
Tekunda Team

Tekunda Team

Salesforce hat geändert, welche Scans die Security Review verlangt: Code Analyzer ging auf Version 5, und Salesforce führt den dynamischen Scan nicht mehr für dich aus, seit Chimera abgeschaltet wurde. Hier steht, was du 2026 ausführen musst, wie die Teile zusammenpassen und wie du die Ergebnisse dokumentierst, damit die Review bei der ersten Einreichung besteht. Die vollständigen Kontrollen vor der Einreichung findest du in unserem Leitfaden zum Bestehen der AppExchange Security Review.
Zwei automatisierte Scans sind Pflicht, und einen davon auszulassen ist der schnellste Weg zum Durchfallen:
Salesforce bietet außerdem einen Checklisten-Builder für Anforderungen, der die Scanliste an die tatsächlich genutzten Technologien deines Packages anpasst, damit du keine Kontrollen nachweist, die du nie auslieferst.
Du. Ruft dein Package einen Dienst auf, den du selbst betreibst, liegt dieser Dienst im Scope: Führe deinen eigenen dynamischen (DAST) Scan mit einem akzeptierten Tool wie OWASP ZAP oder Burp Suite durch und lege den Bericht bei. Salesforce führt diesen Scan nicht mehr für dich aus, seit Chimera im Juni 2025 außer Betrieb genommen wurde, siehe daher eigene dynamische Scans nach Chimera und entferne Chimera aus deinem Runbook, falls er noch drinsteht.
Die Scanner sind der einfache Teil. Packages scheitern an den menschlichen Schritten drumherum. Die zwei häufigsten:
Undokumentierte False Positives. Ein Scanner markiert eine Zeile, die du bereits entschärft hast, du lässt sie unerklärt, und der Prüfer behandelt einen unbeantworteten Befund als offenes Risiko.
Die Lösung ist eine kurze Remediation-Notiz für jeden markierten Punkt, den du nicht geändert hast, mit der Begründung, warum er sicher ist. Kommt ein Scan laut zurück, setzt unser Begleitartikel dazu, was Sie beheben, und in welcher Reihenfolge, die Priorität. Die zweite Falle ist, Remediation als einen einzigen Durchgang zu behandeln. Du scannst, fixst und scannst erneut, bis der Bericht sauber ist, und reichst dann den sauberen Bericht ein, nicht den ersten. Plane diese Schleife ein; eine überstürzte Einreichung mit einem lauten Scan kommt fast immer zurück.
Tekunda baut und veröffentlicht AppExchange-Packages über diesen Prozess, deshalb führen wir diese Scans vor jeder Einreichung aus, nicht erst nach einer Ablehnung. Wenn du einen Partner willst, der die Review mehrfach bestanden hat, fang hier an.
Reicht Salesforce Code Analyzer allein aus?
Nein. Code Analyzer ist Pflicht, aber du musst auch den Checkmarx-Quellcode-Scanner ausführen, und dynamisches Testen wird für jeden externen Endpunkt erwartet, den dein Package aufruft.
Was hat den Chimera-Scanner ersetzt?
Nichts von Salesforce. Seit Chimera im Juni 2025 abgeschaltet wurde, führst du deinen eigenen dynamischen Scan mit einem Tool wie OWASP ZAP oder Burp Suite durch und legst den Bericht bei.
Welche Code-Analyzer-Version verlangt die Review?
Version 5. Sie ist allgemein verfügbar und in die Salesforce CLI integriert; Version 4 wurde im August 2025 eingestellt, richte deine Pipeline also auf v5 aus.