Tekunda Team

Tekunda Team

Salesforce security review: scanvereisten in 2026

Salesforce security review: scanvereisten in 2026

Salesforce heeft veranderd welke scans de security review vereist: Code Analyzer ging naar versie 5, en Salesforce draait de dynamische scan niet meer voor je sinds Chimera is uitgeschakeld. Hieronder staat wat je in 2026 moet draaien, hoe de onderdelen samenhangen en hoe je de resultaten documenteert zodat de review in een inzending slaagt. Voor de volledige controles voor inzending, lees onze gids over het slagen voor de AppExchange security review.

Welke scans zijn verplicht in 2026?

Twee geautomatiseerde scans zijn verplicht, en een ervan overslaan is de snelste manier om te falen:

  1. Salesforce Code Analyzer is nu algemeen beschikbaar in versie 5, gratis en ingebouwd in de Salesforce CLI. Het draait meerdere engines en bevat meer dan 500 regels voor Apex, Lightning, Visualforce en Flow. Versie 4 is in augustus 2025 uitgefaseerd, dus zorg dat je pipeline v5 aanroept.
  2. De Source Code Scanner (Checkmarx) draait via het partnerportaal en is verplicht naast Code Analyzer.

Salesforce biedt ook een checklist-builder voor vereisten die de scanlijst afstemt op de technologieen die je package echt gebruikt, zodat je geen controles bewijst die je nooit uitlevert.

Wie draait de dynamische scan nu Chimera weg is?

Jij. Roept je package een dienst aan die je zelf draait, dan valt die dienst binnen scope: draai je eigen dynamische (DAST) scan met een geaccepteerde tool zoals OWASP ZAP of Burp Suite en voeg het rapport toe. Salesforce draait die scan niet meer voor je sinds Chimera in juni 2025 werd uitgeschakeld, dus lees je eigen dynamische scans draaien na Chimera en haal Chimera uit je runbook als hij er nog in staat.

Hoe documenteer je de scanresultaten?

De scanners zijn het makkelijke deel. Packages falen op de menselijke stappen eromheen. De twee die we het vaakst zien:

Ongedocumenteerde false positives. Een scanner markeert een regel die je al hebt gemitigeerd, je laat die onuitgelegd, en de reviewer behandelt een onbeantwoorde bevinding als een open risico.

De oplossing is een korte remediatienotitie voor elk gemarkeerd item dat je niet hebt gewijzigd, met uitleg waarom het veilig is. Komt een scan rumoerig terug, dan zet ons zusterartikel over wat je oplost, en in welke volgorde de prioriteit. De tweede valkuil is remediatie als een enkele ronde behandelen. Je scant, fixt en herscant tot het rapport schoon is, en levert dan het schone rapport in, niet het eerste. Reken op die lus; een gehaaste inzending met een rommelige scan komt bijna altijd terug.

Tekunda bouwt en levert AppExchange-packages via dit proces, dus we draaien deze scans voor elke inzending in plaats van na een afwijzing. Wil je een partner die de review herhaaldelijk heeft doorstaan, begin dan hier.

FAQ

Is Salesforce Code Analyzer alleen voldoende?

Nee. Code Analyzer is verplicht, maar je moet ook de Checkmarx source scanner draaien, en dynamisch testen wordt verwacht voor elk extern endpoint dat je package aanroept.

Wat heeft de Chimera-scanner vervangen?

Niets van Salesforce. Sinds Chimera in juni 2025 werd uitgeschakeld, draai je je eigen dynamische scan met een tool zoals OWASP ZAP of Burp Suite en voeg je het rapport toe.

Welke versie van Code Analyzer vereist de review?

Versie 5. Die is algemeen beschikbaar en ingebouwd in de Salesforce CLI; versie 4 is in augustus 2025 uitgefaseerd, dus richt je pipeline op v5.

Gerelateerde artikelen