0

0

C++安全编码红线:Core Guidelines明确禁止的10种写法【避免生产事故】

尼克

尼克

发布时间:2026-01-22 17:21:49

|

943人浏览过

|

来源于php中文网

原创

Core Guidelines 不禁止语法,而是禁用易致未定义行为等高风险写法:禁用裸 new/delete(R.11),推荐智能指针;operator[]需配合调试检查或改用at();string_view不可长期持有临时对象;移动语义须显式使用。

c++安全编码红线:core guidelines明确禁止的10种写法【避免生产事故】

Core Guidelines 并不“禁止”写法,而是对高风险模式给出明确 don't 建议,并提供可验证、可自动检测的替代方案。真正要避开的不是语法本身,而是那些在现代 C++ 工程中极易引发未定义行为、内存泄漏、竞态或静默截断的惯性写法。

new / delete 手动管理堆内存

这不是语法错误,但 Core Guidelines 的 R.11 明确指出:不要裸调用 newdelete。裸指针无法表达所有权,且几乎不可能在异常路径下保证配对释放。

  • 改用 std::make_uniquestd::make_shared 构造智能指针
  • 函数返回裸指针?→ 改为返回 std::unique_ptr(转移所有权)或 std::shared_ptr(共享所有权)
  • 类成员含裸 int*?→ 改为 std::vectorstd::unique_ptr
auto p = std::make_unique(42);  // ✅ 安全、异常安全、自动析构
int* q = new int{42};                 // ❌ Core Guidelines R.11: don't

使用 std::vector::operator[] 而不检查索引

operator[] 不做边界检查,越界访问是未定义行为(UB),而 at() 会抛 std::out_of_range —— 这不是性能妥协,是调试与发布行为一致性的基础。

  • 开发阶段必须启用 -D_GLIBCXX_DEBUG(GCC)或 _ITERATOR_DEBUG_LEVEL=2(MSVC),让 operator[] 在 debug 模式下也检查
  • 若性能敏感且能静态证明索引合法(如循环变量 i ),可用 operator[];否则一律用 v.at(i)
  • 注意:范围 for 循环(for (auto& x : v))天然安全,优先选用

std::string_view 作为长期存储或返回局部字符串的视图

std::string_view 是非拥有型视图,Core Guidelines ES.31 强烈警告:不要用它保存指向临时对象或内存的引用。

灵光
灵光

蚂蚁集团推出的全模态AI助手

下载

立即学习C++免费学习笔记(深入)”;

  • return std::string_view{"hello"}; → 字面量生命周期 OK,但易误导;更糟的是 return std::string_view{s.c_str()} 其中 s 是局部 std::string
  • ✅ 返回 std::stringconst std::string&(当确定引用对象生命周期长于调用方)
  • ✅ 函数参数用 std::string_view 接收(避免不必要的拷贝),但绝不把它存进类成员或容器里,除非你 100% 控制底层数据生命周期

忽略移动语义,盲目拷贝大对象

Core Guidelines C.64 要求:对可移动类型,优先移动而非拷贝。尤其在返回局部对象、传参、容器插入时,编译器不会自动帮你“选最优”,你得显式写对。

  • 函数返回局部 std::vector?→ 编译器可能 RVO,但别依赖;确保函数签名不阻止移动(例如返回 const std::vector& 就禁掉了移动)
  • std::vector<:string> 插入?→ 用 v.emplace_back(std::move(s)),而不是 v.push_back(s)
  • 类中含 std::string 成员?→ 自定义移动构造/赋值函数,或用 = default 让编译器生成(前提是没手动写拷贝操作)
std::vector build_names() {
    std::vector v;
    v.emplace_back("Alice");  // ✅ 直接构造,无拷贝无移动
    std::string tmp = "Bob";
    v.emplace_back(std::move(tmp));  // ✅ 显式移动,避免拷贝
    return v;  // ✅ RVO + 移动返回值,高效
}

真正危险的从来不是某条规则本身,而是你认为“我这段代码没出过问题,所以没问题”。Core Guidelines 的每条 don't 都对应着真实生产环境里难以复现、日志难查、重启才消失的事故。最常被跳过的其实是编译器警告(-Wall -Wextra -Wconversion)和 sanitizer(-fsanitize=address,undefined)——它们比任何指南都早一步告诉你哪行代码正在越界或用错符号。

相关专题

更多
string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

338

2023.08.02

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

526

2023.09.20

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

278

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

212

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1489

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

621

2023.11.24

java读取文件转成字符串的方法
java读取文件转成字符串的方法

Java8引入了新的文件I/O API,使用java.nio.file.Files类读取文件内容更加方便。对于较旧版本的Java,可以使用java.io.FileReader和java.io.BufferedReader来读取文件。在这些方法中,你需要将文件路径替换为你的实际文件路径,并且可能需要处理可能的IOException异常。想了解更多java的相关内容,可以阅读本专题下面的文章。

551

2024.03.22

php中定义字符串的方式
php中定义字符串的方式

php中定义字符串的方式:单引号;双引号;heredoc语法等等。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

566

2024.04.29

Golang 性能分析与pprof调优实战
Golang 性能分析与pprof调优实战

本专题系统讲解 Golang 应用的性能分析与调优方法,重点覆盖 pprof 的使用方式,包括 CPU、内存、阻塞与 goroutine 分析,火焰图解读,常见性能瓶颈定位思路,以及在真实项目中进行针对性优化的实践技巧。通过案例讲解,帮助开发者掌握 用数据驱动的方式持续提升 Go 程序性能与稳定性。

8

2026.01.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 12.6万人学习

Rust 教程
Rust 教程

共28课时 | 4.7万人学习

Git 教程
Git 教程

共21课时 | 2.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号