不能直接用指针实现内存写保护,因为C++标准不提供页级保护接口,const修饰和const_cast无法触发硬件异常;真正写保护需操作系统API(如mprotect/VirtualProtect)以页为单位设置权限,且要求内存页对齐、正确分配方式及信号/异常处理机制。

为什么不能直接用指针实现内存写保护
指针本身只是存储地址的变量,C++ 标准不提供任何接口让普通指针触发页级写保护(如只读页异常)。你用 const int* 或 const_cast 改地址内容,只会导致未定义行为或编译报错,不会真正拦截写操作。真正的写保护依赖操作系统提供的内存页属性(如 x86 的 WP 位、mprotect() / VirtualProtect()),而这些 API 操作的是页(通常 4KB 对齐),不是任意指针指向的字节。
如何用 mprotect(Linux/macOS)配合指针完成写保护
核心思路是:先用 malloc 或 mmap 分配页对齐内存,再用 mprotect 设置 PROT_READ,最后通过指针访问——此时任何写操作会触发 SIGSEGV 信号。关键点在于对齐和权限粒度:
-
mprotect只能保护以页边界(getpagesize())为起点、页大小整数倍长度的内存区域 - 必须用
mmap(MAP_ANONYMOUS | MAP_PRIVATE)分配,malloc返回的地址通常不页对齐,需手动对齐(如用posix_memalign+mprotect前调整起始地址) - 写保护生效后,必须用
sigaction注册SIGSEGV处理器捕获异常,否则程序直接终止
示例关键片段:
void* addr = mmap(nullptr, 4096, PROT_READ | PROT_WRITE,
MAP_PRIVATE | MAP_ANONYMOUS, -1, 0);
// 写入测试数据
int* p = static_cast<int*>(addr);
*p = 42;
<p>// 启用写保护
mprotect(addr, 4096, PROT_READ); // 此后 *p = 100 会触发 SIGSEGV</p>Windows 下用 VirtualProtect 的等效做法
Windows 没有 mprotect,对应的是 VirtualProtect,但行为更严格:它要求地址必须是 MEM_COMMIT 状态且页对齐(GetSystemInfo().dwAllocationGranularity,通常是 64KB 分配粒度,但页保护粒度仍是 4KB)。常见错误是传入 malloc 地址——这必然失败,返回 FALSE。
组合式C++代码评审方案,融合静态分析、AI推理、多轮迭代评审和C++专项检查,适用于PR审查、增量代码审查、全项目评审和代码质量评分,触发词包括review cpp、cpp代码评审、C++review、代码审查。
立即学习“C++免费学习笔记(深入)”;
- 必须用
VirtualAlloc(..., MEM_COMMIT | MEM_RESERVE, PAGE_READWRITE)分配 - 传给
VirtualProtect的地址必须是分配时返回的原始地址(即页对齐),不能是其内部偏移 - 权限改完后,写操作触发
EXCEPTION_ACCESS_VIOLATION,需用SetUnhandledExceptionFilter或结构化异常处理(__try/__except)捕获
典型失败调用:
int* p = new int(123); DWORD old; VirtualProtect(p, sizeof(int), PAGE_READONLY, &old); // ❌ 失败:p 不是 VirtualAlloc 分配的页首地址
指针封装层能做什么、不能做什么
你可以写一个 ProtectedPtr<T> 类封装上述系统调用逻辑,但它只是“辅助工具”,不是魔法:
- 能自动对齐、分配、设置保护、提供
read()接口;也能在析构时恢复写权限并释放内存 - 不能绕过页对齐限制:如果用户想保护 3 个字节,你仍得保护整个页,可能影响相邻数据
- 不能跨平台透明:Linux 用
mprotect+sigaction,Windows 用VirtualProtect+SEH,宏条件编译不可避免 - 性能开销显著:每次保护/取消保护都是一次系统调用;异常捕获比普通分支重得多,不适合高频写场景
真正容易被忽略的是:写保护是页级的全局状态,同一物理页上的其他指针也会被同时锁定——如果你在保护区内混存了多个对象,一个对象的保护动作可能意外冻结另一个对象的合法修改。

















