exponenta event banner

CERT C: INT30-C правил

Убедитесь, что неподписанные целочисленные операции не переносятся

Описание

Определение правила

Убедитесь, что неподписанные целочисленные операции не переносятся. [1 ]

Внедрение Polyspace

Эта проверка проверяет наличие следующих проблем:

  • Переполнение целого числа без знака.

  • Переполнение целочисленной константы без знака.

Примеры

развернуть все

Проблема

Переполнение целого числа без знака происходит, когда операция с целочисленными переменными без знака может привести к значениям, которые не могут быть представлены типом данных результата. Тип данных переменной определяет количество байтов, выделенных для хранения переменной, и ограничивает диапазон допустимых значений.

Точное распределение ресурсов хранения для различных типов с плавающей запятой зависит от процессора. Посмотрите Target processor type (-target).

Риск

Стандарт C11 утверждает, что неподписанные целочисленные переполнения приводят к переносу. Однако поведение обтекания не всегда может быть желательным. Например, если результат вычисления используется в качестве размера массива и вычисление переполняется, размер массива значительно меньше, чем ожидалось.

Зафиксировать

Исправление зависит от первопричины дефекта. Часто детали результата показывают последовательность событий, которые привели к дефекту. Исправление может быть реализовано для любого события в последовательности. Если сведения о результатах не отображают историю событий, можно выполнить обратную трассировку, щелкнув правой кнопкой мыши параметры в исходном коде и просмотреть предыдущие связанные события. См. также раздел Интерпретация результатов поиска ошибок в интерфейсе пользователя Polyspace Desktop.

Устранить дефект можно путем:

  • Использование большего типа данных для результата операции для согласования всех значений.

  • Проверка значений, которые приводят к переполнению, и выполнение соответствующей обработки ошибок. Например, в коде обработки ошибок можно переопределить поведение обхода по умолчанию для переполнений и реализовать поведение насыщения.

См. примеры исправлений ниже.

Если вы не хотите устранять проблему, добавьте комментарии к результату или коду, чтобы избежать другой проверки. См. раздел Результаты анализа пространства адресов с помощью исправлений ошибок или обоснований.

Пример - Добавить одно целое число без знака
#include <limits.h>

unsigned int plusplus(void) {

    unsigned uvar = UINT_MAX;
    uvar++;
    return uvar;
}

В третьем операторе этой функции переменная uvar увеличивается на 1. Однако значение uvar является максимальным целым числом без знака, поэтому 1 плюс максимальное целое значение не может быть представлено unsigned int. Стандарт языка программирования C не рассматривает неподписанное переполнение как ошибку, поскольку программа автоматически уменьшает результат по модулю максимальное значение плюс 1. В этом примере: uvar уменьшается по модулю UINT_MAX. Результат: uvar = 1.

Корректировка - другой тип склада

Одной из возможных корректировок является сохранение результата операции в большем типе данных. В этом примере путем возврата unsigned long long вместо unsigned int, ошибка переполнения исправлена.

#include <limits.h>

unsigned long long plusplus(void) {

    unsigned long long ullvar = UINT_MAX;
    ullvar++;
    return ullvar;
}
Проблема

Переполнение целочисленной константы без знака происходит при назначении константы времени компиляции целочисленной переменной без знака, тип данных которой не может соответствовать значению. Один n-разрядное беззнаковое целое число содержит значения в диапазоне [0, 2n-1].

Например, c является 8-битным беззнаковым char переменная, которая не может содержать значение 256.

unsigned char c = 256;

Чтобы определить размеры фундаментальных типов, Bug Finder использует вашу спецификацию для Target processor type (-target).

Риск

В стандарте C указано, что перетекающие неподписанные целые числа должны быть обернуты (см., например, стандарт C11, раздел 6.2.5). Однако поведение обхода может быть непреднамеренным и привести к неожиданным результатам.

Зафиксировать

Проверьте, соответствует ли постоянное значение предполагаемому значению. Если значение является правильным, используйте для переменной более широкий тип данных.

Пример - Переполнение константы из расширения макроса
#define MAX_UNSIGNED_CHAR 255
#define MAX_UNSIGNED_SHORT 65535

void main() {
    unsigned char c1 = MAX_UNSIGNED_CHAR + 1;
    unsigned short c2 = MAX_UNSIGNED_SHORT + 1;
}

В этом примере дефект появляется на макросах, поскольку по крайней мере одно использование макроса вызывает переполнение.

Исправление - использование более широкого типа данных

Одной из возможных корректировок является использование более широкого типа данных для переменных, которые переполняются.

#define MAX_UNSIGNED_CHAR 255
#define MAX_UNSIGNED_SHORT 65535

void main() {
    unsigned short c1 = MAX_UNSIGNED_CHAR + 1;
    unsigned int c2 = MAX_UNSIGNED_SHORT + 1;
}

Проверить информацию

Группа: Правило 04. Целые числа (INT)
Представлен в R2019a

[1] Данное программное обеспечение было создано компанией MathWorks и включает в себя следующие компоненты: «Веб-сайт SEI CERT-C», © 2017 Университет Карнеги-Меллон, веб-сайт SEI CERT-C + + © 2017 Университет Карнеги-Меллон, "Стандарт кодирования SEI CERT C - Правила разработки безопасных, Надежные и безопасные системы - 2016 Edition ", © 2016 Университет Карнеги-Меллон, и "Стандарт кодирования SEI CERT C++ - Правила разработки безопасных, Надежные и безопасные системы в C++ - 2016 Edition "© 2016 Университет Карнеги-Меллон, со специальным разрешением от его Института программного обеспечения.

ЛЮБОЙ МАТЕРИАЛ УНИВЕРСИТЕТА КАРНЕГИ МЕЛЛОНА И/ИЛИ ЕГО ПРОГРАММНОГО ИНЖЕНЕРНОГО ИНСТИТУТА, СОДЕРЖАЩИЙСЯ В НАСТОЯЩЕМ ДОКУМЕНТЕ, ПОСТАВЛЯЕТСЯ КАК ЕСТЬ. УНИВЕРСИТЕТ КАРНЕГИ МЕЛЛОН НЕ ДАЕТ НИКАКИХ ГАРАНТИЙ, ВЫРАЖЕННЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, В ОТНОШЕНИИ ЛЮБЫХ ВОПРОСОВ, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИИ ПРИГОДНОСТИ ДЛЯ ЦЕЛЕЙ ИЛИ ТОВАРНОЙ ПРИГОДНОСТИ, ИСКЛЮЧИТЕЛЬНОСТИ ИЛИ РЕЗУЛЬТАТОВ, ПОЛУЧЕННЫХ ОТ ИСПОЛЬЗОВАНИЯ УНИВЕРСИТЕТ КАРНЕГИ МЕЛЛОН НЕ ДАЕТ НИКАКИХ ГАРАНТИЙ В ОТНОШЕНИИ СВОБОДЫ ОТ ПАТЕНТА, ТОВАРНОГО ЗНАКА ИЛИ НАРУШЕНИЯ АВТОРСКИХ ПРАВ.

Данное программное обеспечение и связанная с ним документация не были рассмотрены и не одобрены Университетом Карнеги-Меллона или его Институтом разработки программного обеспечения.