
Tekunda Team

Tekunda Team

Samengevat: Salesforce stopte zijn gehoste Chimera-scanner op 2025-06-16, dus partners draaien nu zelf een dynamische (DAST) scan en sturen de resultaten mee met hun AppExchange security review. Richt een geaccepteerde tool zoals OWASP ZAP, Burp Suite of Qualys op een volledige installatie, bewaar bewijs dat je het juiste endpoint scande, en documenteer elke bevinding die je triageerde. Deze gids behandelt wat er veranderde, welke tools kwalificeren, hoe je een inzendklaar rapport maakt, en de fouten die er een terugsturen.
Jarenlang draaide Salesforce de dynamische scan voor je via Chimera. Die dienst is weg. De statische analyse en handmatige review zijn ongewijzigd, maar de dynamische scan is nu van jou om te draaien en te onderbouwen. Deze gids gaat over die ene verschuiving. Voor de faalpatronen die inzendingen terugsturen en de volgorde waarin je ze oplost, zie Salesforce security review checklist: wat je oplost, en in welke volgorde.
Chimera was de gehoste dienst van Salesforce die tijdens de review de externe endpoints van een partner dynamisch testte. Sinds die op 2025-06-16 stopte, draaien partners die een managed package inzenden zelf een dynamische scan tegen elke dienst die het package aanroept, en voegen het rapport toe aan de inzending. Salesforce voert nog steeds statische analyse en handmatige review uit; alleen het dynamische testen is naar jou verschoven.
Roept je package alleen Salesforce-API's aan en host het niets externs, dan valt er weinig te scannen. Zodra je app een dienst aanspreekt die jij zelf draait, valt die binnen de scope en heeft die een eigen rapport nodig.
Jij kiest de tool, zolang die een geloofwaardig DAST-rapport oplevert. De tools waar partners het vaakst naar grijpen zijn:
Salesforce geeft om het rapport, niet om het merk erop. Wat je ook draait, het moet laten zien dat het het live endpoint bereikte en uitoefende.
Een dynamische scan draaien en onderbouwen is precies de stap die een launch stilzet wanneer een team hem voor het eerst tegenkomt. Tekunda bouwt en verpakt AppExchange-producten als Salesforce PDO, dynamische scan en inzending inbegrepen.
Heb ik nog een dynamische scan nodig nu Chimera weg is?
Ja, meer dan eerst. Chimera draaide hem voor je; nu draai je hem zelf en stuur je het rapport mee met je package.
Welke tool moet ik gebruiken?
Elke geloofwaardige DAST-tool. OWASP ZAP is de gratis standaard; Burp Suite, Qualys en Veracode zijn gangbare betaalde opties. Salesforce beoordeelt het rapport, niet het merk.
Wat als mijn package geen externe endpoints heeft?
Dan valt er misschien niets dynamisch te scannen. Zodra de app een dienst aanroept die jij zelf draait, valt die binnen de scope en heeft die een eigen rapport nodig.
Wanneer moet ik de scan draaien?
Tijdens de ontwikkeling, niet de week voor je inzendt, zodat bevindingen opduiken terwijl ze nog goedkoop te herstellen zijn.