
Tekunda Team

Tekunda Team

Kurz gesagt: Salesforce hat seinen gehosteten dynamischen Scanner Chimera am 2025-06-16 abgeschaltet, deshalb führen Partner ihren dynamischen (DAST) Scan jetzt selbst aus und reichen die Ergebnisse mit ihrer AppExchange Security Review ein. Richte ein akzeptiertes Tool wie OWASP ZAP, Burp Suite oder Qualys auf eine vollständige Installation, halte einen Nachweis fest, dass du den richtigen Endpunkt gescannt hast, und dokumentiere jeden triagierten Befund. Dieser Leitfaden behandelt, was sich geändert hat, welche Tools qualifizieren, wie du einen einreichungsreifen Report erstellst und die Fehler, die ihn zurückwerfen.
Jahrelang hat Salesforce den dynamischen Scan über Chimera für dich ausgeführt. Dieser Dienst ist weg. Statische Analyse und manuelle Prüfung sind unverändert, aber der dynamische Scan liegt jetzt bei dir, im Ausführen wie im Nachweisen. Dieser Leitfaden behandelt genau diese eine Verschiebung. Zu den Fehlermustern, die Einreichungen zurückwerfen, und der Reihenfolge ihrer Behebung siehe Salesforce Security Review Checkliste: was Sie beheben, und in welcher Reihenfolge.
Chimera war der gehostete Dienst von Salesforce, der die externen Endpunkte eines Partners während der Prüfung dynamisch getestet hat. Seit der Abschaltung am 2025-06-16 führen Partner, die ein Managed Package einreichen, ihren dynamischen Scan selbst gegen jeden Dienst aus, den das Package aufruft, und hängen den Report an die Einreichung. Salesforce führt weiterhin statische Analyse und manuelle Prüfung durch; nur das dynamische Testen ist zu dir gewandert.
Ruft dein Package nur Salesforce-APIs auf und hostet nichts Externes, gibt es vielleicht wenig zu scannen. Sobald deine App einen Dienst anspricht, den du selbst betreibst, gehört dieser zum Prüfumfang und braucht einen eigenen Report.
Du wählst das Tool, solange es einen glaubwürdigen DAST-Report liefert. Am häufigsten greifen Partner zu:
Salesforce zählt der Report, nicht die Marke darauf. Was du auch ausführst, es muss zeigen, dass es den Live-Endpunkt erreicht und ausgeübt hat.
Einen dynamischen Scan auszuführen und zu belegen ist genau der Schritt, der einen Start ausbremst, wenn ein Team ihm zum ersten Mal begegnet. Tekunda baut und paketiert AppExchange-Produkte als Salesforce PDO, dynamischer Scan und Einreichung inbegriffen.
Brauche ich nach der Abschaltung von Chimera noch einen dynamischen Scan?
Ja, mehr als zuvor. Chimera hat ihn früher für dich ausgeführt; jetzt führst du ihn selbst aus und reichst den Report mit deinem Package ein.
Welches Tool soll ich nutzen?
Jedes glaubwürdige DAST-Tool. OWASP ZAP ist der kostenlose Standard; Burp Suite, Qualys und Veracode sind gängige kostenpflichtige Optionen. Salesforce beurteilt den Report, nicht die Marke.
Was, wenn mein Package keine externen Endpunkte hat?
Dann gibt es vielleicht nichts dynamisch zu scannen. Sobald die App einen Dienst aufruft, den du selbst betreibst, gehört dieser zum Prüfumfang und braucht einen eigenen Report.
Wann soll ich den Scan ausführen?
Während der Entwicklung, nicht in der Woche vor der Einreichung, damit Befunde auftauchen, solange sie günstig zu beheben sind.