
Tekunda Team

Tekunda Team

Salesforce heeft veranderd welke scans de security review vereist: Code Analyzer ging naar versie 5, en Salesforce draait de dynamische scan niet meer voor je sinds Chimera is uitgeschakeld. Hieronder staat wat je in 2026 moet draaien, hoe de onderdelen samenhangen en hoe je de resultaten documenteert zodat de review in een inzending slaagt. Voor de volledige controles voor inzending, lees onze gids over het slagen voor de AppExchange security review.
Twee geautomatiseerde scans zijn verplicht, en een ervan overslaan is de snelste manier om te falen:
Salesforce biedt ook een checklist-builder voor vereisten die de scanlijst afstemt op de technologieen die je package echt gebruikt, zodat je geen controles bewijst die je nooit uitlevert.
Jij. Roept je package een dienst aan die je zelf draait, dan valt die dienst binnen scope: draai je eigen dynamische (DAST) scan met een geaccepteerde tool zoals OWASP ZAP of Burp Suite en voeg het rapport toe. Salesforce draait die scan niet meer voor je sinds Chimera in juni 2025 werd uitgeschakeld, dus lees je eigen dynamische scans draaien na Chimera en haal Chimera uit je runbook als hij er nog in staat.
De scanners zijn het makkelijke deel. Packages falen op de menselijke stappen eromheen. De twee die we het vaakst zien:
Ongedocumenteerde false positives. Een scanner markeert een regel die je al hebt gemitigeerd, je laat die onuitgelegd, en de reviewer behandelt een onbeantwoorde bevinding als een open risico.
De oplossing is een korte remediatienotitie voor elk gemarkeerd item dat je niet hebt gewijzigd, met uitleg waarom het veilig is. Komt een scan rumoerig terug, dan zet ons zusterartikel over wat je oplost, en in welke volgorde de prioriteit. De tweede valkuil is remediatie als een enkele ronde behandelen. Je scant, fixt en herscant tot het rapport schoon is, en levert dan het schone rapport in, niet het eerste. Reken op die lus; een gehaaste inzending met een rommelige scan komt bijna altijd terug.
Tekunda bouwt en levert AppExchange-packages via dit proces, dus we draaien deze scans voor elke inzending in plaats van na een afwijzing. Wil je een partner die de review herhaaldelijk heeft doorstaan, begin dan hier.
Is Salesforce Code Analyzer alleen voldoende?
Nee. Code Analyzer is verplicht, maar je moet ook de Checkmarx source scanner draaien, en dynamisch testen wordt verwacht voor elk extern endpoint dat je package aanroept.
Wat heeft de Chimera-scanner vervangen?
Niets van Salesforce. Sinds Chimera in juni 2025 werd uitgeschakeld, draai je je eigen dynamische scan met een tool zoals OWASP ZAP of Burp Suite en voeg je het rapport toe.
Welke versie van Code Analyzer vereist de review?
Versie 5. Die is algemeen beschikbaar en ingebouwd in de Salesforce CLI; versie 4 is in augustus 2025 uitgefaseerd, dus richt je pipeline op v5.