# コード スキャン用の SARIF ファイルについて

SARIF ファイルは、サードパーティの分析を GitHubのアラートに変換します。

> \[!NOTE]
> code scanningに既定のセットアップを使用する場合、またはGitHub Actionsを使用してCodeQLアクションを実行する高度なセットアップを使用する場合は、SARIF ファイルを操作する必要はありません。 スキャン結果は、 code scanning アラートとして自動的にアップロードおよび解析されます。

SARIF は \_、静的分析結果交換形式\_を表します。 これは、静的分析ツールからの結果を格納するための JSON ベースの標準です。

**サードパーティの分析ツールまたは CI/CD システム**を使用してコードの脆弱性をスキャンする場合は、SARIF ファイルを生成してGitHubにアップロードできます。
GitHub は SARIF ファイルを解析し、 code scanning エクスペリエンスの一部としてリポジトリの結果を使用してアラートを表示します。

GitHub では、SARIF ファイルのプロパティを使用してアラートを表示します。 たとえば、`shortDescription`アラートの上部に`fullDescription`とcode scanningが表示されます。
`location`を使用すると、GitHubでコード ファイルに注釈を表示できます。

この記事では、 GitHubでの SARIF ファイルの使用方法について説明します。 SARIF を使い慣れていなく、詳細を確認したい場合は、Microsoft の [`SARIF tutorials`](https://github.com/microsoft/sarif-tutorials) リポジトリを参照してください。

## バージョンの要件

Code scanning では、 [SARIF 2.1.0](https://docs.oasis-open.org/sarif/sarif/v2.1.0/sarif-v2.1.0.html) JSON スキーマのサブセットがサポートされています。 サード パーティ製ツールの SARIF ファイルでこのバージョンが使用されていることを確認します。

## アップロード メソッド

SARIF ファイルは、 GitHub Actions、 code scanning API、または CodeQL CLIを使用してアップロードできます。 最適なアップロード方法は、SARIF ファイルの生成方法によって異なります。 詳しくは、「[SARIF ファイルを GitHub にアップロードする](/ja/enterprise-server@3.22/code-security/how-tos/find-and-fix-code-vulnerabilities/integrate-with-existing-tools/upload-sarif-file)」をご覧ください。