Tekunda Team

Tekunda Team

كيف تعمل دورة التقديم في مراجعة أمان AppExchange

كيف تعمل دورة التقديم في مراجعة أمان AppExchange

مراجعة أمان AppExchange دورة وليست بوابة. تقيّم نفسك، وتقدّم، ويعود إليك تقرير بالنتائج، فتعالج وتعيد التقديم حتى توافق Salesforce. معرفة كلفة كل دورة، وأي النتائج تفرض دورة إضافية، هي الفرق بين عدة جولات ونجاح من أول مرة.

تأخذ Tekunda الحزم المُدارة عبر مراجعة أمان AppExchange بصفتها شريك PDO لدى Salesforce. وفيما يلي الدورة كما نديرها.

ماذا يحدث بعد التقديم؟

ينضم تقديمك إلى قائمة انتظار، ثم تُطبَّق عليه ثلاث زوايا: تحليل الكود الثابت باستخدام Salesforce Code Analyzer، واختبار ديناميكي على مؤسسة قيد التشغيل، ومراجعة يدوية من فريق أمان المنتج في Salesforce. ما يعود إليك تقرير نتائج لا حكم نهائي، وكل سطر فيه إما يُصلَح وإما يُشرَح كتابيًا. تذكر Salesforce أن الحل يستغرق عادةً من 4 إلى 5 أسابيع لاجتياز المراجعة، وأن كل حل مدفوع يُباع على السوق تُفرض عليه رسوم قدرها 999 دولارًا عن التقديم الأول وعن أي محاولة لاحقة. وهذا ما يجعل الدورة الإضافية مكلفة: فاتورة أخرى، ومرور آخر عبر قائمة الانتظار نفسها.

ماذا تصلح قبل الدورة الأولى؟

كل ما يستطيع الفاحص إيجاده وحده. التحكم في الوصول مفروضًا في user mode، والمشاركة معلنة في كل فئة Apex، ومتغيرات الربط بدل استعلامات SOQL المدمجة نصيًا، والمخرجات مرمّزة، والأسرار في Named Credentials أو Protected Custom Metadata بدل الكود. القائمة الكاملة، بالترتيب الأقل كلفة، موجودة في Salesforce Security Review Checklist: What to Fix, In Order. النتيجة التي كان بإمكانك التقاطها بنفسك هي الأغلى، لأنها تشتري دورة كاملة إضافية.

كيف تدير الدورة خطوة بخطوة؟

  1. قيّم نفسك. شغّل Code Analyzer وفحصك الديناميكي الخاص، وافرز كل نتيجة، وأصلح الحقيقي منها. أوقفت Salesforce فاحص Chimera المستضاف في 2025-06-16، فصار الفحص الديناميكي مسؤوليتك. انظر Running Your Own Dynamic Scans After Chimera للأدوات المقبولة والتقرير الذي تُرفقه.
  2. وثّق ما تبقّى. كل نتيجة لا تصلحها تحتاج تبريرًا مكتوبًا خاصًا بها: الفاحص والقاعدة، والملف والسطر، ومسار البيانات، والضابط الذي يحميها. ويشرح How to Document False Positives for the Salesforce Security Review الصيغة التي يقبلها المراجعون.
  3. جهّز التقديم. اعمل على Security Review Requirements Checklist في مجتمع الشركاء: تقارير الفحص، ووثيقة النتائج الإيجابية الخاطئة، وتوثيق الاستخدام وتدفق البيانات، وبيانات اعتماد لكل نظام خارجي، ومؤسسة Developer Edition ببيانات واقعية يستطيع المراجع استخدامها فعلًا.
  4. قدّم ثم اترك النسخة كما هي. قائمة الانتظار ليست مكانًا لمواصلة التعديل. جمّد نسخة الحزمة التي قدّمتها وواصل التطوير على فرع منفصل، حتى لا يقرأ المراجع وفريقك كودًا مختلفًا.
  5. عالج استنادًا إلى التقرير. تعامل معه كقائمة مهام، وأصلح كل بند من جذره لا من العرض الذي أبلغ عنه الفاحص، لأن الفحص التالي يعيد المرور على الحزمة كلها.
  6. أعد التقديم بالأدلة. أجب عن كل نتيجة صراحةً، بما فيها ما اعترضت عليه، وبيّن أين يقع الإصلاح. البنود التي تُترك بلا إجابة هي ما يحوّل الدورة الثانية إلى ثالثة.

ما الذي يعيد الحزمة إلى الدورة مرة ثانية؟

القائمة القصيرة نفسها في كل مرة: غياب فحوصات CRUD/FLS، واستعلامات SOQL الديناميكية المبنية على المدخلات، والمخرجات غير المرمّزة، وتزوير الطلب عبر المواقع، والمراجع المباشرة غير الآمنة للكائنات، وفئات Apex التي لم تعلن المشاركة قط. جميعها تقريبًا يمكن التقاطه في التقييم الذاتي. أما المتكرر الآخر فإجرائي لا تقني، تقرير فحص قديم أو غير مفسَّر، أو مؤسسة اختبار لا يستطيع المراجع الدخول إليها، فتتوقف الدورة قبل قراءة الكود أصلًا.

أين تقع Tekunda

تخضع الحزم المدرجة لإعادة مراجعة دورية، فالدورة لا تُغلق تمامًا أبدًا. الاحتفاظ بسجل معالجة حيّ، وتشغيل الفحوصات مع كل إصدار بدل كل تقديم، هو ما يجعل الدورة التالية إجراءً شكليًا. وإن كنت تفضّل أن يتولى المراجعة من اجتازوها من قبل، فإن Tekunda تبني وتحزّم منتجات AppExchange بصفتها شريك PDO لدى Salesforce.

FAQ

كم تستغرق مراجعة أمان AppExchange؟

تذكر Salesforce أن الحل يستغرق عادةً من 4 إلى 5 أسابيع لاجتياز المراجعة. وإعادة التقديم تدخل قائمة الانتظار نفسها، لذا خطّط لدورة ثانية ضمن جدول الإصدار بدل افتراض مسار أسرع.

كم تكلفة مراجعة الأمان؟

توثّق Salesforce رسومًا قدرها 999 دولارًا لكل حل مدفوع يُباع على السوق، عن التقديم الأول وعن أي محاولة لاحقة. والنجاح النظيف من أول مرة هو السبيل الوحيد لدفعها مرة واحدة.

هل فحص Salesforce Code Analyzer إلزامي؟

نعم، للحزم المُدارة المدرجة على AppExchange. ارفع نتائج Code Analyzer مع تقديمك، إلى جانب تقرير فحص ديناميكي لكل نقطة نهاية خارجية تستدعيها حزمتك.

ما الذي حلّ محل Chimera في الفحص الديناميكي؟

لا بديل مستضاف. منذ إيقاف Chimera في 2025-06-16، صار الشركاء يشغّلون اختبار الأمان الديناميكي الخاص بهم بأدوات مثل OWASP ZAP أو Burp Suite أو Qualys ويقدّمون التقرير.

هل عليّ تكرار المراجعة؟

نعم. تخضع الحزم المدرجة لإعادة مراجعة دورية، لذا اجعل المعالجة والتوثيق جزءًا من عملية الإصدار بدل معاملة الأمان كحدث لمرة واحدة.

مقالات ذات صلة