
Tekunda Team

Tekunda Team

Salesforce a changé les scans exigés par la security review : Code Analyzer est passé en version 5, et Salesforce ne lance plus le scan dynamique pour vous depuis la mise hors service de Chimera. Voici ce que vous devez exécuter en 2026, comment les pièces s'articulent et comment documenter les résultats pour que la review passe dès la première soumission. Pour les contrôles complets avant soumission, consultez notre guide pour réussir la security review AppExchange.
Deux scans automatisés sont obligatoires, et en sauter un est le moyen le plus rapide d'échouer :
Salesforce propose aussi un générateur de checklist des exigences qui adapte la liste des scans aux technologies réellement utilisées par votre package, pour ne pas prouver des contrôles que vous ne livrez jamais.
Vous. Si votre package appelle un service que vous exploitez, ce service entre dans le périmètre : lancez votre propre scan dynamique (DAST) avec un outil accepté comme OWASP ZAP ou Burp Suite et joignez le rapport. Salesforce ne lance plus ce scan pour vous depuis la mise hors service de Chimera en juin 2025, alors consultez lancer vos propres scans dynamiques après Chimera et retirez Chimera de votre runbook s'il y figure encore.
Les scanners sont la partie facile. Les packages échouent sur les étapes humaines qui les entourent. Les deux plus fréquentes :
Des faux positifs non documentés. Un scanner signale une ligne que vous avez déjà corrigée, vous la laissez sans explication, et le relecteur traite un constat sans réponse comme un risque ouvert.
La solution est une courte note de remédiation pour chaque élément signalé que vous n'avez pas modifié, expliquant pourquoi il est sûr. Si un scan revient bruyant, notre article sur quoi corriger, et dans quel ordre fixe la priorité. Le second piège est de traiter la remédiation comme une passe unique. On scanne, on corrige et on rescanne jusqu'à ce que le rapport soit propre, puis on soumet le rapport propre, pas le premier. Prévoyez cette boucle ; une soumission précipitée avec un scan bruité revient presque toujours.
Tekunda conçoit et publie des packages AppExchange via ce processus, nous exécutons donc ces scans avant chaque soumission plutôt qu'après un rejet. Si vous voulez un partenaire qui a réussi la review à plusieurs reprises, commencez ici.
Salesforce Code Analyzer suffit-il à lui seul ?
Non. Code Analyzer est obligatoire, mais vous devez aussi exécuter le scanner de code source Checkmarx, et un test dynamique est attendu pour tout endpoint externe appelé par votre package.
Qu'est-ce qui a remplacé le scanner Chimera ?
Rien du côté de Salesforce. Depuis la mise hors service de Chimera en juin 2025, vous lancez votre propre scan dynamique avec un outil comme OWASP ZAP ou Burp Suite et joignez le rapport.
Quelle version de Code Analyzer la review exige-t-elle ?
La version 5. Elle est disponible et intégrée à la Salesforce CLI ; la version 4 a été retirée en août 2025, orientez donc votre pipeline vers la v5.