Observação
Se você usar a configuração padrão para code scanning, ou uma configuração avançada que envolve o uso GitHub Actions para executar a ação CodeQL , então você não precisa interagir com arquivos SARIF. Os resultados da verificação são enviados e processados automaticamente como alertas code scanning.
SARIF significa formato de intercâmbio de resultados de análise estática. Esse é um padrão baseado em JSON para armazenar resultados de ferramentas de análise estática.
Se você usar uma ferramenta de análise de terceiros ou um sistema de CI/CD para verificar o código em busca de vulnerabilidades, poderá gerar um arquivo SARIF e carregá-lo para GitHub. GitHub analisará o arquivo SARIF e mostrará alertas com base nos resultados do seu repositório como parte da experiência do code scanning.
GitHub usa propriedades no arquivo SARIF para exibir alertas. Por exemplo, o shortDescription e fullDescription aparecem na parte superior de um alerta code scanning. O location permite que GitHub mostre anotações no seu arquivo de código.
Este artigo explica como os arquivos SARIF são usados em GitHub. Se estiver familiarizado com o SARIF e quiser saber mais, consulte o repositório SARIF tutorials da Microsoft.
Requisitos de versão
Code scanning dá suporte a um subconjunto do esquema JSON SARIF 2.1.0 . Verifique se os arquivos SARIF de ferramentas de terceiros usam essa versão.
Métodos de upload
Você pode carregar um arquivo SARIF usando GitHub Actions, a code scanning API ou a CodeQL CLI. O melhor método de upload depende de como você gera o arquivo SARIF. Para saber mais, confira Fazer o upload de arquivo SARIF para o GitHub.