Start free
Andrew Hanna

Andrew Hanna

AI-codereview voor Salesforce hoort in elk plan, niet alleen in de duurste

AI-codereview voor Salesforce hoort in elk plan, niet alleen in de duurste

Kort antwoord: Geautomatiseerde review leest de Apex, Flows en metadata in een wijziging voordat die een org bereikt, en signaleert wat een menselijke reviewer over het hoofd ziet: SOQL in loops, ontbrekende sharing- en veldbeveiliging, hardcoded ids, tests die niets asserten, en profielwijzigingen die stilletjes meer toegang geven. Het heeft alleen zin als het draait op elke wijziging van iedereen. Dat is precies het argument tegen het verkopen ervan als premium add-on.

Wat vangt AI-codereview echt af voor een Salesforce-deploy?

Drie lagen. De meeste teams inspecteren alleen de eerste.

Apex en tests

  • SOQL en DML in loops, de governor limit-fouten die pas bij productievolume zichtbaar worden.
  • Klassen zonder with sharing, en queries die CRUD of field-level security nooit afdwingen.
  • Hardcoded record type ids, profiel-ids en andere org-specifieke ids die breken zodra de wijziging naar de volgende org gaat.
  • Lege catch-blokken en weggeslikte exceptions.
  • Testklassen die de code uitvoeren maar niets asserten, of leunen op SeeAllData=true.
  • Org-dekking die 75% haalt terwijl de nieuwe klasse er niets aan bijdraagt.

Flows en automatisering

  • Get Records- of DML-elementen binnen een loop.
  • Ontbrekende fault paths, waardoor een fout als ruwe foutmelding bij de gebruiker belandt.
  • Nieuwe Flow-logica op een object waar een Apex-trigger hetzelfde al doet.

Metadata en rechten

Dit is de laag die generieke codereviewtools missen, en precies daar beginnen de meeste productie-incidenten.

  • Profiel- of permission set-wijzigingen die ModifyAllData of ViewAllData toekennen.
  • Field-level security die als bijeffect van iets anders in dezelfde commit opengaat.
  • Validatieregels of triggers die in de diff worden gedeactiveerd.
  • Een org-wide default die van Private naar Public Read/Write gaat.
  • Verwijderingen in de destructive changes waar niemand om heeft gevraagd.

Salesforce levert hier gratis een deel van. Code Analyzer v5 brengt PMD, ESLint, RetireJS, een regex-engine en een Flow-scanner samen achter een commando, en kan de AppExchange-securityregels via een rule selector draaien (Salesforce developer docs). Een prima ondergrens. Het is ook een CLI, en dus bereikt het vooral de mensen die toch al in een terminal werken.

Waarom is een algemene AI-reviewer hier niet genoeg?

Een algemene reviewer leest de diff als tekst. Hij weet niet welke profielen in de doel-org bestaan, of het veld dat wordt opengezet gereguleerde data bevat, of dat de trigger die hij leest ook vanuit een Flow afgaat. Salesforce-review vraagt org-context: wat de wijziging verderop raakt, wat er al in de doel-org staat, en wat de deployment gaat verwijderen. Zonder die context krijg je keurige stijlopmerkingen op Apex en volledige stilte over de permission set.

Wat kost codereview in de Salesforce DevOps-markt?

Meestal wordt het per persoon geprijsd. Gearset verkoopt Code Reviews als product los van de kern-DevOps-plannen, op het moment van schrijven vermeld op $160 per individuele contributor per maand (Gearset pricing). Salesforce Code Analyzer is gratis maar developer-gevormd. Tussen die twee zit de groep die in een doorsnee org de meeste wijzigingen maakt: admins en consultants die in Setup werken.

Waarom ondermijnt een premium tier het doel van review?

Een reviewpoort is precies zoveel waard als haar dekking. Prijs je per contributor, dan volgen drie dingen.

  • Een budgethouder krijgt een permanente reden om minder contributors te licenseren.
  • De niet-gelicenseerde contributors zijn meestal degenen die profielen, permission sets en Flows aanpassen, precies de laag met de minste reviewdiscipline.
  • Een controle die de developer-branch inspecteert en de adminwijziging doorlaat, is geen poort. Het is een rapport.

Dezelfde logica geldt binnen een product. Zit de controle die een rechtenescalatie had tegengehouden in het plan boven het jouwe, dan gaat die escalatie alsnog live. Kwaliteitscontroles zijn ofwel basisuitrusting, ofwel theater.

Daarom zet Serpent AI-codereview op elk plan, inclusief het gratis Essentials-plan, met onbeperkt gebruikers op allemaal. Elke wijziging wordt voor deployment gelezen op governance-drift, securityproblemen, gaten in testdekking en afwijkingen van best practices. De prijs is vast per bedrijf in plaats van per seat, dus de admin die permission sets aanpast toevoegen kost geen extra regel op de factuur. Voor de volledigheid over de metering: AI-acties gaan van het maandelijkse creditsaldo af, en dat is 30 credits op Essentials.

Hoe zet je review vóór de deploy?

  1. Breng elke wijziging onder versiebeheer, ook die van mensen die in Setup werken en nooit Git openen.
  2. Draai de review op de diff en niet op de hele org, zodat de uitkomst kort genoeg blijft om te lezen.
  3. Maak ernstige bevindingen blokkerend en de rest adviserend. Een muur van waarschuwingen wordt binnen een week genegeerd.
  4. Neem bevindingen over metadata en rechten net zo serieus als Apex-bevindingen.
  5. Houd een menselijke goedkeuring op de deploy zelf. Geautomatiseerde review verkort de wachtrij, ze neemt het besluit niet.

FAQ

Vervangt AI-codereview de menselijke review?

Nee. Het ruimt de mechanische bevindingen op zodat de menselijke reviewer aandacht overhoudt voor businesslogica en ontwerp.

Vangt geautomatiseerde review ook securityproblemen in metadata af, niet alleen in Apex?

Ja, als de tool metadata echt leest. Wijzigingen in profielen, permission sets, sharingmodel en field-level security zijn de bevindingen waarop blokkeren het meest loont.

Is Salesforce Code Analyzer op zichzelf genoeg?

Het is een degelijke gratis ondergrens voor Apex, JavaScript en Flows. Het draait vanaf de CLI, dus teams zonder developers hebben meestal een pipeline nodig die het namens hen uitvoert.

Moet codereview een deployment blokkeren of alleen waarschuwen?

Blokkeer op security- en dataverliesbevindingen, waarschuw op stijl. Blokkeert alles, dan leren mensen de poort te omzeilen.

Kost AI-codereview extra bij Serpent?

Nee. Het zit op elk plan inclusief het gratis Essentials, en AI-acties gaan van het maandelijkse creditsaldo van dat plan af.

Gerelateerde artikelen

Benieuwd naar sneller releasen voordat je instapt? Laten we praten

Vrijblijvend.