
Tekunda Team

Tekunda Team

De AppExchange security review is een lus, geen poort. Je beoordeelt jezelf, dient in, krijgt een bevindingenrapport terug, herstelt en dient opnieuw in tot Salesforce akkoord gaat. Weten wat elke ronde kost, en welke bevindingen er een afdwingen, maakt het verschil tussen meerdere cycli en één keer goed.
Tekunda brengt managed packages als Salesforce PDO door de AppExchange security review. Dit is de lus zoals wij die draaien.
Je indiening komt in een wachtrij en wordt daarna vanuit drie invalshoeken bekeken: statische code-analyse met de Salesforce Code Analyzer, dynamische tests tegen een draaiende org en een handmatige beoordeling door het product security team van Salesforce. Wat terugkomt is een bevindingenrapport, geen oordeel, en elke regel wordt opgelost of schriftelijk verklaard. Salesforce geeft aan dat een oplossing doorgaans 4 tot 5 weken door de review doet, en dat er voor elke betaalde oplossing op de marketplace een tarief van $999 geldt voor de eerste indiening en voor elke volgende poging. Daardoor is een extra ronde duur: weer een factuur, en weer dezelfde wachtrij.
Alles wat een scanner zelf kan vinden. Toegangscontrole afgedwongen in user mode, sharing gedeclareerd op elke Apex-klasse, bind-variabelen in plaats van samengestelde SOQL, ge-escapete uitvoer, en geheimen in Named Credentials of protected custom metadata in plaats van in code. De volledige lijst, in de volgorde die het minst kost, staat in Salesforce Security Review Checklist: What to Fix, In Order. Een bevinding die je zelf had kunnen vangen is de duurste soort, want die koopt een hele extra ronde.
Elke keer hetzelfde korte lijstje: ontbrekende CRUD/FLS-checks, dynamische SOQL gebouwd uit invoer, niet-ge-escapete uitvoer, cross-site request forgery, onveilige directe objectreferenties en Apex-klassen die nooit sharing declareerden. Bijna allemaal te vangen in de zelfbeoordeling. De andere terugkerende oorzaak is procesmatig in plaats van technisch, een verouderd of onverklaard scanrapport of een testorg waarop de reviewer niet kan inloggen, wat de ronde stilzet voordat de code überhaupt gelezen is.
Vermelde packages worden periodiek herbeoordeeld, dus de lus sluit nooit helemaal. Een levend remediatielogboek bijhouden, en de scans bij elke release draaien in plaats van bij elke indiening, maakt de volgende ronde een formaliteit. Wil je liever dat de review wordt gedaan door mensen die hem eerder hebben gehaald, dan bouwt en packaget Tekunda AppExchange-producten als Salesforce PDO.
Hoe lang duurt de AppExchange security review?
Salesforce geeft aan dat een oplossing doorgaans 4 tot 5 weken door de review doet. Een herindiening komt opnieuw in dezelfde wachtrij, dus plan een tweede ronde in je releaseschema in plaats van op een sneller traject te rekenen.
Hoeveel kost de security review?
Salesforce documenteert een tarief van $999 voor elke betaalde oplossing op de marketplace, voor de eerste indiening en voor elke volgende poging. Een schone eerste keer is de enige manier om het één keer te betalen.
Is de Salesforce Code Analyzer-scan verplicht?
Ja, voor managed packages die op de AppExchange verschijnen. Upload de Code Analyzer-resultaten bij je indiening, samen met een dynamisch scanrapport voor elk extern endpoint dat je package aanroept.
Wat verving Chimera voor dynamisch scannen?
Niets gehosts. Sinds Chimera op 2025-06-16 is uitgefaseerd, draaien partners hun eigen dynamische beveiligingstests met tools als OWASP ZAP, Burp Suite of Qualys en dienen ze het rapport in.
Moet ik de review herhalen?
Ja. Vermelde packages zijn onderworpen aan periodieke herbeoordeling, dus bouw remediatie en documentatie in je releaseproces in in plaats van beveiliging als eenmalig te behandelen.