Skip to content
Tekunda Team

Tekunda Team

Salesforce Security Review: eigene dynamische Scans nach Chimera

Salesforce Security Review: eigene dynamische Scans nach Chimera

Kurz gesagt: Salesforce hat seinen gehosteten dynamischen Scanner Chimera am 2025-06-16 abgeschaltet, deshalb führen Partner ihren dynamischen (DAST) Scan jetzt selbst aus und reichen die Ergebnisse mit ihrer AppExchange Security Review ein. Richte ein akzeptiertes Tool wie OWASP ZAP, Burp Suite oder Qualys auf eine vollständige Installation, halte einen Nachweis fest, dass du den richtigen Endpunkt gescannt hast, und dokumentiere jeden triagierten Befund. Dieser Leitfaden behandelt, was sich geändert hat, welche Tools qualifizieren, wie du einen einreichungsreifen Report erstellst und die Fehler, die ihn zurückwerfen.

Jahrelang hat Salesforce den dynamischen Scan über Chimera für dich ausgeführt. Dieser Dienst ist weg. Statische Analyse und manuelle Prüfung sind unverändert, aber der dynamische Scan liegt jetzt bei dir, im Ausführen wie im Nachweisen. Dieser Leitfaden behandelt genau diese eine Verschiebung. Zu den Fehlermustern, die Einreichungen zurückwerfen, und der Reihenfolge ihrer Behebung siehe Salesforce Security Review Checkliste: was Sie beheben, und in welcher Reihenfolge.

Was änderte sich, als Chimera abgeschaltet wurde?

Chimera war der gehostete Dienst von Salesforce, der die externen Endpunkte eines Partners während der Prüfung dynamisch getestet hat. Seit der Abschaltung am 2025-06-16 führen Partner, die ein Managed Package einreichen, ihren dynamischen Scan selbst gegen jeden Dienst aus, den das Package aufruft, und hängen den Report an die Einreichung. Salesforce führt weiterhin statische Analyse und manuelle Prüfung durch; nur das dynamische Testen ist zu dir gewandert.

Ruft dein Package nur Salesforce-APIs auf und hostet nichts Externes, gibt es vielleicht wenig zu scannen. Sobald deine App einen Dienst anspricht, den du selbst betreibst, gehört dieser zum Prüfumfang und braucht einen eigenen Report.

Welche dynamischen Scan-Tools akzeptiert Salesforce?

Du wählst das Tool, solange es einen glaubwürdigen DAST-Report liefert. Am häufigsten greifen Partner zu:

  • OWASP ZAP. Kostenlos und Open Source, der üblichste Ausgangspunkt für eine erste Einreichung.
  • Burp Suite. Die Professional-Edition deckt die meisten Partnerbedürfnisse ab, mit einem stärkeren aktiven Scanner als die kostenlose Variante.
  • Qualys WAS. Eine gehostete Option für Teams, die es anderswo im Stack ohnehin betreiben.
  • Andere DAST-Tools wie Veracode, Acunetix, Intruder oder JiT DAST sind ebenso akzeptabel, wenn dein Team schon eines besitzt.

Salesforce zählt der Report, nicht die Marke darauf. Was du auch ausführst, es muss zeigen, dass es den Live-Endpunkt erreicht und ausgeübt hat.

Wie führst du einen Scan aus und dokumentierst die Ergebnisse?

  1. Stelle eine vollständige Installation des Packages in einer Testorg mit realistischen Testdaten bereit, damit der Scanner echte Workflows ausübt statt leerer Seiten.
  2. Authentifiziere den Scanner als echten Benutzer und lass ihn dann jeden externen Endpunkt crawlen und aktiv scannen, den die App aufruft. Ein nicht authentifizierter Scan verpasst den größten Teil der Oberfläche.
  3. Halte einen Screenshot oder ein Log fest, das belegt, dass der Scan den richtigen Endpunkt getroffen hat. Salesforce verlangt einen Nachweis, dass das richtige Ziel getestet wurde, nicht nur eine saubere Zusammenfassung.
  4. Triagiere jeden Befund. Behebe die echten Probleme und schreibe für jeden False Positive einen Eintrag: Tool und Regel-ID, den Endpunkt, den Datenpfad und die Schutzmaßnahme.
  5. Exportiere den vollständigen Report plus dein False-Positive-Dokument und hänge beides neben deinen statischen Scan-Reports an die Einreichung.

Was sind die häufigen Stolperfallen?

  • Das falsche Ziel scannen. Das Tool auf eine Staging-URL zu richten, die das Package nie aufruft, ergibt einen Report, den Salesforce nicht deiner App zuordnen kann.
  • Authentifizierung überspringen. Ein nicht authentifizierter Scan erreicht die eingeloggte Oberfläche nie, also sieht der Report sauber aus, weil er fast nichts getestet hat.
  • Rohausgabe einreichen. Eine Liste von Befunden ohne Triage liest sich als ungeprüft. Jeder Punkt braucht eine Behebung oder eine schriftliche Begründung.
  • Es bis zur letzten Woche aufschieben. Führe den Scan während der Entwicklung aus, damit Befunde auftauchen, solange sie günstig zu beheben sind.

Wo Tekunda hineinpasst

Einen dynamischen Scan auszuführen und zu belegen ist genau der Schritt, der einen Start ausbremst, wenn ein Team ihm zum ersten Mal begegnet. Tekunda baut und paketiert AppExchange-Produkte als Salesforce PDO, dynamischer Scan und Einreichung inbegriffen.

FAQ

Brauche ich nach der Abschaltung von Chimera noch einen dynamischen Scan?

Ja, mehr als zuvor. Chimera hat ihn früher für dich ausgeführt; jetzt führst du ihn selbst aus und reichst den Report mit deinem Package ein.

Welches Tool soll ich nutzen?

Jedes glaubwürdige DAST-Tool. OWASP ZAP ist der kostenlose Standard; Burp Suite, Qualys und Veracode sind gängige kostenpflichtige Optionen. Salesforce beurteilt den Report, nicht die Marke.

Was, wenn mein Package keine externen Endpunkte hat?

Dann gibt es vielleicht nichts dynamisch zu scannen. Sobald die App einen Dienst aufruft, den du selbst betreibst, gehört dieser zum Prüfumfang und braucht einen eigenen Report.

Wann soll ich den Scan ausführen?

Während der Entwicklung, nicht in der Woche vor der Einreichung, damit Befunde auftauchen, solange sie günstig zu beheben sind.

Ähnliche Artikel