Hinweis
Wenn Sie die Standardkonfiguration für code scanning verwenden oder eine erweiterte Konfiguration, bei der GitHub Actions zum Ausführen der Aktion CodeQL verwendet wird, müssen Sie nicht mit SARIF-Dateien interagieren. Scanergebnisse werden automatisch hochgeladen und als code scanning Alarme verarbeitet.
SARIF steht für Static Analysis Results Interchange Format. Dies ist ein JSON-basierter Standard zum Speichern von Ergebnissen aus statischen Analysetools.
Wenn Sie ein Analysetool eines Drittanbieters oder ein CI/CD-System verwenden, um Code auf Sicherheitsrisiken zu überprüfen, können Sie eine SARIF-Datei generieren und in GitHubdiese hochladen. GitHub analysiert die SARIF-Datei und zeigt Warnungen mithilfe der Ergebnisse in Ihrem Repository als Teil der code scanning Erfahrung an.
GitHub verwendet Eigenschaften in der SARIF-Datei zum Anzeigen von Warnungen. Beispielsweise erscheinen shortDescription und fullDescription oben in einer code scanning-Warnung.
location ermöglicht es GitHub, Annotationen in Ihrer Codedatei anzuzeigen.
In diesem Artikel wird erläutert, wie SARIF-Dateien auf GitHub verwendet werden. Wenn Sie SARIF noch nicht kennen und mehr erfahren möchten, besuchen Sie das SARIF tutorials Repository von Microsoft.
Versionsanforderungen
Code scanning unterstützt eine Teilmenge des SARIF 2.1.0 JSON-Schemas. Stellen Sie sicher, dass SARIF-Dateien von Drittanbietertools diese Version verwenden.
Upload-Methoden
Sie können eine SARIF-Datei mit GitHub Actions, der code scanning API oder der CodeQL CLI. Die beste Uploadmethode hängt davon ab, wie Sie die SARIF-Datei generieren. Weitere Informationen finden Sie unter Hochladen einer SARIF-Datei in GitHub.