{"meta":{"title":"Sobre arquivos SARIF para verificação de código","intro":"Os arquivos SARIF convertem análises de terceiros em alertas em GitHub.","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/code-security/concepts","title":"Concepts"},{"href":"/pt/code-security/concepts/code-scanning","title":"Varredura de código"},{"href":"/pt/code-security/concepts/code-scanning/sarif-files","title":"Arquivos SARIF"}],"documentType":"article"},"body":"# Sobre arquivos SARIF para verificação de código\n\nOs arquivos SARIF convertem análises de terceiros em alertas em GitHub.\n\n> \\[!NOTE] Se você usar a configuração padrão para code scanning, ou uma configuração avançada que envolve o uso GitHub Actions para executar a ação CodeQL , então você não precisa interagir com arquivos SARIF. Os resultados da verificação são enviados e processados automaticamente como alertas code scanning.\n\nSARIF significa *formato de intercâmbio de resultados de análise estática*. Esse é um padrão baseado em JSON para armazenar resultados de ferramentas de análise estática.\n\nSe você usar uma **ferramenta de análise de terceiros ou um sistema de CI/CD** para verificar o código em busca de vulnerabilidades, poderá gerar um arquivo SARIF e carregá-lo para GitHub.\nGitHub analisará o arquivo SARIF e mostrará alertas com base nos resultados do seu repositório como parte da experiência do code scanning.\n\nGitHub usa propriedades no arquivo SARIF para exibir alertas. Por exemplo, o `shortDescription` e `fullDescription` aparecem na parte superior de um alerta code scanning. O `location` permite que GitHub mostre anotações no seu arquivo de código.\n\nEste artigo explica como os arquivos SARIF são usados em GitHub. Se estiver familiarizado com o SARIF e quiser saber mais, consulte o repositório [`SARIF tutorials`](https://github.com/microsoft/sarif-tutorials) da Microsoft.\n\n## Requisitos de versão\n\nCode scanning dá suporte a um subconjunto do esquema JSON [SARIF 2.1.0](https://docs.oasis-open.org/sarif/sarif/v2.1.0/sarif-v2.1.0.html) . Verifique se os arquivos SARIF de ferramentas de terceiros usam essa versão.\n\n## Métodos de upload\n\nVocê pode carregar um arquivo SARIF usando GitHub Actions, a code scanning API ou a CodeQL CLI. O melhor método de upload depende de como você gera o arquivo SARIF. Para saber mais, confira [Fazer o upload de arquivo SARIF para o GitHub](/pt/code-security/how-tos/find-and-fix-code-vulnerabilities/integrate-with-existing-tools/upload-sarif-file)."}