百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 文章教程 > 正文

C语言进阶教程:字符串处理 - 安全的字符串操作函数

yund56 2025-06-02 22:04 11 浏览


传统的C字符串函数(如 strcpy, strcat, sprintf)由于不进行边界检查,很容易导致缓冲区溢出,这是C程序中常见的安全漏洞来源。为了解决这些问题,C11标准的可选附录K(Annex K, "Bounds-checking interfaces")引入了一系列更安全的函数,通常带有 _s 后缀,例如 strcpy_s, strcat_s, sprintf_s 等。这些函数强制进行边界检查,并在发生错误时有明确定义的行为。

注意:附录K的函数并非所有C编译器都完全支持或默认启用。例如,GCC 和 Clang 通常不提供这些函数,而微软的MSVC编译器则积极支持它们(并可能在编译时对不安全的传统函数发出警告)。如果你的目标平台或编译器不支持这些 _s 函数,你可能需要寻找其他替代方案(如使用 strncpy, strncat 并手动确保空字符结尾,或者使用第三方安全字符串库)。

本节主要介绍这些安全函数的概念和用法,假设在支持的环境中(如MSVC)。

1. 通用设计原则

这些安全的 _s 函数通常遵循以下设计原则:

  1. 目标缓冲区大小参数:函数会接受一个额外的参数,明确指定目标缓冲区的大小。
  2. 运行时约束处理:如果发生运行时约束违规(如目标缓冲区太小、源或目标指针为NULL等),函数会采取明确的错误处理行为。这通常包括:
  3. 将目标缓冲区的第一个字符设置为空字符 \0 (如果目标指针和大小有效)。
  4. 返回一个非零的错误码 (通常是 errno_t 类型)。
  5. 调用当前已注册的约束处理函数(handler)。默认的约束处理函数可能会终止程序。
  6. 确保空字符结尾:成功操作后,目标字符串总是以空字符 \0 结尾(除非目标缓冲区大小为0或发生错误)。

2. strcpy_s()- 安全的字符串复制

errno_t strcpy_s(char *restrict dest, rsize_t destsz, const char *restrict src);

  • dest: 指向目标缓冲区的指针。
  • destsz: 目标缓冲区 dest 的大小(以字节为单位)。
  • src: 指向源字符串的指针。

行为

  • src 复制字符串(包括结尾的 \0)到 dest
  • 运行时约束检查
    • destsrc 不能是 NULL 指针。
    • destsz 不能为0,且必须足够大以容纳 src 字符串(包括 \0)。具体来说,strlen(src) + 1 必须小于或等于 destsz
  • 如果发生约束违规:
    • 如果 destNULLdestsz 大于0,则 dest[0] 被设置为 \0
    • 返回一个非零错误码。
  • 如果成功,返回0。

示例 (MSVC环境):

 #define __STDC_WANT_LIB_EXT1__ 1 // 需要定义这个宏来启用 _s 函数 (在某些编译器中)
 #include <stdio.h>
 #include <string.h>
 #include <errno.h> // For errno_t
 
 int main() {
     char source[] = "Hello";
     char destination[10];
     char small_destination[3];
     errno_t err;
 
     // 成功复制
     err = strcpy_s(destination, sizeof(destination), source);
     if (err == 0) {
         printf("strcpy_s successful: %s\n", destination);
     } else {
         printf("strcpy_s failed, error: %d\n", err);
     }
 
     // 目标缓冲区太小
     printf("\nAttempting to copy '%s' into a buffer of size %zu\n", source, sizeof(small_destination));
     err = strcpy_s(small_destination, sizeof(small_destination), source);
     if (err == 0) {
         printf("strcpy_s successful (small): %s\n", small_destination);
     } else {
         printf("strcpy_s failed for small_destination, error: %d\n", err);
         // small_destination[0] 应该被设置为 '\0'
         if (sizeof(small_destination) > 0 && small_destination[0] == '\0') {
             printf("small_destination[0] is null as expected.\n");
         }
     }
 
