GlosarioTecnología

Security Review

Término 263 de 314 · Tecnología

En una frase

El Security Review es la auditoría de seguridad obligatoria que Salesforce le hace a toda app antes de publicarla en AppExchange, su marketplace. Revisa código, manejo de datos, autenticación e integraciones para proteger a los clientes y a la plataforma.

Definición

El Security Review es el proceso de revisión de seguridad que toda aplicación debe aprobar antes de publicarse en AppExchange, el marketplace de Salesforce. Lo ejecuta el equipo de Product Security de Salesforce, que audita el código, el manejo de datos, la autenticación y las integraciones de la app para detectar vulnerabilidades antes de que llegue a los clientes. Es una auditoría obligatoria de la plataforma, no una certificación que emita el desarrollador.

La analogía cotidiana ayuda: es la inspección técnica que un auto debe pasar antes de circular. No la hace el fabricante, la hace un tercero con autoridad, y sin ese sello el vehículo no sale a la calle. Del mismo modo, sin aprobar el Security Review una app no se publica en AppExchange, sin importar cuán buena sea.

Las apps de origen de Vantegrate (de EGA Futura, su empresa madre) aprobaron este proceso. Es importante el matiz: se trata siempre de un proceso de Salesforce que las apps aprobaron, y nunca de una certificación propia de Vantegrate.

Qué evalúa el Security Review

El Security Review es una auditoría técnica real, no una revisión de formulario. El equipo de Product Security de Salesforce inspecciona varios frentes de la aplicación antes de darle luz verde:

  • Vulnerabilidades comunes de aplicaciones web: inyección, control de acceso roto, autenticación débil y exposición de datos sensibles.
  • Manejo y almacenamiento seguro de los datos, incluido el cifrado en tránsito de la información que la app procesa.
  • Seguridad de las integraciones externas: endpoints protegidos y comunicación cifrada con los servicios de terceros que la app consume.
  • Cumplimiento de los patrones de seguridad propios de la plataforma, como el uso correcto del modelo de permisos, el sharing y los controles de acceso a objetos y campos.
  • Resultados de escáneres de código estático que el desarrollador debe presentar como parte del envío.

Por qué existe y qué implica para el cliente

El Security Review existe para que quien instala una app en su org confíe en que fue auditada con el mismo rigor que Salesforce exige a sus propios productos. Para una empresa mediana de LATAM el efecto es concreto: no necesita auditar por su cuenta el código de un proveedor que quizá no conoce. La aprobación funciona como una capa de confianza previa, resuelta por el dueño de la plataforma.

Eso no libera al cliente de sus propias responsabilidades. La org, sus permisos y sus datos los sigue operando y configurando el cliente. El Security Review certifica que el código de la app es seguro, no que la configuración que hace cada empresa lo sea. Son dos capas distintas de un mismo edificio.

Security Review vs Salesforce Shield

Es habitual confundir el Security Review con Salesforce Shield, pero responden a cosas distintas y no compiten entre sí:

AspectoSecurity ReviewSalesforce Shield
Qué esAuditoría de entrada al marketplaceConjunto de productos de seguridad (cifrado, monitoreo de eventos)
Quién lo controlaSalesforce, antes de publicar la appEl cliente, dentro de su propia org
Cuándo actúaUna vez, con re-revisiones periódicasDe forma continua y operativa
Sobre qué recaeEl código de una app de tercerosLos datos y eventos de la org del cliente

En resumen, el Security Review es un control de entrada; Shield es una herramienta operativa que se activa después, según lo que cada empresa necesite proteger.

Cada cuánto se repite

Aprobarlo una vez no es para siempre. Salesforce puede solicitar re-revisiones periódicas, típicamente una vez al año, para responder a nuevas amenazas y a los cambios que la app fue incorporando. Así, la app publicada se mantiene alineada con los estándares vigentes de la plataforma a lo largo del tiempo.

Errores comunes

  • Tratarlo como certificación del desarrollador: es un proceso de Salesforce que la app aprueba, no un sello que emita quien la construyó.
  • Creer que reemplaza el cumplimiento del cliente: la org y sus datos los sigue operando la empresa que instala la app.
  • Suponer que se aprueba una sola vez y para siempre: hay re-revisiones periódicas.
  • Confundirlo con Shield o con certificaciones como SOC 2: estas últimas son de la infraestructura, no de la app en particular.
En la práctica

Una aseguradora en Bogotá evalúa una app de terceros

El CISO de una aseguradora en Bogotá está por sumar una app a su equipo. Antes, habría pedido meses de revisión de código y pruebas de penetración a un proveedor desconocido, con costo y demora. Al ver que la app está publicada en AppExchange y aprobó el Security Review de Salesforce, parte de una base ya auditada por el propio dueño de la plataforma. Entonces concentra su análisis en lo que sí depende de su empresa: la configuración de permisos y las reglas de acceso a los datos, en lugar de verificar desde cero la seguridad del código de un tercero.

Compartir
Preguntas frecuentes

Preguntas frecuentes sobre Security Review

¿Qué es el Security Review de AppExchange?

Es la auditoría de seguridad obligatoria que Salesforce realiza a toda app antes de publicarla en su marketplace, AppExchange. El equipo de Product Security revisa el código, el manejo de datos, la autenticación y las integraciones para detectar vulnerabilidades y proteger tanto a los clientes que instalarán la app como a la propia plataforma.

¿Es una certificación del desarrollador?

No. Es un proceso propio de Salesforce que la aplicación aprueba, no un sello que emita quien la construyó. Por eso se enuncia siempre así: las apps de origen de Vantegrate aprobaron el Security Review de Salesforce. No es una certificación de Vantegrate, sino un control de la plataforma.

¿Qué implica para el cliente que instala una app aprobada?

Que la app fue auditada con el mismo rigor que Salesforce exige a sus propios productos, así que el cliente no tiene que revisar por su cuenta el código de un tercero. Reduce el trabajo de revisión de seguridad, pero no lo libera de configurar bien los permisos y los datos de su propia org.

¿El Security Review se hace una sola vez?

No necesariamente. Salesforce puede solicitar re-revisiones periódicas, típicamente una vez al año, para responder a nuevas amenazas y a los cambios que la app fue incorporando. La aprobación inicial habilita la publicación, pero mantenerla exige seguir cumpliendo los estándares vigentes de la plataforma.

Herramienta gratuita
Champions

Generador de Business Case

Tu caso de negocio con tus números, listo para el directorio.

Abrir la herramienta

Lo llevamos a tu Salesforce

Implementación, integración y soporte de Salesforce para empresas de LatAm, con foco en que el equipo lo use de verdad y no vuelva al Excel. Contanos en qué punto está tu org.

El glosario completo (más de 290 definiciones de IA, Salesforce y datos) en un PDF con hipervínculos.

Seguí explorando

Términos relacionados

Del glosario

Preguntas relacionadas

Lo resolvemos con

Salesforce

Implementación, integración y soporte de Salesforce para empresas de LatAm, con foco en la adopción real del equipo.

Así lo resuelve Salesforce
Recursos

Otros recursos

La suite completa

Ahora que sabés qué es, mirá cómo se resuelve

Cinco productos de IA que trabajan sobre el CRM que ya usás. No reemplazan tu sistema: le agregan la capa que hoy hacés a mano.