AddressSanitizer(ASan)是Clang/GCC编译期插桩的内存错误检测器,可实时捕获越界读写、UAF等错误并输出调用栈;需编译时加-fsanitize=address -g,禁用于生产环境,支持自定义__asan_report_error及轻量mmap防护替代方案。

用 AddressSanitizer 快速捕获越界读写
AddressSanitizer(ASan)是 Clang 和 GCC 内置的内存错误检测器,能实时拦截 malloc / new 后的越界读写、栈缓冲区溢出、释放后使用(UAF)、重复释放等行为,并在触发时打印完整调用栈。它不是运行时库补丁,而是编译期插桩,因此无需修改代码逻辑。
实操建议:
立即学习“C++免费学习笔记(深入)”;
- 编译时加
-fsanitize=address -g(-g必须保留,否则堆栈无符号信息);链接时无需额外操作 - 避免与
-fno-omit-frame-pointer冲突——现代 GCC/Clang 默认已启用,但若项目显式关了,需手动加上,否则部分栈帧丢失 - 不要在生产环境开启 ASan:它会使程序内存占用翻 2–3 倍、速度降 2× 左右,且不兼容某些内联汇编或自定义分配器(如 jemalloc 需用
-fsanitize=address,undefined并配合ASAN_OPTIONS=allocator_may_return_null=1) - 常见误报场景:对未初始化 padding 字节的读取(如结构体末尾填充),ASan 默认不报,但可通过
ASAN_OPTIONS=detect_stack_use_after_return=1:detect_invalid_pointer_pair=1增强检测粒度
用 __asan_report_error 自定义上报路径
ASan 触发错误时默认调用 __asan_report_error,该函数可被用户重定义,用于接管崩溃现场、收集上下文并上报到日志系统或远端服务。
实操建议:
立即学习“C++免费学习笔记(深入)”;
- 在全局作用域定义
extern "C" void __asan_report_error(void*),注意签名必须严格匹配(Clang 文档中明确要求参数为void*,实际传入的是 ASan 内部错误结构指针) - 在重定义函数里调用
__sanitizer_get_current_pc()和__sanitizer_get_stack_trace()获取当前指令地址和完整栈帧(需链接-fsanitize=address对应的运行时库) - 不要在该函数中调用
malloc、printf或任何可能再次触发 ASan 的操作——此时内存状态已不可信,推荐只用write(2)直接写 fd,或预分配固定大小 buffer 存储关键字段 - 若需记录触发地址和访问类型(read/write),需解析 ASan 传入的
void*指针指向的内部结构;其 layout 随编译器版本变化,建议从compiler-rt/lib/asan/asan_report.cc中提取稳定字段偏移,而非硬编码
用 mmap + PROT_NONE 实现轻量级页级防护
当无法使用 ASan(如嵌入式环境、AOT 编译固件),可手动在敏感缓冲区前后映射不可访问页,利用 CPU 缺页异常实现粗粒度越界拦截。这比 ASan 开销低,但只能捕获跨页越界,且无法区分读写类型。
实操建议:
立即学习“C++免费学习笔记(深入)”;
- 申请缓冲区时,用
mmap分配比所需多两页的空间,中间一页设为PROT_READ | PROT_WRITE,前后两页设为PROT_NONE - 注册
SIGSEGV信号处理器,在其中检查si_addr是否落在任一PROT_NONE页范围内;若是,说明发生了越界访问 - 注意:Linux 下
mmap分配的内存默认按页对齐,但 C++new不保证,因此不能直接对new结果做mprotect,必须自己管理分配 - 该方法无法捕获同一页面内的越界(如
char buf[10]访问buf[15]),也不适用于栈上变量;若需覆盖栈,得用sigaltstack配合setjmp在信号上下文中保存寄存器,复杂度陡增
为什么不用 std::vector::at() 或手动边界检查来“预防”?
at() 只对下标访问有效,无法覆盖指针算术、memcpy、C 风格数组索引、第三方库内部越界等绝大多数真实越界场景;而全量手动插桩既不可维护,又极易漏掉隐式转换(如 size_t 转 int 导致负偏移)。
实操建议:
立即学习“C++免费学习笔记(深入)”;
- 把
at()当作调试辅助,而非安全机制;它抛出异常,但异常本身可能被上层吞掉,且不提供访问地址、线程 ID、寄存器快照等关键诊断信息 - 静态分析(如 Clang Static Analyzer、Cppcheck)能发现部分明显越界,但对间接访问、运行时计算索引束手无策;它适合 CI 阶段扫描,不能替代运行时监控
- 真正可靠的方案永远是分层:开发阶段用 ASan + UBSan,灰度阶段用轻量
mmap防护 + 信号捕获,线上仅保留极简 panic hook(如记录si_addr和rip到共享内存),其余全靠离线复现
越界问题的本质是未定义行为,一旦触发,标准不保证任何后续动作的有效性——所以所有“自动修复”或“静默跳过”的尝试都是危险的。监控的意义从来不是兜底,而是让未定义行为尽快暴露、定位、归因。


















