Примечание.
Если вы используете настройку по умолчанию или code scanningрасширенную установку, которая включает использование GitHub Actions для выполнения CodeQL действия, вам не нужно взаимодействовать с ФАЙЛАми SARIF. Результаты сканирования передаются и анализируются автоматически в виде code scanning оповещений.
SARIF расшифровывается как формат обмена результатами статического анализа. Это стандарт на базе JSON для хранения результатов статических инструментов анализа.
Если вы используете стороннее средство анализа или систему CI/CD для сканирования кода уязвимостей, вы можете создать ФАЙЛ SARIF и отправить его в GitHub. GitHub синтаксический анализ ФАЙЛА SARIF и отображение оповещений с помощью результатов в репозитории в рамках code scanning работы.
GitHub использует свойства в ФАЙЛЕ SARIF для отображения оповещений. Например, shortDescription и fullDescription появится в верхней части code scanning оповещения.
GitHub Позволяет location отображать заметки в файле кода.
В этой статье объясняется, как используются GitHubфайлы SARIF. Если вы не знакомы с SARIF и хотите узнать больше, ознакомьтесь репозиторием SARIF tutorials корпорации Майкрософт.
Требования к версии
Code scanning поддерживает подмножество схемы JSON SARIF 2.1.0 . Убедитесь, что файлы SARIF от сторонних инструментов используют эту версию.
Методы загрузки
С помощью GitHub Actionscode scanning API или API CodeQL CLIможно отправить ФАЙЛ SARIF. Лучший способ загрузки зависит от того, как вы генерируете SARIF-файл. Дополнительные сведения см. в разделе Отправка файла SARIF в GitHub.