Vous êtes ici :
Stratégies de gouvernance DevOps Center
La gouvernance inclut six stratégies prédéfinies qui couvrent les risques les plus critiques en matière de sécurité et de qualité de code dans le développement Salesforce assisté par l’IA. Toutes les stratégies sont définies par Salesforce et s'appliquent à l'ensemble de l'organisation. Vous pouvez activer ou désactiver chaque stratégie, mais vous ne pouvez pas créer ni modifier des définitions de stratégie.
Chaque politique cible une zone de risque spécifique. Lorsque vous activez une stratégie, elle s'applique immédiatement à l'ensemble de votre organisation. Aucune configuration supplémentaire n'est requise dans Agentforce Vibes.
| Politique | Description | Statut par défaut |
|---|---|---|
| Aucune injection SOQL/SOSL | Empêche les requêtes SOQL/SOSL dynamiques qui concatènent l'entrée des utilisateurs sans s'échapper, afin d'éviter les attaques par injection. Guide les agents de codage à utiliser des variables de liaison (:variable) ou des String.escapeSingleQuotes() pour toutes les valeurs de requête dynamiques. |
Activé |
| Appliquer les contrôles CRUD/FLS | Nécessite des contrôles de sécurité au niveau de l'objet et du champ avant toutes les opérations DML et SOQL afin d'empêcher l'accès non autorisé aux données (CWE-862/863). Guide les agents de codage à utiliser des contrôles WITH USER_MODE (API v56+) ou Schema.describeSObjectResult pour la validation CRUD et FLS. |
Activé |
| Aucune commande destructrice | Empêche les commandes bash qui contiennent des modèles destructeurs, tels que rm -rf, DROP TABLE ou TRUNCATE, avant l'exécution. S'applique à toutes les commandes bash exécutées par des agents de codage Agentforce Vibes. |
Activé |
| Aucun déploiement direct en production | Empêche toute tentative de déploiement de métadonnées directement dans une organisation de production. Toutes les modifications doivent passer par le pipeline DevOps Center. Guide les agents de codage à utiliser des portails de promotion approuvés, tels que l'examen de code et les exécutions de test validées, avant d'atteindre la production. | Activé |
| Aucun ID Salesforce codé en dur | Détecte les ID d'enregistrement Salesforce à 15 ou 18 caractères codés en dur dans Apex, LWC et les fichiers de métadonnées. Les ID sont rompus lors de la migration entre les environnements. Guide les agents de codage à utiliser des Types de métadonnées personnalisées, des Paramètres personnalisés ou des requêtes SOQL pour récupérer à la place des ID dynamiques. | Activé |
| De nouveaux objets et champs nécessitent une description | Force que chaque nouvel objet et champ personnalisé a une description non vide. Guide les agents de codage à ajouter des descriptions d'une longueur minimale de 10 caractères, ce qui améliore la découverte des métadonnées et la maintenance à long terme pour les futurs développeurs. | Activé |
- Contrôles de stratégie d'accès
Ouvrez Contrôles de stratégie pour afficher les stratégies prédéfinies disponibles dans votre organisation et leur statut actuel. - Gérer les contrôles de police
Activez ou désactivez les stratégies pour contrôler ce que les agents de codage Agentforce Vibes sont autorisés à faire dans l'ensemble de votre organisation.
