري دورة كاملة إضافية.
القائمة القصيرة نفسها في كل مرة: غياب فحوصات CRUD/FLS، واستعلامات SOQL الديناميكية المبنية على المدخلات، والمخرجات غير المرمّزة، وتزوير الطلب عبر المواقع، والمراجع المباشرة غير الآمنة للكائنات، وفئات Apex التي لم تعلن المشاركة قط. جميعها تقريبًا يمكن التقاطه في التقييم الذاتي. أما المتكرر الآخر فإجرائي لا تقني، تقرير فحص قديم أو غير مفسَّر، أو مؤسسة اختبار لا يستطيع المراجع الدخول إليها، فتتوقف الدورة قبل قراءة الكود أصلًا.
تخضع الحزم المدرجة لإعادة مراجعة دورية، فالدورة لا تُغلق تمامًا أبدًا. الاحتفاظ بسجل معالجة حيّ، وتشغيل الفحوصات مع كل إصدار بدل كل تقديم، هو ما يجعل الدورة التالية إجراءً شكليًا. وإن كنت تفضّل أن يتولى المراجعة من اجتازوها من قبل، فإن Tekunda تبني وتحزّم منتجات AppExchange بصفتها شريك PDO لدى Salesforce.
كم تستغرق مراجعة أمان AppExchange؟
تذكر Salesforce أن الحل يستغرق عادةً من 4 إلى 5 أسابيع لاجتياز المراجعة. وإعادة التقديم تدخل قائمة الانتظار نفسها، لذا خطّط لدورة ثانية ضمن جدول الإصدار بدل افتراض مسار أسرع.
كم تكلفة مراجعة الأمان؟
توثّق Salesforce رسومًا قدرها 999 دولارًا لكل حل مدفوع يُباع على السوق، عن التقديم الأول وعن أي محاولة لاحقة. والنجاح النظيف من أول مرة هو السبيل الوحيد لدفعها مرة واحدة.
هل فحص Salesforce Code Analyzer إلزامي؟
نعم، للحزم المُدارة المدرجة على AppExchange. ارفع نتائج Code Analyzer مع تقديمك، إلى جانب تقرير فحص ديناميكي لكل نقطة نهاية خارجية تستدعيها حزمتك.
ما الذي حلّ محل Chimera في الفحص الديناميكي؟
لا بديل مستضاف. منذ إيقاف Chimera في 2025-06-16، صار الشركاء يشغّلون اختبار الأمان الديناميكي الخاص بهم بأدوات مثل OWASP ZAP أو Burp Suite أو Qualys ويقدّمون التقرير.
هل عليّ تكرار المراجعة؟
نعم. تخضع الحزم المدرجة لإعادة مراجعة دورية، لذا اجعل المعالجة والتوثيق جزءًا من عملية الإصدار بدل معاملة الأمان كحدث لمرة واحدة.