# О файлах SARIF для сканирования кода

ФАЙЛЫ SARIF преобразуют сторонние анализы GitHubв оповещения.

> \[!NOTE] Если вы используете настройку по умолчанию или code scanningрасширенную установку, которая включает использование GitHub Actions для выполнения CodeQL действия, вам не нужно взаимодействовать с ФАЙЛАми SARIF. Результаты сканирования передаются и анализируются автоматически в виде code scanning оповещений.

SARIF расшифровывается как *формат обмена результатами статического анализа*. Это стандарт на базе JSON для хранения результатов статических инструментов анализа.

Если вы используете **стороннее средство анализа или систему CI/CD** для сканирования кода уязвимостей, вы можете создать ФАЙЛ SARIF и отправить его в GitHub.
GitHub синтаксический анализ ФАЙЛА SARIF и отображение оповещений с помощью результатов в репозитории в рамках code scanning работы.

GitHub использует свойства в ФАЙЛЕ SARIF для отображения оповещений. Например, `shortDescription` и `fullDescription` появится в верхней части code scanning оповещения.
`location` Позволяет GitHub отображать заметки в файле кода.

В этой статье объясняется, как используются GitHubфайлы SARIF. Если вы не знакомы с SARIF и хотите узнать больше, ознакомьтесь репозиторием [`SARIF tutorials`](https://github.com/microsoft/sarif-tutorials) корпорации Майкрософт.

## Требования к версии

Code scanning поддерживает подмножество схемы [JSON SARIF 2.1.0](https://docs.oasis-open.org/sarif/sarif/v2.1.0/sarif-v2.1.0.html) . Убедитесь, что файлы SARIF от сторонних инструментов используют эту версию.

## Методы загрузки

С помощью GitHub Actionscode scanning API или API CodeQL CLIможно отправить ФАЙЛ SARIF. Лучший способ загрузки зависит от того, как вы генерируете SARIF-файл. Дополнительные сведения см. в разделе [Отправка файла SARIF в GitHub](/ru/enterprise-server@3.22/code-security/how-tos/find-and-fix-code-vulnerabilities/integrate-with-existing-tools/upload-sarif-file).