Start free
Andrew Hanna

Andrew Hanna

KI-Codereview für Salesforce gehört in jeden Plan, nicht nur in den teuersten

KI-Codereview für Salesforce gehört in jeden Plan, nicht nur in den teuersten

Kurze Antwort: Eine automatisierte Review liest Apex, Flows und Metadaten einer Änderung, bevor sie eine Org erreicht, und markiert das, worüber ein menschlicher Reviewer hinwegliest: SOQL in Schleifen, fehlende Sharing- und Feldsicherheitsprüfungen, hartkodierte Ids, Tests ohne Assertions und Profiländerungen, die stillschweigend Zugriffe erweitern. Sie ist nur dann etwas wert, wenn sie bei jeder Änderung jeder Person läuft. Genau das ist das Argument dagegen, sie als Premium-Zusatz zu verkaufen.

Was findet KI-Codereview vor einem Salesforce-Deployment wirklich?

Drei Ebenen. Die meisten Teams prüfen nur die erste.

Apex und Tests

  • SOQL und DML in Schleifen, also die Governor-Limit-Fehler, die erst bei Produktionsdatenmengen auftauchen.
  • Klassen ohne with sharing und Queries, die CRUD oder Feldsicherheit nie durchsetzen.
  • Hartkodierte Record-Type-Ids, Profil-Ids und andere org-spezifische Ids, die brechen, sobald die Änderung in die nächste Org wandert.
  • Leere Catch-Blöcke und verschluckte Exceptions.
  • Testklassen, die den Code ausführen, aber nichts prüfen, oder sich auf SeeAllData=true stützen.
  • Org-Abdeckung über 75%, während die neue Klasse nichts dazu beiträgt.

Flows und Automatisierung

  • Get Records- oder DML-Elemente innerhalb einer Schleife.
  • Fehlende Fault Paths, sodass ein Fehler als Rohmeldung beim Nutzer landet.
  • Neue Flow-Logik auf einem Objekt, auf dem ein Apex-Trigger dasselbe bereits erledigt.

Metadaten und Berechtigungen

Das ist die Ebene, die generische Review-Tools übersehen, und genau dort beginnen die meisten Produktionsvorfälle.

  • Profil- oder Permission-Set-Änderungen, die ModifyAllData oder ViewAllData vergeben.
  • Feldsicherheit, die als Nebeneffekt von etwas anderem im selben Commit geöffnet wird.
  • Validierungsregeln oder Trigger, die im Diff deaktiviert werden.
  • Ein Org-Wide Default, der von Private auf Public Read/Write wechselt.
  • Löschungen in den Destructive Changes, die niemand beauftragt hat.

Einen Teil davon liefert Salesforce kostenlos. Code Analyzer v5 vereint PMD, ESLint, RetireJS, eine Regex-Engine und einen Flow-Scanner hinter einem Befehl und kann die AppExchange-Sicherheitsregeln über einen Rule Selector ausführen (Salesforce Developer Docs). Eine gute Grundlage. Es ist aber auch eine CLI und erreicht damit vor allem jene, die ohnehin im Terminal arbeiten.

Warum reicht ein allgemeiner KI-Reviewer hier nicht?

Ein allgemeiner Reviewer liest das Diff als Text. Er weiß nicht, welche Profile in der Ziel-Org existieren, ob das freigegebene Feld regulierte Daten enthält oder dass der gelesene Trigger auch aus einem Flow feuert. Salesforce-Review braucht Org-Kontext: was die Änderung nachgelagert berührt, was die Ziel-Org bereits enthält und was das Deployment entfernen wird. Ohne diesen Kontext bekommt man saubere Stilkommentare zu Apex und vollständiges Schweigen zum Permission Set.

Was kostet Codereview im Salesforce-DevOps-Markt?

Meist wird sie pro Person berechnet. Gearset verkauft Code Reviews als eigenes Produkt neben den DevOps-Plänen, zum Zeitpunkt des Schreibens gelistet mit 160 $ pro individuellem Contributor und Monat (Gearset-Preise). Salesforce Code Analyzer ist kostenlos, aber auf Entwickler zugeschnitten. Dazwischen sitzt die Gruppe, die in einer typischen Org die meisten Änderungen macht: Admins und Berater, die im Setup arbeiten.

