
Andrew Hanna

Andrew Hanna

Kurze Antwort: Eine automatisierte Review liest Apex, Flows und Metadaten einer Änderung, bevor sie eine Org erreicht, und markiert das, worüber ein menschlicher Reviewer hinwegliest: SOQL in Schleifen, fehlende Sharing- und Feldsicherheitsprüfungen, hartkodierte Ids, Tests ohne Assertions und Profiländerungen, die stillschweigend Zugriffe erweitern. Sie ist nur dann etwas wert, wenn sie bei jeder Änderung jeder Person läuft. Genau das ist das Argument dagegen, sie als Premium-Zusatz zu verkaufen.
Drei Ebenen. Die meisten Teams prüfen nur die erste.
SOQL und DML in Schleifen, also die Governor-Limit-Fehler, die erst bei
Produktionsdatenmengen auftauchen.
with sharing und Queries, die CRUD oder Feldsicherheit nie
durchsetzen.
SeeAllData=true stützen.
Das ist die Ebene, die generische Review-Tools übersehen, und genau dort beginnen die meisten Produktionsvorfälle.
ModifyAllData oder
ViewAllData vergeben.
Einen Teil davon liefert Salesforce kostenlos. Code Analyzer v5 vereint PMD, ESLint, RetireJS, eine Regex-Engine und einen Flow-Scanner hinter einem Befehl und kann die AppExchange-Sicherheitsregeln über einen Rule Selector ausführen (Salesforce Developer Docs). Eine gute Grundlage. Es ist aber auch eine CLI und erreicht damit vor allem jene, die ohnehin im Terminal arbeiten.
Ein allgemeiner Reviewer liest das Diff als Text. Er weiß nicht, welche Profile in der Ziel-Org existieren, ob das freigegebene Feld regulierte Daten enthält oder dass der gelesene Trigger auch aus einem Flow feuert. Salesforce-Review braucht Org-Kontext: was die Änderung nachgelagert berührt, was die Ziel-Org bereits enthält und was das Deployment entfernen wird. Ohne diesen Kontext bekommt man saubere Stilkommentare zu Apex und vollständiges Schweigen zum Permission Set.
Meist wird sie pro Person berechnet. Gearset verkauft Code Reviews als eigenes Produkt neben den DevOps-Plänen, zum Zeitpunkt des Schreibens gelistet mit 160 $ pro individuellem Contributor und Monat (Gearset-Preise). Salesforce Code Analyzer ist kostenlos, aber auf Entwickler zugeschnitten. Dazwischen sitzt die Gruppe, die in einer typischen Org die meisten Änderungen macht: Admins und Berater, die im Setup arbeiten.
Ein Review-Gate ist genau so viel wert wie seine Abdeckung. Wird pro Contributor abgerechnet, folgen drei Dinge.
Dieselbe Logik gilt innerhalb eines Produkts. Liegt die Prüfung, die eine Rechteausweitung gestoppt hätte, im Plan über Ihrem, geht die Ausweitung trotzdem live. Qualitätsprüfungen sind entweder Grundausstattung oder Theater.
Deshalb bietet Serpent KI-Codereview in jedem Plan an, auch im kostenlosen Essentials-Plan, überall mit unbegrenzten Nutzern. Jede Änderung wird vor dem Deployment auf Governance-Drift, Sicherheitsprobleme, Lücken in der Testabdeckung und Verstöße gegen Best Practices geprüft. Die Preise sind pauschal pro Unternehmen statt pro Sitz, der Admin, der Permission Sets pflegt, kostet also keine zusätzliche Zeile auf der Rechnung. Zur Genauigkeit bei der Messung: KI-Aktionen verbrauchen das monatliche Credit-Kontingent, bei Essentials sind das 30 Credits.
Ersetzt KI-Codereview die menschliche Review?
Nein. Sie räumt die mechanischen Befunde ab, damit der menschliche Reviewer Aufmerksamkeit für Fachlogik und Design behält.
Findet automatisierte Review Sicherheitsprobleme auch in Metadaten und nicht nur in Apex?
Ja, wenn das Werkzeug Metadaten wirklich liest. Änderungen an Profilen, Permission Sets, Sharing-Modell und Feldsicherheit sind die Befunde, bei denen Blockieren am meisten bringt.
Reicht Salesforce Code Analyzer allein?
Er ist eine solide kostenlose Grundlage für Apex, JavaScript und Flows. Er läuft über die CLI, Teams ohne Entwickler brauchen deshalb meist eine Pipeline, die ihn für sie ausführt.
Soll Codereview ein Deployment blockieren oder nur warnen?
Blockieren bei Sicherheits- und Datenverlustbefunden, warnen beim Stil. Blockiert alles, lernen die Leute, das Gate zu umgehen.
Kostet KI-Codereview bei Serpent extra?
Nein. Sie ist in jedem Plan enthalten, auch im kostenlosen Essentials, und KI-Aktionen verbrauchen das monatliche Credit-Kontingent des Plans.
Unverbindlich.