Security Review (AppExchange)
La revue obligatoire de Salesforce, analyse statique et dynamique plus contrôles manuels, qu'un package doit réussir avant sa publication sur AppExchange.
Définition
L'AppExchange Security Review est l'évaluation obligatoire de Salesforce pour un package avant qu'il puisse être publié sur AppExchange, combinant analyse de code statique et dynamique automatisée avec une revue manuelle pour des vulnérabilités comme l'injection SOQL, le cross-site scripting, le partage non sécurisé et les identifiants codés en dur. Elle s'applique aussi bien aux packages managés qu'unlocked destinés à une publication publique ou privée sur AppExchange.
Les réviseurs vérifient aussi la configuration du partage et de la sécurité au niveau des champs, un package exposant plus de données que prévu étant une constatation fréquente. Le temps de revue va généralement de quelques jours à plusieurs semaines, selon le volume de soumissions et le nombre de tours de feedback nécessaires avant qu'un package ne passe.
La plupart des premières soumissions reviennent avec des constatations nécessitant des changements de code, donc les ISV qui budgètent le temps de revue dans leur calendrier de release, plutôt que de le traiter comme une réflexion après coup juste avant une date de lancement, ont généralement un chemin bien plus fluide vers la publication.
Comment cela fonctionne dans Serpent
La revue de code IA de Serpent vérifie la même classe de problèmes, injection SOQL, violations de partage, secrets codés en dur et sécurité au niveau des champs manquante, sur chaque tâche avant fusion, de sorte qu'un package en route vers une soumission AppExchange a déjà rattrapé ses constatations évidentes bien avant la revue formelle. Combiné à des builds 2GP natifs et un suivi complet des versions, les ISV obtiennent une soumission plus propre sans embaucher de réviseur sécurité dédié, et moins de tours de feedback par release.

Security Review (AppExchange), expliqué
Démarrez gratuitement. Sans carte bancaire, sans installation, sans engagement.
Configuration en moins de 15 minutes. Aucun recrutement DevOps nécessaire.
