Tekunda Team

Tekunda Team

Salesforce security review: je eigen dynamische scans draaien na Chimera

Salesforce security review: je eigen dynamische scans draaien na Chimera

Samengevat: Salesforce stopte zijn gehoste Chimera-scanner op 2025-06-16, dus partners draaien nu zelf een dynamische (DAST) scan en sturen de resultaten mee met hun AppExchange security review. Richt een geaccepteerde tool zoals OWASP ZAP, Burp Suite of Qualys op een volledige installatie, bewaar bewijs dat je het juiste endpoint scande, en documenteer elke bevinding die je triageerde. Deze gids behandelt wat er veranderde, welke tools kwalificeren, hoe je een inzendklaar rapport maakt, en de fouten die er een terugsturen.

Jarenlang draaide Salesforce de dynamische scan voor je via Chimera. Die dienst is weg. De statische analyse en handmatige review zijn ongewijzigd, maar de dynamische scan is nu van jou om te draaien en te onderbouwen. Deze gids gaat over die ene verschuiving. Voor de faalpatronen die inzendingen terugsturen en de volgorde waarin je ze oplost, zie Salesforce security review checklist: wat je oplost, en in welke volgorde.

Wat veranderde er toen Chimera stopte?

Chimera was de gehoste dienst van Salesforce die tijdens de review de externe endpoints van een partner dynamisch testte. Sinds die op 2025-06-16 stopte, draaien partners die een managed package inzenden zelf een dynamische scan tegen elke dienst die het package aanroept, en voegen het rapport toe aan de inzending. Salesforce voert nog steeds statische analyse en handmatige review uit; alleen het dynamische testen is naar jou verschoven.

Roept je package alleen Salesforce-API's aan en host het niets externs, dan valt er weinig te scannen. Zodra je app een dienst aanspreekt die jij zelf draait, valt die binnen de scope en heeft die een eigen rapport nodig.

Welke dynamische scantools accepteert Salesforce?

Jij kiest de tool, zolang die een geloofwaardig DAST-rapport oplevert. De tools waar partners het vaakst naar grijpen zijn:

  • OWASP ZAP. Gratis en open source, en het gebruikelijke startpunt voor een eerste inzending.
  • Burp Suite. De professional-editie dekt de meeste partnerbehoeften, met een sterkere active scanner dan de gratis variant.
  • Qualys WAS. Een gehoste optie voor teams die het elders in hun stack al draaien.
  • Andere DAST-tools zoals Veracode, Acunetix, Intruder of JiT DAST zijn even acceptabel als je team er al een heeft.

Salesforce geeft om het rapport, niet om het merk erop. Wat je ook draait, het moet laten zien dat het het live endpoint bereikte en uitoefende.

Hoe draai je een scan en documenteer je de resultaten?

  1. Zet een volledige installatie van het package op in een testorg met realistische testdata, zodat de scanner echte workflows uitoefent in plaats van lege pagina's.
  2. Authenticeer de scanner als een echte gebruiker en laat hem elk extern endpoint dat de app aanroept crawlen en actief scannen. Een niet-geauthenticeerde scan mist het meeste oppervlak.
  3. Leg een screenshot of log vast dat bewijst dat de scan het juiste endpoint raakte. Salesforce vraagt bewijs dat het juiste doel is getest, niet alleen een schone samenvatting.
  4. Triageer elke bevinding. Los de echte problemen op, en schrijf voor elke false positive een regel: tool en regel-id, het endpoint, het datapad, en de maatregel die het afdekt.
  5. Exporteer het volledige rapport plus je false-positive document, en voeg beide toe aan de inzending naast je statische scanrapporten.

Wat zijn de veelvoorkomende valkuilen?

  • Het verkeerde doel scannen. De tool op een staging-URL richten die het package nooit aanroept levert een rapport op dat Salesforce niet aan je app kan koppelen.
  • Authenticatie overslaan. Een niet-geauthenticeerde scan bereikt het ingelogde oppervlak nooit, dus het rapport ziet er schoon uit omdat het bijna niets testte.
  • Ruwe output inzenden. Een dump van bevindingen zonder triage leest als onbeoordeeld. Elk item heeft een fix of een schriftelijke onderbouwing nodig.
  • Het uitstellen tot de week ervoor. Draai de scan tijdens de ontwikkeling, zodat bevindingen opduiken terwijl ze nog goedkoop op te lossen zijn.

Waar Tekunda past

Een dynamische scan draaien en onderbouwen is precies de stap die een launch stilzet wanneer een team hem voor het eerst tegenkomt. Tekunda bouwt en verpakt AppExchange-producten als Salesforce PDO, dynamische scan en inzending inbegrepen.

FAQ

Heb ik nog een dynamische scan nodig nu Chimera weg is?

Ja, meer dan eerst. Chimera draaide hem voor je; nu draai je hem zelf en stuur je het rapport mee met je package.

Welke tool moet ik gebruiken?

Elke geloofwaardige DAST-tool. OWASP ZAP is de gratis standaard; Burp Suite, Qualys en Veracode zijn gangbare betaalde opties. Salesforce beoordeelt het rapport, niet het merk.

Wat als mijn package geen externe endpoints heeft?

Dan valt er misschien niets dynamisch te scannen. Zodra de app een dienst aanroept die jij zelf draait, valt die binnen de scope en heeft die een eigen rapport nodig.

Wanneer moet ik de scan draaien?

Tijdens de ontwikkeling, niet de week voor je inzendt, zodat bevindingen opduiken terwijl ze nog goedkoop te herstellen zijn.

Gerelateerde artikelen