
Andrew Hanna

Andrew Hanna

Réponse courte : la revue automatisée lit l'Apex, les Flows et les métadonnées d'un changement avant qu'il n'atteigne une org, et signale ce qu'un relecteur humain survole : du SOQL dans une boucle, l'absence de contrôle de partage et de sécurité au niveau des champs, des ids codés en dur, des tests qui n'assertent rien, et des modifications de profil qui élargissent discrètement les accès. Cela ne vaut quelque chose que si la revue s'exécute sur chaque changement de chaque personne. C'est tout l'argument contre sa vente en option premium.
Trois couches. La plupart des équipes n'en inspectent qu'une.
SOQL et du DML dans des boucles, ces dépassements de governor limits
qui n'apparaissent qu'au volume de production.
with sharing, et des requêtes qui n'appliquent jamais
le CRUD ni la sécurité au niveau des champs.
SeeAllData=true.
C'est la couche que les outils de revue génériques ignorent, et c'est là que commencent la plupart des incidents en production.
ModifyAllData ou ViewAllData.
Salesforce en fournit gratuitement une partie. Code Analyzer v5 réunit PMD, ESLint, RetireJS, un moteur regex et un scanner de Flow derrière une seule commande, et peut exécuter les règles de sécurité AppExchange via un rule selector (documentation Salesforce). C'est un bon plancher. C'est aussi une CLI, donc elle atteint surtout ceux qui vivent déjà dans un terminal.
Un relecteur généraliste lit le diff comme du texte. Il ignore quels profils existent dans l'org cible, si le champ exposé contient des données réglementées, ou que le trigger qu'il lit se déclenche aussi depuis un Flow. Une revue Salesforce exige du contexte d'org : ce que le changement touche en aval, ce que l'org cible contient déjà, et ce que le déploiement s'apprête à supprimer. Sans ce contexte, vous obtenez des remarques de style soignées sur l'Apex et un silence complet sur le permission set.
Le plus souvent, elle est facturée par personne. Gearset vend Code Reviews comme un produit distinct de ses offres DevOps, affiché à 160 $ par contributeur individuel et par mois au moment de la rédaction (tarifs Gearset). Salesforce Code Analyzer est gratuit mais taillé pour les développeurs. Entre les deux se trouve le groupe qui produit la majorité des changements dans une org type : les admins et les consultants qui travaillent dans Setup.
Une porte de revue vaut exactement sa couverture. Facturez-la par contributeur et trois choses suivent.
La même logique vaut à l'intérieur d'un produit. Si le contrôle qui aurait bloqué une escalade de droits se trouve dans l'offre au-dessus de la vôtre, l'escalade part quand même en production. Les contrôles qualité sont soit inclus par défaut, soit du théâtre.
C'est pourquoi Serpent met la revue de code IA sur toutes les offres, y compris le plan gratuit Essentials, avec un nombre d'utilisateurs illimité partout. Chaque changement est relu avant déploiement pour détecter les dérives de gouvernance, les problèmes de sécurité, les trous de couverture de tests et les écarts aux bonnes pratiques. La tarification est forfaitaire par entreprise plutôt que par siège : ajouter l'admin qui modifie les permission sets n'ajoute pas de ligne à la facture. Pour être précis sur la mesure : les actions IA consomment le quota mensuel de crédits, soit 30 crédits sur Essentials.
La revue de code IA remplace-t-elle la revue humaine ?
Non. Elle évacue les constats mécaniques pour que le relecteur humain garde son attention pour la logique métier et la conception.
La revue automatisée détecte-t-elle les problèmes de sécurité dans les métadonnées, et pas seulement dans l'Apex ?
Oui, si l'outil lit vraiment les métadonnées. Les changements de profils, de permission sets, de modèle de partage et de sécurité au niveau des champs sont ceux qu'il vaut le plus la peine de bloquer.
Salesforce Code Analyzer suffit-il à lui seul ?
C'est un bon plancher gratuit pour l'Apex, le JavaScript et les Flows. Il s'exécute en CLI, donc les équipes sans développeur ont généralement besoin d'un pipeline qui le lance à leur place.
La revue de code doit-elle bloquer un déploiement ou seulement avertir ?
Bloquez sur la sécurité et la perte de données, avertissez sur le style. Si tout bloque, les gens apprennent à contourner la porte.
La revue de code IA coûte-t-elle un supplément sur Serpent ?
Non. Elle est incluse dans toutes les offres, y compris Essentials gratuit, et les actions IA consomment le quota mensuel de crédits de l'offre.
Sans engagement.