
Tekunda Team

Tekunda Team

Kurz gesagt: Salesforce hat seinen gehosteten dynamischen Scanner Chimera am 2025-06-16 abgeschaltet, deshalb fuehren Partner ihren dynamischen (DAST) Scan jetzt selbst aus und reichen die Ergebnisse mit ihrer AppExchange Security Review ein. Richte ein akzeptiertes Tool wie OWASP ZAP, Burp Suite oder Qualys auf eine vollstaendige Installation, halte einen Nachweis fest, dass du den richtigen Endpunkt gescannt hast, und dokumentiere jeden triagierten Befund. Dieser Leitfaden behandelt, was sich geaendert hat, welche Tools qualifizieren, wie du einen einreichungsreifen Report erstellst und die Fehler, die ihn zurueckwerfen.
Jahrelang hat Salesforce den dynamischen Scan ueber Chimera fuer dich ausgefuehrt. Dieser Dienst ist weg. Statische Analyse und manuelle Pruefung sind unveraendert, aber der dynamische Scan liegt jetzt bei dir, im Ausfuehren wie im Nachweisen. Dieser Leitfaden behandelt genau diese eine Verschiebung. Zu den Fehlermustern, die Einreichungen zurueckwerfen, und der Reihenfolge ihrer Behebung siehe Salesforce Security Review Checkliste: was Sie beheben, und in welcher Reihenfolge.
Chimera war der gehostete Dienst von Salesforce, der die externen Endpunkte eines Partners waehrend der Pruefung dynamisch getestet hat. Seit der Abschaltung am 2025-06-16 fuehren Partner, die ein Managed Package einreichen, ihren dynamischen Scan selbst gegen jeden Dienst aus, den das Package aufruft, und haengen den Report an die Einreichung. Salesforce fuehrt weiterhin statische Analyse und manuelle Pruefung durch; nur das dynamische Testen ist zu dir gewandert.
Ruft dein Package nur Salesforce-APIs auf und hostet nichts Externes, gibt es vielleicht wenig zu scannen. Sobald deine App einen Dienst anspricht, den du selbst betreibst, gehoert dieser zum Pruefumfang und braucht einen eigenen Report.
Du waehlst das Tool, solange es einen glaubwuerdigen DAST-Report liefert. Am haeufigsten greifen Partner zu:
Salesforce zaehlt der Report, nicht die Marke darauf. Was du auch ausfuehrst, es muss zeigen, dass es den Live-Endpunkt erreicht und ausgeuebt hat.
Einen dynamischen Scan auszufuehren und zu belegen ist genau der Schritt, der einen Start ausbremst, wenn ein Team ihm zum ersten Mal begegnet. Tekunda baut und paketiert AppExchange-Produkte als Salesforce PDO, dynamischer Scan und Einreichung inbegriffen.
Brauche ich nach der Abschaltung von Chimera noch einen dynamischen Scan?
Ja, mehr als zuvor. Chimera hat ihn frueher fuer dich ausgefuehrt; jetzt fuehrst du ihn selbst aus und reichst den Report mit deinem Package ein.
Welches Tool soll ich nutzen?
Jedes glaubwuerdige DAST-Tool. OWASP ZAP ist der kostenlose Standard; Burp Suite, Qualys und Veracode sind gaengige kostenpflichtige Optionen. Salesforce beurteilt den Report, nicht die Marke.
Was, wenn mein Package keine externen Endpunkte hat?
Dann gibt es vielleicht nichts dynamisch zu scannen. Sobald die App einen Dienst aufruft, den du selbst betreibst, gehoert dieser zum Pruefumfang und braucht einen eigenen Report.
Wann soll ich den Scan ausfuehren?
Waehrend der Entwicklung, nicht in der Woche vor der Einreichung, damit Befunde auftauchen, solange sie guenstig zu beheben sind.