跳至主要内容

关于代码扫描的 SARIF 文件

SARIF 文件将第三方分析转换为 GitHub 上的警报。

本文内容

注意

如果您使用代码扫描的默认设置,或使用 GitHub Actions 运行 CodeQL 动作的高级设置,则无需直接处理 SARIF 文件。扫描结果会自动上传并解析为代码扫描警报。

SARIF 代表 Static Analysis Results Interchange Format(静态分析结果交换格式)。它是一种基于 JSON 的标准,用于存储静态分析工具的结果。

如果您使用第三方分析工具或 CI/CD 系统来扫描代码中的漏洞,您可以生成 SARIF 文件并将其上传到 GitHub。GitHub 将解析该 SARIF 文件,并在代码扫描体验中根据仓库中的结果显示警报。

GitHub 使用 SARIF 文件中的属性来显示警报。例如,shortDescriptionfullDescription 会出现在代码扫描警报的顶部。location 使 GitHub 能够在代码文件中显示注释。

本文说明了 SARIF 文件在 GitHub 上的使用方式。如果您对 SARIF 还不熟悉并想了解更多,请参阅 Microsoft 的SARIF 教程仓库。

版本要求

代码扫描支持 SARIF 2.1.0 JSON 模式的子集。请确保第三方工具生成的 SARIF 文件使用该版本。

上传方式

您可以使用 GitHub Actions、代码扫描 API 或 CodeQL CLI 上传 SARIF 文件。最佳的上传方式取决于您生成 SARIF 文件的方式。有关更多信息,请参阅将 SARIF 文件上传到 GitHub

© . This site is unofficial and not affiliated with GitHub, Inc.