贝利信息

C++安全编码红线:Core Guidelines明确禁止的10种写法【避免生产事故】

日期:2026-01-22 00:00 / 作者:尼克
Core Guidelines 不禁止语法,而是禁用易致未定义行为等高风险写法:禁用裸 new/delete(R.11),推荐智能指针;operator[]需配合调试检查或改用at();string_view不可长期持有临时对象;移动语义须显式使用。

Core Guidelines 并不“禁止”写法,而是对高风险模式给出明确 don't 建议,并提供可验证、可自动检测的替代方案。真正要避开的不是语法本身,而是那些在现代 C++ 工程中极易引发未定义行为、内存泄漏、竞态或静默截断的惯性写法。

new / delete 手动管理堆内存

这不是语法错误,但 Core Guidelines 的 R.11 明确指出:不要裸调用 newdelete。裸指针无法表达所有权,且几乎不可能在异常路径下保证配对释放。

auto p = std::make_unique(42);  // ✅ 安全、异常安全、自动析构
int* q = new int{42};                 // ❌ Core Guidelines R.11: don't

使用 std::vector::operator[] 而不检查索引

operator[] 不做边界检查,越界访问是未定义行为(UB),而 at() 会抛 std::out_of_range —— 这不是性能妥协,是调试与发布行为一致性的基础。

std::string_view 作为长期存储或返回局部字符串的视图

std::string_view 是非拥有型视图,Core Guidelines ES.31 强烈警告:不要用它保存指向临时对象或栈内存的引用。

忽略移动语义,盲目拷贝大对象

Core Guidelines C.64 要求:对可移动类型,优先移动而非拷贝。尤其在返回局部对象、传参、容器插入时,编译器不会自动帮你“选最优”,你得显式写对。

std::vector build_names() {
    std::vector v;
    v.emplace_back("Alice");  // ✅ 直接构造,无拷贝无移动
    std::string tmp = "Bob";
    v.emplace_back(std::move(tmp));  // ✅ 显式移动,避免拷贝
    return v;  // ✅ RVO + 移动返回值,高效
}

真正危险的从来不是某条规则本身,而是你认为“我这段代码没出过问题,所以没问题”。Core Guidelines 的每条 don't 都对应着真实生产环境里难以复现、日志难查、重启才消失的事故。最常被跳过的其实是编译器警告(-Wall -Wextra -Wconversion)和 sanitizer(-fsanitize=address,undefined)——它们比任何指南都早一步告诉你哪行代码正在越界或用错符号。