Tekunda Team

Tekunda Team

Exigences de scan de la security review Salesforce en 2026

Exigences de scan de la security review Salesforce en 2026

Salesforce a changé les scans exigés par la security review : Code Analyzer est passé en version 5, et Salesforce ne lance plus le scan dynamique pour vous depuis la mise hors service de Chimera. Voici ce que vous devez exécuter en 2026, comment les pièces s'articulent et comment documenter les résultats pour que la review passe dès la première soumission. Pour les contrôles complets avant soumission, consultez notre guide pour réussir la security review AppExchange.

Quels scans sont obligatoires en 2026 ?

Deux scans automatisés sont obligatoires, et en sauter un est le moyen le plus rapide d'échouer :

  1. Salesforce Code Analyzer est désormais disponible en version 5, gratuit et intégré à la Salesforce CLI. Il exécute plusieurs moteurs et embarque plus de 500 règles pour Apex, Lightning, Visualforce et Flow. La version 4 a été retirée en août 2025, veillez donc à ce que votre pipeline appelle la v5.
  2. Le Source Code Scanner (Checkmarx) s'exécute via le portail partenaire et est requis en plus de Code Analyzer.

Salesforce propose aussi un générateur de checklist des exigences qui adapte la liste des scans aux technologies réellement utilisées par votre package, pour ne pas prouver des contrôles que vous ne livrez jamais.

Qui lance le scan dynamique maintenant que Chimera a disparu ?

Vous. Si votre package appelle un service que vous exploitez, ce service entre dans le périmètre : lancez votre propre scan dynamique (DAST) avec un outil accepté comme OWASP ZAP ou Burp Suite et joignez le rapport. Salesforce ne lance plus ce scan pour vous depuis la mise hors service de Chimera en juin 2025, alors consultez lancer vos propres scans dynamiques après Chimera et retirez Chimera de votre runbook s'il y figure encore.

Comment documenter les résultats des scanners ?

Les scanners sont la partie facile. Les packages échouent sur les étapes humaines qui les entourent. Les deux plus fréquentes :

Des faux positifs non documentés. Un scanner signale une ligne que vous avez déjà corrigée, vous la laissez sans explication, et le relecteur traite un constat sans réponse comme un risque ouvert.

La solution est une courte note de remédiation pour chaque élément signalé que vous n'avez pas modifié, expliquant pourquoi il est sûr. Si un scan revient bruyant, notre article sur quoi corriger, et dans quel ordre fixe la priorité. Le second piège est de traiter la remédiation comme une passe unique. On scanne, on corrige et on rescanne jusqu'à ce que le rapport soit propre, puis on soumet le rapport propre, pas le premier. Prévoyez cette boucle ; une soumission précipitée avec un scan bruité revient presque toujours.

Tekunda conçoit et publie des packages AppExchange via ce processus, nous exécutons donc ces scans avant chaque soumission plutôt qu'après un rejet. Si vous voulez un partenaire qui a réussi la review à plusieurs reprises, commencez ici.

FAQ

Salesforce Code Analyzer suffit-il à lui seul ?

Non. Code Analyzer est obligatoire, mais vous devez aussi exécuter le scanner de code source Checkmarx, et un test dynamique est attendu pour tout endpoint externe appelé par votre package.

Qu'est-ce qui a remplacé le scanner Chimera ?

Rien du côté de Salesforce. Depuis la mise hors service de Chimera en juin 2025, vous lancez votre propre scan dynamique avec un outil comme OWASP ZAP ou Burp Suite et joignez le rapport.

Quelle version de Code Analyzer la review exige-t-elle ?

La version 5. Elle est disponible et intégrée à la Salesforce CLI ; la version 4 a été retirée en août 2025, orientez donc votre pipeline vers la v5.

Articles similaires