Glossaire Salesforce DevOps

Security Review (AppExchange)

La revue obligatoire de Salesforce, analyse statique et dynamique plus contrôles manuels, qu'un package doit réussir avant sa publication sur AppExchange.

Définition

L'AppExchange Security Review est l'évaluation obligatoire de Salesforce pour un package avant qu'il puisse être publié sur AppExchange, combinant analyse de code statique et dynamique automatisée avec une revue manuelle pour des vulnérabilités comme l'injection SOQL, le cross-site scripting, le partage non sécurisé et les identifiants codés en dur. Elle s'applique aussi bien aux packages managés qu'unlocked destinés à une publication publique ou privée sur AppExchange.

Les réviseurs vérifient aussi la configuration du partage et de la sécurité au niveau des champs, un package exposant plus de données que prévu étant une constatation fréquente. Le temps de revue va généralement de quelques jours à plusieurs semaines, selon le volume de soumissions et le nombre de tours de feedback nécessaires avant qu'un package ne passe.

La plupart des premières soumissions reviennent avec des constatations nécessitant des changements de code, donc les ISV qui budgètent le temps de revue dans leur calendrier de release, plutôt que de le traiter comme une réflexion après coup juste avant une date de lancement, ont généralement un chemin bien plus fluide vers la publication.

En pratique

Comment cela fonctionne dans Serpent

La revue de code IA de Serpent vérifie la même classe de problèmes, injection SOQL, violations de partage, secrets codés en dur et sécurité au niveau des champs manquante, sur chaque tâche avant fusion, de sorte qu'un package en route vers une soumission AppExchange a déjà rattrapé ses constatations évidentes bien avant la revue formelle. Combiné à des builds 2GP natifs et un suivi complet des versions, les ISV obtiennent une soumission plus propre sans embaucher de réviseur sécurité dédié, et moins de tours de feedback par release.

Traçabilité des approbations et des audits dans Serpent
Questions fréquentes

Security Review (AppExchange), expliqué

Combien de temps prend généralement l'AppExchange Security Review ?
Cela varie selon le volume de soumissions et la propreté de la soumission initiale, allant de quelques jours pour une resoumission simple à plusieurs semaines pour un premier package avec plusieurs tours de constatations.
La security review s'applique-t-elle aussi aux packages unlocked ?
Oui. Tout package, managé ou unlocked, destiné à une publication publique ou privée sur AppExchange doit passer la même security review avant de pouvoir être publié.
Quelles sont les raisons les plus courantes de l'échec d'un package à la première soumission ?
L'injection SOQL, le cross-site scripting, une configuration de partage non sécurisée, et des identifiants ou clés API codés en dur sont les constatations les plus fréquentes dans le feedback du premier tour de security review.

Démarrez gratuitement. Sans carte bancaire, sans installation, sans engagement.

Configuration en moins de 15 minutes. Aucun recrutement DevOps nécessaire.

Curieux de livrer plus vite avant de vous lancer ? Parlons-en

Sans engagement.