Security Review
Término 263 de 314 · Tecnología
En una frase
El Security Review es la auditoría de seguridad obligatoria que Salesforce le hace a toda app antes de publicarla en AppExchange, su marketplace. Revisa código, manejo de datos, autenticación e integraciones para proteger a los clientes y a la plataforma.
El Security Review es el proceso de revisión de seguridad que toda aplicación debe aprobar antes de publicarse en AppExchange, el marketplace de Salesforce. Lo ejecuta el equipo de Product Security de Salesforce, que audita el código, el manejo de datos, la autenticación y las integraciones de la app para detectar vulnerabilidades antes de que llegue a los clientes. Es una auditoría obligatoria de la plataforma, no una certificación que emita el desarrollador.
La analogía cotidiana ayuda: es la inspección técnica que un auto debe pasar antes de circular. No la hace el fabricante, la hace un tercero con autoridad, y sin ese sello el vehículo no sale a la calle. Del mismo modo, sin aprobar el Security Review una app no se publica en AppExchange, sin importar cuán buena sea.
Las apps de origen de Vantegrate (de EGA Futura, su empresa madre) aprobaron este proceso. Es importante el matiz: se trata siempre de un proceso de Salesforce que las apps aprobaron, y nunca de una certificación propia de Vantegrate.
Qué evalúa el Security Review
El Security Review es una auditoría técnica real, no una revisión de formulario. El equipo de Product Security de Salesforce inspecciona varios frentes de la aplicación antes de darle luz verde:
- Vulnerabilidades comunes de aplicaciones web: inyección, control de acceso roto, autenticación débil y exposición de datos sensibles.
- Manejo y almacenamiento seguro de los datos, incluido el cifrado en tránsito de la información que la app procesa.
- Seguridad de las integraciones externas: endpoints protegidos y comunicación cifrada con los servicios de terceros que la app consume.
- Cumplimiento de los patrones de seguridad propios de la plataforma, como el uso correcto del modelo de permisos, el sharing y los controles de acceso a objetos y campos.
- Resultados de escáneres de código estático que el desarrollador debe presentar como parte del envío.
Por qué existe y qué implica para el cliente
El Security Review existe para que quien instala una app en su org confíe en que fue auditada con el mismo rigor que Salesforce exige a sus propios productos. Para una empresa mediana de LATAM el efecto es concreto: no necesita auditar por su cuenta el código de un proveedor que quizá no conoce. La aprobación funciona como una capa de confianza previa, resuelta por el dueño de la plataforma.
Eso no libera al cliente de sus propias responsabilidades. La org, sus permisos y sus datos los sigue operando y configurando el cliente. El Security Review certifica que el código de la app es seguro, no que la configuración que hace cada empresa lo sea. Son dos capas distintas de un mismo edificio.
Security Review vs Salesforce Shield
Es habitual confundir el Security Review con Salesforce Shield, pero responden a cosas distintas y no compiten entre sí:
| Aspecto | Security Review | Salesforce Shield |
|---|---|---|
| Qué es | Auditoría de entrada al marketplace | Conjunto de productos de seguridad (cifrado, monitoreo de eventos) |
| Quién lo controla | Salesforce, antes de publicar la app | El cliente, dentro de su propia org |
| Cuándo actúa | Una vez, con re-revisiones periódicas | De forma continua y operativa |
| Sobre qué recae | El código de una app de terceros | Los datos y eventos de la org del cliente |
En resumen, el Security Review es un control de entrada; Shield es una herramienta operativa que se activa después, según lo que cada empresa necesite proteger.
Cada cuánto se repite
Aprobarlo una vez no es para siempre. Salesforce puede solicitar re-revisiones periódicas, típicamente una vez al año, para responder a nuevas amenazas y a los cambios que la app fue incorporando. Así, la app publicada se mantiene alineada con los estándares vigentes de la plataforma a lo largo del tiempo.
Errores comunes
- Tratarlo como certificación del desarrollador: es un proceso de Salesforce que la app aprueba, no un sello que emita quien la construyó.
- Creer que reemplaza el cumplimiento del cliente: la org y sus datos los sigue operando la empresa que instala la app.
- Suponer que se aprueba una sola vez y para siempre: hay re-revisiones periódicas.
- Confundirlo con Shield o con certificaciones como SOC 2: estas últimas son de la infraestructura, no de la app en particular.
