Tekunda Team

Tekunda Team

Salesforce Security Review: eigene dynamische Scans nach Chimera

Salesforce Security Review: eigene dynamische Scans nach Chimera

Kurz gesagt: Salesforce hat seinen gehosteten dynamischen Scanner Chimera am 2025-06-16 abgeschaltet, deshalb fuehren Partner ihren dynamischen (DAST) Scan jetzt selbst aus und reichen die Ergebnisse mit ihrer AppExchange Security Review ein. Richte ein akzeptiertes Tool wie OWASP ZAP, Burp Suite oder Qualys auf eine vollstaendige Installation, halte einen Nachweis fest, dass du den richtigen Endpunkt gescannt hast, und dokumentiere jeden triagierten Befund. Dieser Leitfaden behandelt, was sich geaendert hat, welche Tools qualifizieren, wie du einen einreichungsreifen Report erstellst und die Fehler, die ihn zurueckwerfen.

Jahrelang hat Salesforce den dynamischen Scan ueber Chimera fuer dich ausgefuehrt. Dieser Dienst ist weg. Statische Analyse und manuelle Pruefung sind unveraendert, aber der dynamische Scan liegt jetzt bei dir, im Ausfuehren wie im Nachweisen. Dieser Leitfaden behandelt genau diese eine Verschiebung. Zu den Fehlermustern, die Einreichungen zurueckwerfen, und der Reihenfolge ihrer Behebung siehe Salesforce Security Review Checkliste: was Sie beheben, und in welcher Reihenfolge.

Was aenderte sich, als Chimera abgeschaltet wurde?

Chimera war der gehostete Dienst von Salesforce, der die externen Endpunkte eines Partners waehrend der Pruefung dynamisch getestet hat. Seit der Abschaltung am 2025-06-16 fuehren Partner, die ein Managed Package einreichen, ihren dynamischen Scan selbst gegen jeden Dienst aus, den das Package aufruft, und haengen den Report an die Einreichung. Salesforce fuehrt weiterhin statische Analyse und manuelle Pruefung durch; nur das dynamische Testen ist zu dir gewandert.

Ruft dein Package nur Salesforce-APIs auf und hostet nichts Externes, gibt es vielleicht wenig zu scannen. Sobald deine App einen Dienst anspricht, den du selbst betreibst, gehoert dieser zum Pruefumfang und braucht einen eigenen Report.

Welche dynamischen Scan-Tools akzeptiert Salesforce?

Du waehlst das Tool, solange es einen glaubwuerdigen DAST-Report liefert. Am haeufigsten greifen Partner zu:

  • OWASP ZAP. Kostenlos und Open Source, der ueblichste Ausgangspunkt fuer eine erste Einreichung.
  • Burp Suite. Die Professional-Edition deckt die meisten Partnerbeduerfnisse ab, mit einem staerkeren aktiven Scanner als die kostenlose Variante.
  • Qualys WAS. Eine gehostete Option fuer Teams, die es anderswo im Stack ohnehin betreiben.
  • Andere DAST-Tools wie Veracode, Acunetix, Intruder oder JiT DAST sind ebenso akzeptabel, wenn dein Team schon eines besitzt.

Salesforce zaehlt der Report, nicht die Marke darauf. Was du auch ausfuehrst, es muss zeigen, dass es den Live-Endpunkt erreicht und ausgeuebt hat.

Wie fuehrst du einen Scan aus und dokumentierst die Ergebnisse?

  1. Stelle eine vollstaendige Installation des Packages in einer Testorg mit realistischen Testdaten bereit, damit der Scanner echte Workflows ausuebt statt leerer Seiten.
  2. Authentifiziere den Scanner als echten Benutzer und lass ihn dann jeden externen Endpunkt crawlen und aktiv scannen, den die App aufruft. Ein nicht authentifizierter Scan verpasst den groessten Teil der Oberflaeche.
  3. Halte einen Screenshot oder ein Log fest, das belegt, dass der Scan den richtigen Endpunkt getroffen hat. Salesforce verlangt einen Nachweis, dass das richtige Ziel getestet wurde, nicht nur eine saubere Zusammenfassung.
  4. Triagiere jeden Befund. Behebe die echten Probleme und schreibe fuer jeden False Positive einen Eintrag: Tool und Regel-ID, den Endpunkt, den Datenpfad und die Schutzmassnahme.
  5. Exportiere den vollstaendigen Report plus dein False-Positive-Dokument und haenge beides neben deinen statischen Scan-Reports an die Einreichung.

Was sind die haeufigen Stolperfallen?

  • Das falsche Ziel scannen. Das Tool auf eine Staging-URL zu richten, die das Package nie aufruft, ergibt einen Report, den Salesforce nicht deiner App zuordnen kann.
  • Authentifizierung ueberspringen. Ein nicht authentifizierter Scan erreicht die eingeloggte Oberflaeche nie, also sieht der Report sauber aus, weil er fast nichts getestet hat.
  • Rohausgabe einreichen. Eine Liste von Befunden ohne Triage liest sich als ungeprueft. Jeder Punkt braucht eine Behebung oder eine schriftliche Begruendung.
  • Es bis zur letzten Woche aufschieben. Fuehre den Scan waehrend der Entwicklung aus, damit Befunde auftauchen, solange sie guenstig zu beheben sind.

Wo Tekunda hineinpasst

Einen dynamischen Scan auszufuehren und zu belegen ist genau der Schritt, der einen Start ausbremst, wenn ein Team ihm zum ersten Mal begegnet. Tekunda baut und paketiert AppExchange-Produkte als Salesforce PDO, dynamischer Scan und Einreichung inbegriffen.

FAQ

Brauche ich nach der Abschaltung von Chimera noch einen dynamischen Scan?

Ja, mehr als zuvor. Chimera hat ihn frueher fuer dich ausgefuehrt; jetzt fuehrst du ihn selbst aus und reichst den Report mit deinem Package ein.

Welches Tool soll ich nutzen?

Jedes glaubwuerdige DAST-Tool. OWASP ZAP ist der kostenlose Standard; Burp Suite, Qualys und Veracode sind gaengige kostenpflichtige Optionen. Salesforce beurteilt den Report, nicht die Marke.

Was, wenn mein Package keine externen Endpunkte hat?

Dann gibt es vielleicht nichts dynamisch zu scannen. Sobald die App einen Dienst aufruft, den du selbst betreibst, gehoert dieser zum Pruefumfang und braucht einen eigenen Report.

Wann soll ich den Scan ausfuehren?

Waehrend der Entwicklung, nicht in der Woche vor der Einreichung, damit Befunde auftauchen, solange sie guenstig zu beheben sind.

Ähnliche Artikel