
Tekunda Team

Tekunda Team

En bref : Salesforce a retire son scanner dynamique heberge Chimera le 2025-06-16, donc les partenaires lancent desormais leur propre scan dynamique (DAST) et soumettent les resultats avec leur revue de securite AppExchange. Pointez un outil accepte comme OWASP ZAP, Burp Suite ou Qualys vers une installation complete, gardez la preuve que vous avez scanne le bon endpoint, et documentez chaque constat trie. Ce guide couvre ce qui a change, quels outils sont admis, comment produire un rapport pret a soumettre, et les erreurs qui le renvoient.
Pendant des annees, Salesforce a lance le scan dynamique a votre place via Chimera. Ce service a disparu. L'analyse statique et la revue manuelle sont inchangees, mais le scan dynamique vous revient desormais, a lancer et a prouver. Ce guide porte sur ce seul changement. Pour les modes d'echec qui renvoient les soumissions et l'ordre pour les corriger, voir Checklist de la security review Salesforce : quoi corriger, et dans quel ordre.
Chimera etait le service heberge de Salesforce qui testait dynamiquement les endpoints externes d'un partenaire pendant la revue. Depuis son retrait le 2025-06-16, les partenaires qui soumettent un managed package lancent eux-memes leur scan dynamique contre chaque service que le package appelle, et joignent le rapport a la soumission. Salesforce continue l'analyse statique et la revue manuelle ; seul le test dynamique est passe de votre cote.
Si votre package n'appelle que des API Salesforce et n'heberge rien d'externe, il y a peut-etre peu a scanner. Des que votre app dialogue avec un service que vous exploitez, ce service entre dans le perimetre et exige son propre rapport.
Vous choisissez l'outil, tant qu'il produit un rapport DAST credible. Ceux vers lesquels les partenaires se tournent le plus souvent sont :
Salesforce s'interesse au rapport, pas a la marque dessus. Quoi que vous lanciez, il doit montrer qu'il a atteint et sollicite l'endpoint en production.
Lancer et prouver un scan dynamique est exactement l'etape qui bloque un lancement quand une equipe la rencontre pour la premiere fois. Tekunda construit et package des produits AppExchange en tant que PDO Salesforce, scan dynamique et soumission compris.
Ai-je encore besoin d'un scan dynamique apres le retrait de Chimera ?
Oui, plus qu'avant. Chimera le lancait pour vous ; maintenant vous le lancez vous-meme et soumettez le rapport avec votre package.
Quel outil utiliser ?
N'importe quel outil DAST credible. OWASP ZAP est l'option gratuite par defaut ; Burp Suite, Qualys et Veracode sont des options payantes courantes. Salesforce juge le rapport, pas la marque.
Et si mon package n'a pas d'endpoints externes ?
Alors il n'y a peut-etre rien a scanner dynamiquement. Des que l'app appelle un service que vous exploitez, ce service entre dans le perimetre et exige son propre rapport.
Quand lancer le scan ?
Pendant le developpement, pas la semaine avant de soumettre, pour que les constats apparaissent quand ils sont encore peu couteux a corriger.