Salesforce-DevOps-Glossar

Security Review (AppExchange)

Salesforces verpflichtende Prüfung, statische und dynamische Analyse plus manuelle Kontrollen, die ein Paket vor der AppExchange-Listung bestehen muss.

Definition

Die AppExchange Security Review ist Salesforces verpflichtende Bewertung eines Pakets, bevor es auf AppExchange gelistet werden kann, und kombiniert automatisierte statische und dynamische Code-Analyse mit manueller Überprüfung auf Schwachstellen wie SOQL-Injection, Cross-Site-Scripting, unsichere Sharing-Einstellungen und hartcodierte Zugangsdaten. Sie gilt sowohl für Managed- als auch Unlocked-Pakete, die für eine öffentliche oder private AppExchange-Listung vorgesehen sind.

Prüfer kontrollieren auch die Sharing- und Field-Level-Security-Konfiguration, da ein Paket, das mehr Daten offenlegt als beabsichtigt, ein häufiger Befund ist. Die Prüfdauer reicht in der Regel von wenigen Tagen bis zu mehreren Wochen, abhängig vom Einreichungsvolumen und davon, wie viele Feedback-Runden ein Paket benötigt, bevor es besteht.

Die meisten Ersteinreichungen kommen mit Befunden zurück, die Code-Änderungen erfordern, daher haben ISVs, die Prüfzeit fest in ihren Release-Kalender einplanen, statt sie kurz vor einem Launch-Termin als Nachgedanken zu behandeln, tendenziell einen deutlich reibungsloseren Weg zur Listung.

In der Praxis

So funktioniert es in Serpent

Serpents KI-Code-Review prüft bei jedem Task vor dem Merge auf dieselbe Klasse von Problemen, SOQL-Injection, Sharing-Verstöße, hartcodierte Geheimnisse und fehlende Field-Level-Security, sodass ein Paket auf dem Weg zur AppExchange-Einreichung seine offensichtlichen Befunde bereits lange vor der formalen Prüfung erfasst hat. Kombiniert mit nativen 2GP-Builds und vollständiger Versionsverfolgung erhalten ISVs eine sauberere Einreichung, ohne einen dedizierten Security-Reviewer einzustellen, und weniger Feedback-Runden pro Release.

Freigabe- und Audit-Nachverfolgbarkeit in Serpent
Häufige Fragen

Security Review (AppExchange), erklärt

Wie lange dauert die AppExchange Security Review normalerweise?
Das variiert mit dem Einreichungsvolumen und wie sauber die erste Einreichung ist, von wenigen Tagen für eine unkomplizierte Neueinreichung bis zu mehreren Wochen für ein Erstpaket mit mehreren Feedback-Runden.
Gilt die Security Review auch für Unlocked Packages?
Ja. Jedes Paket, ob managed oder unlocked, das für eine öffentliche oder private AppExchange-Listung vorgesehen ist, muss dieselbe Security Review bestehen, bevor es gelistet werden kann.
Was sind die häufigsten Gründe, warum ein Paket bei der ersten Einreichung scheitert?
SOQL-Injection, Cross-Site-Scripting, unsichere Sharing-Konfiguration und hartcodierte Zugangsdaten oder API-Schlüssel sind die häufigsten Befunde im Feedback der ersten Security-Review-Runde.

Kostenlos starten. Keine Kreditkarte, keine Installation, keine Verpflichtung.

In unter 15 Minuten eingerichtet. Keine DevOps-Einstellung nötig.

Neugierig auf schnelleres Shipping, bevor Sie einsteigen? Sprechen wir

Unverbindlich.