     // 源指针为NULL (运行时约束违规)
     // err = strcpy_s(destination, sizeof(destination), NULL);
     // if (err != 0) { printf("strcpy_s with NULL source failed, error: %d\n", err); }
 
     return 0;
 }

3. strncpy_s()- 安全的定长字符串复制

errno_t strncpy_s(char *restrict dest, rsize_t destsz, const char *restrict src, rsize_t count);

  • dest: 目标缓冲区。
  • destsz: 目标缓冲区 dest 的大小。
  • src: 源字符串。
  • count: 最多从 src 复制的字符数。

行为

  • src 最多复制 count 个字符到 dest
  • strncpy 的关键区别
    • strncpy_s 总是会在成功时(且 destsz > 0)以空字符结尾 dest,即使 count 个字符已复制且 src 中没有 \0
    • 如果 src 的长度(不包括 \0)小于 count,则复制整个 src (包括 \0),然后 dest 的剩余部分(直到 destsz)不会像 strncpy 那样用 \0 填充。
  • 运行时约束检查
    • destsrc 不能是 NULL (除非 count 为0,此时允许 srcNULL)。
    • destsz 不能为0。
    • 如果 count 不是 _TRUNCATE,则 count 必须小于 destsz,并且 dest 必须能容纳 count 个字符加上一个 \0
    • 如果 count_TRUNCATE,则 src 的内容会被复制到 dest,最多复制 destsz - 1 个字符,并始终以 \0 结尾。如果发生了截断,返回 STRUNCATE
  • 成功时返回0,或在截断时返回 STRUNCATE。发生其他约束违规时返回非零错误码。

示例 (MSVC环境):

 #define __STDC_WANT_LIB_EXT1__ 1
 #include <stdio.h>
 #include <string.h>
 #include <errno.h>
 
 int main() {
     char source[] = "ThisIsALongString";
     char dest1[10];
     char dest2[10];
     errno_t err;
 
     // 复制固定数量,确保空间足够
     err = strncpy_s(dest1, sizeof(dest1), source, 5); // Copy "ThisI"
     if (err == 0) {
         printf("strncpy_s (count=5) successful: %s\n", dest1); // Output: ThisI
     } else {
         printf("strncpy_s (count=5) failed, error: %d\n", err);
     }
 
     // 使用 _TRUNCATE 进行截断复制
     printf("\nAttempting to copy '%s' into buffer of size %zu with truncation\n", source, sizeof(dest2));
     err = strncpy_s(dest2, sizeof(dest2), source, _TRUNCATE);
     if (err == 0) {
         printf("strncpy_s (_TRUNCATE) successful (no truncation): %s\n", dest2);
     } else if (err == STRUNCATE) {
         printf("strncpy_s (_TRUNCATE) successful (truncation occurred): %s\n", dest2);
         // Output: ThisIsALo (sizeof(dest2)-1 characters + null)
     } else {
         printf("strncpy_s (_TRUNCATE) failed, error: %d\n", err);
     }
     
     // 目标太小,不使用_TRUNCATE
     char dest3[5];
     // err = strncpy_s(dest3, sizeof(dest3), source, 6); // count (6) >= destsz (5) - constraint violation
     // if (err != 0) { printf("strncpy_s with count >= destsz failed, error: %d\n", err); }
 
     return 0;
 }

4. strcat_s()- 安全的字符串连接

errno_t strcat_s(char *restrict dest, rsize_t destsz, const char *restrict src);

  • dest: 指向目标字符串缓冲区,它必须已包含一个以 \0 结尾的字符串。
  • destsz: 目标缓冲区 dest 的总大小。
  • src: 指向要追加的源字符串。

行为

  • src 字符串(包括其 \0)追加到 dest 字符串的末尾。
  • 运行时约束检查
    • destsrc 不能是 NULL
    • destsz 必须大于0。
    • dest 必须在 destsz 范围内以 \0 结尾。
    • destsz 必须足够大以容纳原始 dest 内容、src 内容以及一个 \0。即 strlen(dest) + strlen(src) + 1 必须小于或等于 destsz
  • 如果发生约束违规,dest[0] 被设为 \0 (如果 destNULLdestsz > 0),并返回非零错误码。
  • 成功时返回0。

