
Andrew Hanna

Andrew Hanna

Kort antwoord: Geautomatiseerde review leest de Apex, Flows en metadata in een wijziging voordat die een org bereikt, en signaleert wat een menselijke reviewer over het hoofd ziet: SOQL in loops, ontbrekende sharing- en veldbeveiliging, hardcoded ids, tests die niets asserten, en profielwijzigingen die stilletjes meer toegang geven. Het heeft alleen zin als het draait op elke wijziging van iedereen. Dat is precies het argument tegen het verkopen ervan als premium add-on.
Drie lagen. De meeste teams inspecteren alleen de eerste.
SOQL en DML in loops, de governor limit-fouten die pas bij
productievolume zichtbaar worden.
with sharing, en queries die CRUD of field-level
security nooit afdwingen.
SeeAllData=true.
Dit is de laag die generieke codereviewtools missen, en precies daar beginnen de meeste productie-incidenten.
ModifyAllData of
ViewAllData toekennen.
Salesforce levert hier gratis een deel van. Code Analyzer v5 brengt PMD, ESLint, RetireJS, een regex-engine en een Flow-scanner samen achter een commando, en kan de AppExchange-securityregels via een rule selector draaien (Salesforce developer docs). Een prima ondergrens. Het is ook een CLI, en dus bereikt het vooral de mensen die toch al in een terminal werken.
Een algemene reviewer leest de diff als tekst. Hij weet niet welke profielen in de doel-org bestaan, of het veld dat wordt opengezet gereguleerde data bevat, of dat de trigger die hij leest ook vanuit een Flow afgaat. Salesforce-review vraagt org-context: wat de wijziging verderop raakt, wat er al in de doel-org staat, en wat de deployment gaat verwijderen. Zonder die context krijg je keurige stijlopmerkingen op Apex en volledige stilte over de permission set.
Meestal wordt het per persoon geprijsd. Gearset verkoopt Code Reviews als product los van de kern-DevOps-plannen, op het moment van schrijven vermeld op $160 per individuele contributor per maand (Gearset pricing). Salesforce Code Analyzer is gratis maar developer-gevormd. Tussen die twee zit de groep die in een doorsnee org de meeste wijzigingen maakt: admins en consultants die in Setup werken.
Een reviewpoort is precies zoveel waard als haar dekking. Prijs je per contributor, dan volgen drie dingen.
Dezelfde logica geldt binnen een product. Zit de controle die een rechtenescalatie had tegengehouden in het plan boven het jouwe, dan gaat die escalatie alsnog live. Kwaliteitscontroles zijn ofwel basisuitrusting, ofwel theater.
Daarom zet Serpent AI-codereview op elk plan, inclusief het gratis Essentials-plan, met onbeperkt gebruikers op allemaal. Elke wijziging wordt voor deployment gelezen op governance-drift, securityproblemen, gaten in testdekking en afwijkingen van best practices. De prijs is vast per bedrijf in plaats van per seat, dus de admin die permission sets aanpast toevoegen kost geen extra regel op de factuur. Voor de volledigheid over de metering: AI-acties gaan van het maandelijkse creditsaldo af, en dat is 30 credits op Essentials.
Vervangt AI-codereview de menselijke review?
Nee. Het ruimt de mechanische bevindingen op zodat de menselijke reviewer aandacht overhoudt voor businesslogica en ontwerp.
Vangt geautomatiseerde review ook securityproblemen in metadata af, niet alleen in Apex?
Ja, als de tool metadata echt leest. Wijzigingen in profielen, permission sets, sharingmodel en field-level security zijn de bevindingen waarop blokkeren het meest loont.
Is Salesforce Code Analyzer op zichzelf genoeg?
Het is een degelijke gratis ondergrens voor Apex, JavaScript en Flows. Het draait vanaf de CLI, dus teams zonder developers hebben meestal een pipeline nodig die het namens hen uitvoert.
Moet codereview een deployment blokkeren of alleen waarschuwen?
Blokkeer op security- en dataverliesbevindingen, waarschuw op stijl. Blokkeert alles, dan leren mensen de poort te omzeilen.
Kost AI-codereview extra bij Serpent?
Nee. Het zit op elk plan inclusief het gratis Essentials, en AI-acties gaan van het maandelijkse creditsaldo van dat plan af.
Vrijblijvend.