Salesforce DevOps Woordenlijst

Security Review (AppExchange)

De verplichte review van Salesforce, statische en dynamische analyse plus handmatige controles, die een pakket moet doorstaan vóór vermelding op AppExchange.

Definitie

De AppExchange Security Review is Salesforce's verplichte beoordeling van een pakket voordat het op AppExchange kan worden vermeld, en combineert geautomatiseerde statische en dynamische code-analyse met handmatige review op kwetsbaarheden zoals SOQL-injectie, cross-site scripting, onveilige sharing en hardcoded credentials. Dit geldt zowel voor managed als unlocked pakketten die richting publieke of private AppExchange-vermelding gaan.

Reviewers controleren ook sharing- en field-level security-configuratie, aangezien een pakket dat meer data blootstelt dan bedoeld een veelvoorkomende bevinding is. De reviewtijd loopt doorgaans van een paar dagen tot enkele weken, afhankelijk van het aantal indieningen en hoeveel rondes feedback een pakket nodig heeft voordat het slaagt.

De meeste eerste indieningen komen terug met bevindingen die codewijzigingen vereisen, dus ISV's die reviewtijd inplannen in hun releasekalender, in plaats van dit als bijzaak te behandelen vlak vóór een lanceerdatum, hebben doorgaans een veel soepeler pad naar vermelding.

In de praktijk

Hoe het werkt in Serpent

De AI-codereview van Serpent controleert op dezelfde klasse van problemen, SOQL-injectie, sharing-schendingen, hardcoded secrets en ontbrekende field-level security, bij elke taak vóór merge, zodat een pakket op weg naar AppExchange-indiening zijn voor de hand liggende bevindingen al lang vóór de formele review heeft opgevangen. Gecombineerd met native 2GP-builds en volledige versietracking krijgen ISV's een schonere indiening zonder een dedicated security reviewer aan te nemen, en minder feedbackrondes per release.

Goedkeurings- en audittraceerbaarheid in Serpent
Veelgestelde vragen

Security Review (AppExchange), uitgelegd

Hoe lang duurt de AppExchange Security Review meestal?
Dit varieert met het aantal indieningen en hoe schoon de eerste indiening is, van een paar dagen voor een eenvoudige herindiening tot enkele weken voor een eerste pakket met meerdere rondes bevindingen.
Geldt de security review ook voor unlocked packages?
Ja. Elk pakket, managed of unlocked, dat richting publieke of private AppExchange-vermelding gaat, moet dezelfde security review doorstaan voordat het kan worden vermeld.
Wat zijn de meest voorkomende redenen dat een pakket faalt bij de eerste indiening?
SOQL-injectie, cross-site scripting, onveilige sharing-configuratie en hardcoded credentials of API-sleutels zijn de meest voorkomende bevindingen in de feedback van de eerste reviewronde.

Start gratis. Geen creditcard, geen installatie, geen verplichting.

Binnen 15 minuten ingericht. Geen DevOps-aanwerving nodig.

Benieuwd naar sneller releasen voordat je instapt? Laten we praten

Vrijblijvend.