示例 (MSVC环境):

 #define __STDC_WANT_LIB_EXT1__ 1
 #include <stdio.h>
 #include <string.h>
 #include <errno.h>
 
 int main() {
     char destination[20] = "Hello, ";
     char source[] = "World!";
     errno_t err;
 
     printf("Initial destination: '%s' (size %zu)\n", destination, sizeof(destination));
     printf("Source to append: '%s'\n", source);
 
     err = strcat_s(destination, sizeof(destination), source);
     if (err == 0) {
         printf("strcat_s successful: %s\n", destination);
     } else {
         printf("strcat_s failed, error: %d\n", err);
         if (sizeof(destination) > 0 && destination[0] == '\0') {
             printf("destination[0] is null as expected.\n");
         }
     }
 
     char small_dest[10] = "Hi "; // strlen=3, space for 9 + null
     char long_source[] = "There, how are you?"; // Too long
     printf("\nInitial small_dest: '%s' (size %zu)\n", small_dest, sizeof(small_dest));
     err = strcat_s(small_dest, sizeof(small_dest), long_source);
     if (err == 0) {
         printf("strcat_s successful (small_dest): %s\n", small_dest);
     } else {
         printf("strcat_s failed for small_dest, error: %d\n", err);
          if (sizeof(small_dest) > 0 && small_dest[0] == '\0') {
             printf("small_dest[0] is null as expected.\n");
         }
     }
     return 0;
 }

5. 其他 _s函数

附录K还定义了许多其他安全版本的函数,例如:

  • strncat_s(): 安全的定长字符串连接。
  • sprintf_s(), vsprintf_s(): 安全的格式化输出到字符串。
  • gets_s(): 安全的从 stdin 读取字符串 (替代危险的 gets())。
  • memcpy_s(), memmove_s(): 安全的内存复制,增加了运行时约束检查。
  • fopen_s(): 安全的文件打开。
  • tmpfile_s(), tmpnam_s(): 安全的临时文件/名创建。

它们都遵循类似的设计原则,即增加缓冲区大小参数和强制的运行时约束检查。

6. 何时使用以及替代方案

  • 如果你的编译器和目标平台完全支持C11附录K (如MSVC),使用这些 _s 函数是提高代码安全性的好方法。
  • 如果不支持
    • 对于字符串复制和连接,可以使用 snprintf。它是一个广泛支持且相对安全的函数,可以防止缓冲区溢出,并能告诉你需要多大的缓冲区。
    • char dest[10];
      const char *src = "VeryLongString";
      int written = snprintf(dest, sizeof(dest), "%s", src);
      if (written >= sizeof(dest)) {
      // Output was truncated or would have overflowed
      }
    • 对于 strncpystrncat,使用时必须非常小心:
      • strncpy 可能不会以 \0 结尾目标字符串,如果源字符串长度大于或等于指定的最大长度。你需要手动添加 \0
      • strncat 需要目标缓冲区有足够的空间,并且它总是会添加 \0
    • 考虑使用专门为安全设计的第三方字符串库。
    • 自己编写包装函数,封装不安全的函数并添加边界检查。

总结

安全的字符串和内存操作函数(如 _s 系列)旨在通过强制边界检查和明确的错误处理来减少缓冲区溢出等安全漏洞。虽然它们的标准化和编译器支持不尽如人意,但其设计理念是值得学习的。在支持的环境中使用它们,或者采用如 snprintf 等更安全的替代方案,是编写健壮C代码的重要实践。


相关推荐

没有获得Windows 10 20H2升级通知,怎样直接升级

微软公司已经正式发布Windows1020H2操作系统,在正常情况下,微软只会首先推送到少量电脑,然后一边推送一边采集遥测数据。收集遥测数据可以确定哪些电脑可以更新,哪些电脑在更新后可能会失败,微...