Warum untergräbt eine Premium-Stufe den Sinn der Review?

Ein Review-Gate ist genau so viel wert wie seine Abdeckung. Wird pro Contributor abgerechnet, folgen drei Dinge.

  • Der Budgetverantwortliche hat einen dauerhaften Grund, weniger Contributor zu lizenzieren.
  • Die nicht lizenzierten Contributor sind meist jene, die Profile, Permission Sets und Flows bearbeiten, also die Ebene mit der ohnehin geringsten Review-Disziplin.
  • Eine Prüfung, die den Entwickler-Branch inspiziert und die Admin-Änderung durchwinkt, ist kein Gate. Sie ist ein Bericht.

Dieselbe Logik gilt innerhalb eines Produkts. Liegt die Prüfung, die eine Rechteausweitung gestoppt hätte, im Plan über Ihrem, geht die Ausweitung trotzdem live. Qualitätsprüfungen sind entweder Grundausstattung oder Theater.

Deshalb bietet Serpent KI-Codereview in jedem Plan an, auch im kostenlosen Essentials-Plan, überall mit unbegrenzten Nutzern. Jede Änderung wird vor dem Deployment auf Governance-Drift, Sicherheitsprobleme, Lücken in der Testabdeckung und Verstöße gegen Best Practices geprüft. Die Preise sind pauschal pro Unternehmen statt pro Sitz, der Admin, der Permission Sets pflegt, kostet also keine zusätzliche Zeile auf der Rechnung. Zur Genauigkeit bei der Messung: KI-Aktionen verbrauchen das monatliche Credit-Kontingent, bei Essentials sind das 30 Credits.

Wie bekommt man die Review vor das Deployment?

  1. Bringen Sie jede Änderung in die Versionskontrolle, auch die aus dem Setup von Personen, die nie Git öffnen.
  2. Lassen Sie die Review auf dem Diff laufen statt auf der ganzen Org, damit das Ergebnis kurz genug bleibt, um gelesen zu werden.
  3. Machen Sie schwerwiegende Befunde blockierend und den Rest beratend. Eine Wand aus Warnungen wird binnen einer Woche ignoriert.
  4. Nehmen Sie Befunde zu Metadaten und Berechtigungen so ernst wie Apex-Befunde.
  5. Behalten Sie eine menschliche Freigabe für das Deployment. Automatisierte Review verkürzt die Warteschlange, sie trifft nicht die Entscheidung.

FAQ

Ersetzt KI-Codereview die menschliche Review?

Nein. Sie räumt die mechanischen Befunde ab, damit der menschliche Reviewer Aufmerksamkeit für Fachlogik und Design behält.

Findet automatisierte Review Sicherheitsprobleme auch in Metadaten und nicht nur in Apex?

Ja, wenn das Werkzeug Metadaten wirklich liest. Änderungen an Profilen, Permission Sets, Sharing-Modell und Feldsicherheit sind die Befunde, bei denen Blockieren am meisten bringt.

Reicht Salesforce Code Analyzer allein?

Er ist eine solide kostenlose Grundlage für Apex, JavaScript und Flows. Er läuft über die CLI, Teams ohne Entwickler brauchen deshalb meist eine Pipeline, die ihn für sie ausführt.

Soll Codereview ein Deployment blockieren oder nur warnen?

Blockieren bei Sicherheits- und Datenverlustbefunden, warnen beim Stil. Blockiert alles, lernen die Leute, das Gate zu umgehen.

Kostet KI-Codereview bei Serpent extra?

Nein. Sie ist in jedem Plan enthalten, auch im kostenlosen Essentials, und KI-Aktionen verbrauchen das monatliche Credit-Kontingent des Plans.

Ähnliche Artikel

Neugierig auf schnelleres Shipping, bevor Sie einsteigen? Sprechen wir

Unverbindlich.