CERT C: Rule INT30-C

Убедитесь, что беззнаковые целочисленные операции не переносятся

Описание

Определение правила

Убедитесь, что беззнаковые целочисленные операции не переносятся.[1]

Реализация Polyspace

Эта проверка проверяет на наличие следующих проблем:

  • Беззнаковое целочисленное переполнение.

  • Беззнаковое целочисленное переполнение константы.

Примеры

расширить все

Проблема

Беззнаковое целочисленное переполнение происходит, когда использование с беззнаковыми целочисленными переменных мможетпривести к значениям, которые не могут быть представлены типом данных результата. Тип данных переменной определяет количество байтов, выделенных для переменного хранилища, и ограничивает область значений допустимых значений.

Точное выделение ресурсов хранения для различных типов с плавающей точкой зависит от процессора. См. Target processor type (-target).

Риск

Стандартные C11 состояния, при которых беззнаковые целочисленное переполнение приводят к переносу. Однако перенос вокруг поведения не всегда может быть желательным. Например, если результат расчета используется как размер массива, и расчет переполнен, размер массива намного меньше, чем ожидалось.

Зафиксировать

Исправление зависит от первопричины дефекта. Часто детали результата показывают последовательность событий, которые привели к дефекту. Вы можете реализовать исправление на любом событии в последовательности. Если сведения о результате не отображают историю событий, можно отследить их с помощью опций правого щелчка в исходном коде и просмотреть предыдущие связанные события. Смотрите также Результаты интерпретации Bug Finder в интерфейсе пользователя Polyspace Desktop.

Исправить дефект можно путем:

  • Использование большого типа данных для результата операции, чтобы можно было включать все значения.

  • Проверка значений, которые приводят к переполнению, и выполнение соответствующей обработки ошибок. В коде обработки ошибок можно переопределить поведение обхода по умолчанию для переполнений и реализовать поведение насыщения, для образца.

См. примеры исправлений ниже.

Если вы не хотите устранять проблему, добавьте комментарии к своему результату или коду, чтобы избежать другой проверки. Смотрите Адрес Результаты Polyspace через исправления ошибок или обоснования.

Пример - Добавить одно к максимальному целому числу без знака
#include <limits.h>

unsigned int plusplus(void) {

    unsigned uvar = UINT_MAX;
    uvar++;
    return uvar;
}

В третьем операторе этой функции переменная uvar увеличивается на 1. Однако значение uvar является максимальным беззнаковым целым значением, поэтому 1 плюс максимальное целое значение не может быть представлено unsigned int. Стандарт языка программирования C не рассматривает беззнаковое переполнение как ошибку, потому что программа автоматически уменьшает результат по модулю максимальное значение плюс 1. В этом примере uvar уменьшается по модулю UINT_MAX. Результатом является uvar = 1.

Коррекция - разный тип склада

Одна возможная коррекция состоит в том, чтобы сохранить результат операции в большем типе данных. В этом примере путем возврата unsigned long long вместо unsigned int, ошибка переполнения исправлена.

#include <limits.h>

unsigned long long plusplus(void) {

    unsigned long long ullvar = UINT_MAX;
    ullvar++;
    return ullvar;
}
Проблема

Беззнаковое целочисленное переполнение константы происходит, когда вы присваиваете константу времени компиляции беззнаковой целочисленной переменной, тип данных которой не может включать значение. Система координат n- беззнаковое целое число содержит значения в области значений [0, 2n-1].

Для образца, c является 8-битным беззнаковым char переменная, которая не может содержать значение 256.

unsigned char c = 256;

Чтобы определить размеры фундаментальных типов, Bug Finder использует вашу спецификацию для Target processor type (-target).

Риск

Стандарт C утверждает, что переполненные беззнаковые целые числа должны быть обернуты (см., например, C11 стандарт, раздел 6.2.5). Однако поведение при переносе может быть непреднамеренным и привести к неожиданным результатам.

Зафиксировать

Проверьте, является ли постоянное значение тем, что вы планировали. Если значение верно, используйте более широкий тип данных для переменной.

Пример - переполнение константы из расширения макроса
#define MAX_UNSIGNED_CHAR 255
#define MAX_UNSIGNED_SHORT 65535

void main() {
    unsigned char c1 = MAX_UNSIGNED_CHAR + 1;
    unsigned short c2 = MAX_UNSIGNED_SHORT + 1;
}

В этом примере дефект появляется на макросах, потому что по крайней мере одно использование макроса вызывает переполнение.

Коррекция - используйте более широкий тип данных

Одной из возможных коррекций является использование более широкого типа данных для переменных, которые переполнены.

#define MAX_UNSIGNED_CHAR 255
#define MAX_UNSIGNED_SHORT 65535

void main() {
    unsigned short c1 = MAX_UNSIGNED_CHAR + 1;
    unsigned int c2 = MAX_UNSIGNED_SHORT + 1;
}

Проверяйте информацию

Группа: Правило 04. Целые числа (INT)
Введенный в R2019a

[1] Это программное обеспечение было создано MathWorks, включающее фрагменты: «Сайт SEI CERT-C», © 2017 Университет Карнеги Меллон, Веб-сайт SEI CERT-C + + © 2017 Университет Карнеги Меллон, "Стандарт кодирования SEI CERT C - Правила разработки безопасных, Надежные и безопасные системы - 2016 Edition ", © 2016 Университет Карнеги Меллон, и "Стандарт кодирования SEI CERT C++ - Правила разработки безопасных, Надежные и безопасные системы в C++ - 2016 Edition "© 2016 Университет Карнеги Меллон, с специального разрешения от его Института программной инженерии.

ЛЮБОЙ МАТЕРИАЛ УНИВЕРСИТЕТА КАРНЕГИ МЕЛЛОН И/ИЛИ ЕГО ИНЖЕНЕРНОГО ИНСТИТУТА ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, СОДЕРЖАЩИЙСЯ В НАСТОЯЩЕМ ДОКУМЕНТЕ, ПОСТАВЛЯЕТСЯ НА БАЗИСЕ «КАК ЕСТЬ». УНИВЕРСИТЕТ КАРНЕГИ МЕЛЛОН НЕ ДАЕТ НИКАКИХ ГАРАНТИЙ, ВЫРАЖЕННЫХ ИЛИ ПОДРАЗУМЕВАЕМЫХ, В ОТНОШЕНИИ ЛЮБОГО ВОПРОСА, ВКЛЮЧАЯ, НО НЕ ОГРАНИЧИВАЯСЬ, ГАРАНТИЮ ПРИГОДНОСТИ ДЛЯ ЦЕЛЕЙ ИЛИ КОММЕРЧЕСКОЙ ВЫГОДЫ, ИСКЛЮЧИТЕЛЬНОСТИ, ИЛИ УНИВЕРСИТЕТ КАРНЕГИ МЕЛЛОН НЕ ДАЕТ НИКАКИХ ГАРАНТИЙ В ОТНОШЕНИИ СВОБОДЫ ОТ ПАТЕНТА, ТОВАРНОГО ЗНАКА ИЛИ НАРУШЕНИЯ АВТОРСКИХ ПРАВ.

Это программное обеспечение и связанная с ним документация не были рассмотрены и не одобрены Университетом Карнеги-Меллон или его Институтом программной инженерии.