不想让人随便卸载你安装的程序,用这四招,他将无计可施

Windows10不提供设置删除应用程序限制的功能,有几种间接方法可以防止用户删除操作系统中的程序和游戏。一、WindowsInstaller服务使用Windows工具,可以部分限制用户的权限。如...

一文看懂苹果全球开发者大会 五大系统全面升级

来源:环球网【环球网智能报道记者张阳】北京时间6月23日凌晨1点,苹果全球开发者大会(WWDC2020)如期举行,还是那个熟悉的乔布斯剧院,依旧是高水准的视频展示,但是这届WWDC,却是苹果历史...

无需等待微软分批推送,23H2可借助注册表快速获取Win11 24H2更新

IT之家10月15日消息,Windows1124H2正在分批推送,但由于存在多种Bug,微软已经开始放缓其推送节奏。WindowsLatest发现,Windows1123H2...

办公小技巧:剑走偏锋 PPT中打造动态图表

年底到了少不了又要制作各种总结报表,为了让自己的报表与众不同,我们可以借助PowerPoint动画组件+报表的方式,打造出更为出彩的动态图表。下面以PowerPoint2016为例,介绍如何使用三维...

文档表格 版本差异何在

在办公过程中,对文档或表格的修改是司空见惯的事。那么,一份文档做了内容改动,如何知道差异在哪里?一份表格改动部分数据,如何知道哪些有所变动?不要说审阅和修订功能,因为不是所有人都会用这些功能来标注的,...

Excel VBA自制日历组件16色可选 完美替代VBA日期控件

本日期组件可跟随单元格跟随窗体中ActiveX文本框组合框控件16种配色可选私信回复880日历可体验效果使用说明1打开自己需要应用日历面板的Excel表,注意必须是启用VBA的格式2在...

如何从交互角度读懂产品需求文档

作为设计师,理解产品经理提供的需求文档是交互设计工作的重要前提与起点,然而对于很多设计师来说,需求文档内容通常非常复杂,设计师们需要花费大量时间去消化、理解和归纳。本文作者结合公司示例,分析设计师如何...

植入让文档变得更强大

有效地利用文档置入技术,会让我们的常用文档功能变得更加强大,实现更加高效或有趣的应用。1.写字板文档嵌入其他文档有时,我们要组织一个大型的文档,但是这些文档的内容可能来自于不同种类的文档编辑器,比如...

Office 2016滚动文本框 顺手就来

【电脑报在线】如果一页PPT内容较多无法在完全显示,就需要用到滚动文本框,在PPT2016中借助控件即可快速制作滚动文本框。在“告诉我你想要做什么”输入“文本框控件”,在搜索结果点击“文本框(Acti...

Axure的多状态复选树

本文将详细介绍如何在Axure中实现一种增强型的多状态复选树组件,它不仅支持全选、半选和未选等状态,还具备动态加载、关键字筛选等高级功能。多状态复选树(Multi-StateCheckboxTre...

办公小技巧:PPT中控件图表巧联动

在利用PPT进行图表演示时,操作者有可能要与图表进行交互联动,比如通过输入数据来预测产品的生产情况等,这时就需要用到“开发工具”中的控件了。几个控件配合几句VBA代码,就可以轻松实现上述交互联动效果(...

用好插件——找回火狐的旧功能

现在的软件,特别是浏览器类软件,更新换代速度都很快,而且无论是外观界面还是系统组件都会有较大的变化,这样会让很多朋友无所适从。以大家常用的火狐浏览器为例,它就已经升级到了最新的35版,而且在新版中对很...

重新认识控件(二)

图片和文字,都是一种数据形式。我平时对文本框的录入,报错和提交的设计比较多。最近涉及到图片控件的设计,细细琢磨一下,这玩意还有一些平时没太注意的细节点,感觉对于其他控件的设计有指导意义,特此总结一下传...

JSA宏教程——在文档中添加复合框控件

上一期,我们初步认识了控件Control,本节我们将继续控件的相关内容。这几期我们将逐一介绍相关控制。本节先介绍复合框(也叫组合框)Combobox。复合框的作用复合框就是一个下拉选项框,一次显示一个...