# Sobre arquivos SARIF para verificação de código

Os arquivos SARIF convertem análises de terceiros em alertas em GitHub.

> \[!NOTE] Se você usar a configuração padrão para code scanning, ou uma configuração avançada que envolve o uso GitHub Actions para executar a ação CodeQL , então você não precisa interagir com arquivos SARIF. Os resultados da verificação são enviados e processados automaticamente como alertas code scanning.

SARIF significa *formato de intercâmbio de resultados de análise estática*. Esse é um padrão baseado em JSON para armazenar resultados de ferramentas de análise estática.

Se você usar uma **ferramenta de análise de terceiros ou um sistema de CI/CD** para verificar o código em busca de vulnerabilidades, poderá gerar um arquivo SARIF e carregá-lo para GitHub.
GitHub analisará o arquivo SARIF e mostrará alertas com base nos resultados do seu repositório como parte da experiência do code scanning.

GitHub usa propriedades no arquivo SARIF para exibir alertas. Por exemplo, o `shortDescription` e `fullDescription` aparecem na parte superior de um alerta code scanning. O `location` permite que GitHub mostre anotações no seu arquivo de código.

Este artigo explica como os arquivos SARIF são usados em GitHub. Se estiver familiarizado com o SARIF e quiser saber mais, consulte o repositório [`SARIF tutorials`](https://github.com/microsoft/sarif-tutorials) da Microsoft.

## Requisitos de versão

Code scanning dá suporte a um subconjunto do esquema JSON [SARIF 2.1.0](https://docs.oasis-open.org/sarif/sarif/v2.1.0/sarif-v2.1.0.html) . Verifique se os arquivos SARIF de ferramentas de terceiros usam essa versão.

## Métodos de upload

Você pode carregar um arquivo SARIF usando GitHub Actions, a code scanning API ou a CodeQL CLI. O melhor método de upload depende de como você gera o arquivo SARIF. Para saber mais, confira [Fazer o upload de arquivo SARIF para o GitHub](/pt/code-security/how-tos/find-and-fix-code-vulnerabilities/integrate-with-existing-tools/upload-sarif-file).