Una aseguradora en Bogotá evalúa una app de terceros
El CISO de una aseguradora en Bogotá está por sumar una app a su equipo. Antes, habría pedido meses de revisión de código y pruebas de penetración a un proveedor desconocido, con costo y demora. Al ver que la app está publicada en AppExchange y aprobó el Security Review de Salesforce, parte de una base ya auditada por el propio dueño de la plataforma. Entonces concentra su análisis en lo que sí depende de su empresa: la configuración de permisos y las reglas de acceso a los datos, en lugar de verificar desde cero la seguridad del código de un tercero.
Preguntas frecuentes sobre Security Review
¿Qué es el Security Review de AppExchange?
¿Qué es el Security Review de AppExchange?
Es la auditoría de seguridad obligatoria que Salesforce realiza a toda app antes de publicarla en su marketplace, AppExchange. El equipo de Product Security revisa el código, el manejo de datos, la autenticación y las integraciones para detectar vulnerabilidades y proteger tanto a los clientes que instalarán la app como a la propia plataforma.
¿Es una certificación del desarrollador?
¿Es una certificación del desarrollador?
No. Es un proceso propio de Salesforce que la aplicación aprueba, no un sello que emita quien la construyó. Por eso se enuncia siempre así: las apps de origen de Vantegrate aprobaron el Security Review de Salesforce. No es una certificación de Vantegrate, sino un control de la plataforma.
¿Qué implica para el cliente que instala una app aprobada?
¿Qué implica para el cliente que instala una app aprobada?
Que la app fue auditada con el mismo rigor que Salesforce exige a sus propios productos, así que el cliente no tiene que revisar por su cuenta el código de un tercero. Reduce el trabajo de revisión de seguridad, pero no lo libera de configurar bien los permisos y los datos de su propia org.
¿El Security Review se hace una sola vez?
¿El Security Review se hace una sola vez?
No necesariamente. Salesforce puede solicitar re-revisiones periódicas, típicamente una vez al año, para responder a nuevas amenazas y a los cambios que la app fue incorporando. La aprobación inicial habilita la publicación, pero mantenerla exige seguir cumpliendo los estándares vigentes de la plataforma.
Generador de Business Case
Tu caso de negocio con tus números, listo para el directorio.
Abrir la herramientaLo llevamos a tu Salesforce
Implementación, integración y soporte de Salesforce para empresas de LatAm, con foco en que el equipo lo use de verdad y no vuelva al Excel. Contanos en qué punto está tu org.
El glosario completo (más de 290 definiciones de IA, Salesforce y datos) en un PDF con hipervínculos.
Términos relacionados
- AppExchangeAppExchange es el marketplace oficial de Salesforce: una tienda en línea con aplicaciones, componentes y consultoras certificadas que extienden la plataforma. Permite instalar soluciones listas para usar, gratuitas o pagas, sin programar desde cero.
- ISVEl ISV (Independent Software Vendor) es una empresa que construye software comercial sobre la plataforma de Salesforce y lo distribuye como paquete gestionado a través de AppExchange. El cliente lo instala en su propia org, donde corre nativo junto a las nubes que ya usa.
- Service CloudService Cloud es la plataforma de atención al cliente de Salesforce: centraliza casos, canales (teléfono, email, chat, WhatsApp) y la base de conocimiento en una consola única para que los agentes resuelvan consultas más rápido y con contexto completo.
- Sincronización de datosLa sincronización de datos es el proceso de mantener consistente la misma información en dos o más sistemas, propagando cada cambio (alta, edición o baja) de uno a otro para que todos reflejen la versión más reciente y actualizada.
- WebhookUn webhook es una notificación HTTP automática que un sistema envía a una URL de otro sistema cuando ocurre un evento, en tiempo real. Permite integrar aplicaciones sin que una tenga que preguntar a la otra cada cierto tiempo.
- iPaaSiPaaS (Integration Platform as a Service) es una plataforma en la nube que conecta aplicaciones, datos y procesos entre sistemas distintos mediante conectores y flujos preconstruidos, sin tener que programar y mantener integraciones a medida desde cero.
Preguntas relacionadas
Salesforce
Implementación, integración y soporte de Salesforce para empresas de LatAm, con foco en la adopción real del equipo.
Así lo resuelve SalesforceOtros recursos
Ahora que sabés qué es, mirá cómo se resuelve
Cinco productos de IA que trabajan sobre el CRM que ya usás. No reemplazan tu sistema: le agregan la capa que hoy hacés a mano.