C++如何安全地使用strcpy

风杰吖_9691

风杰吖_9691

2026-08-01

825人浏览

原创

strcpy不能安全使用,因其无长度参数、仅依赖'\0'终止,源未正确结尾必致确定性溢出;应强制改用strcpy_s(需传缓冲区总大小并检查返回值)或snprintf等替代方案。

c++如何安全地使用strcpy

别用 strcpy,直接换 strcpy_s 或 snprintf —— 这不是建议,是必须做的操作。

为什么 strcpy 不能“安全使用”

很多人想“控制好输入长度”来让 strcpy 安全,但这是错觉。strcpy 的设计里根本没有长度参数,它只认 '\0'。只要源字符串没以 '\0' 结尾(比如读取二进制数据、内存损坏、或 strncpy 截断后忘了补 '\0'),strcpy 就会一路扫下去,直到撞上随机内存里的 '\0' —— 这不是溢出风险,是确定会溢出。

常见错误现象:

  • 程序在某些输入下崩溃,调试时发现 dest 后面的变量被莫名改写
  • 用 valgrind 或 ASan 报 buffer-overflow,但代码看起来“明明够大”
  • 编译器(如 MSVC)直接报错 C4996:“strcpy has been deprecated”

strcpy_s 的正确调用方式

strcpy_s 不是“加个参数就完事”,它要求你显式传入目标缓冲区总大小(不是可用长度),且失败时不静默截断,而是返回错误码并清空目标缓冲区(部分实现)。

关键点:

C++14
C++14

C++14 对 C++11 的修正与增强版本,适合旧系统维护和较老工具链兼容。

下载
  • destsz 必须是整个数组字节数,比如 char buf[256],就得传 256,不是 strlen(buf) 或 255
  • 必须检查返回值:0 表示成功;ERANGE 表示源字符串太长(含 '\0'),此时 dest 可能已被设为全零或仅含 '\0'
  • MSVC 默认启用运行时约束处理函数(如终止进程),若不想 crash,需提前调用 _set_invalid_parameter_handler 或定义 _CRT_SECURE_NO_WARNINGS

示例:

char username[32];
errno_t err = strcpy_s(username, _countof(username), input);
if (err != 0) {
    // 处理 ERANGE:提示输入过长,或 fallback 到截断逻辑
    username[0] = '\0';
}

没有 strcpy_s 怎么办(Linux / GCC 场景)

strcpy_s 是 C11 Annex K 标准,但 GCC 默认不启用,Clang 基本不支持。这时候别硬套,用更通用、更可控的方式:

  • 优先用 snprintf(dest, size, "%s", src):自动保证结尾 '\0',且返回值告诉你是否截断(返回值 ≥ size 表示被截)
  • 若必须用底层复制,改用 strlcpy(OpenBSD 衍生,glibc 2.39+ 已支持):它总是以 '\0' 结尾,返回源长度,便于判断是否截断
  • 绝对避免 strncpy:它不保证结尾 '\0',且当源长度 ≥ 目标大小时,目标缓冲区末尾不会写 '\0',极易导致后续 strlen 越界

示例(跨平台兼容):

char path[PATH_MAX];
int n = snprintf(path, sizeof(path), "%s/%s", base, file);
if (n >= (int)sizeof(path)) {
    // 截断了,需要处理错误或扩大缓冲区
}

容易被忽略的边界点

即使换了安全函数,下面这些地方仍会翻车:

  • dest 是动态分配指针(如 char* p = new char[100]),传给 strcpy_s(p, 100, src) 看似合理,但 _countof(p) 会失效 —— 此时必须自己记下长度,且确保没算错
  • 多线程环境下,如果 src 是其他线程正在修改的字符串,strcpy_s 仍可能读到中间状态(安全函数不解决并发问题)
  • Windows 上开启 SAL 注解(如 _In_z_、_Out_writes_(size))能帮静态分析器提前发现问题,但得配对写,漏一个就失去意义

真正麻烦的从来不是函数怎么写,而是谁负责保证 src 以 '\0' 结尾、谁确认 dest 的生命周期覆盖整个使用期、以及错误路径是否真被测试覆盖。

C++免费学习笔记(深入):立即使用
在学习笔记中,你将探索 C++ 的入门与实战技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
c++和c语言的区别有哪些
c++和c语言的区别有哪些

c++和c语言的区别:1、面向对象编程(OOP)支持不同;2、新增特性不同;3、标准库不同;4、编译方式不同;5、命名空间不同等等。想了解更多c++的相关内容,可以阅读本专题下面的文章。

2024.03.14

2228

9

c++和python学习顺序推荐
c++和python学习顺序推荐

一般建议先学习C++,再学习Python,因为这样可以逐步从较为底层的编程语言向更高级的语言过渡。想了解更多python的相关内容,可以阅读本专题下面的文章。

2024.03.14

999

6

python和c++学习性价比分析
python和c++学习性价比分析

Python易于学习,广泛应用于Web开发、数据科学和人工智能等领域,但性能较低。C语言性能高,适用于对性能要求较高的场景,如游戏开发和系统编程,但学习曲线陡峭,错误处理复杂。想了解更多python的相关内容,可以阅读本专题下面的文章。

2024.03.14

427

5

c语言和c++一样吗
c语言和c++一样吗

c语言和c++是两种不同的编程语言,虽然有相似之处,但存在显著差异。c语言专注于过程式编程和系统级开发,以简洁、高效著称。c++作为c语言的超集,引入了面向对象编程,增强了代码组织和管理能力,但学习曲线也更陡峭。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.03.14

307

5

c语言和c++先学哪个好
c语言和c++先学哪个好

初学者选择学习c语言还是c++语言,需要根据个人学习目标、背景以及编程兴趣和预期应用方向来决定。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.03.14

406

5

c语言和c++的区别和联系
c语言和c++的区别和联系

c语言和c++是计算机科学领域应用广泛的编程语言。虽然它们有着相似的基础,但它们在语言类型、语法功能和内存管理方面存在着显著差异。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.03.14

580

5

c++软件中文更改教程
c++软件中文更改教程

对于 ide,可通过打开设置,找到语言设置,选择中文,并保存更改。对于非 ide 应用程序,可查找设置或选项,选择语言设置,更改为中文,并保存更改。想了解更多c++的相关内容,可以阅读本专题下面的文章。

2024.03.21

1389

9

python和java和c++学习性价比分析
python和java和c++学习性价比分析

Python以其易学性、丰富的库和活跃的社区而著称,适合数据科学、人工智能和Web开发。Java以其跨平台性、企业级应用开发和Android应用开发而闻名。C++以其底层控制能力、高效性能和游戏开发而著称。选择哪种语言取决于个人兴趣、职业方向和特定需求。想了解更多python和java和c++的相关内容,可以阅读本专题下面的文章。

2024.03.22

1197

7

c++和c语言学习顺序推荐
c++和c语言学习顺序推荐

对于初学者,建议先学习C语言,掌握编程基础后再转入C++,便于理解面向对象编程概念。有编程经验者可直接学习C++,快速接触高级编程技术。想了解更多c++和c语言的相关内容,可以阅读本专题下面的文章。

2024.03.25

1325

9

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
C++ Core Guidelines
C++ Core Guidelines

共0课时 | 0人学习

C++ Reference
C++ Reference

共0课时 | 0人学习

C++ 官方标准说明
C++ 官方标准说明

共0课时 | 0人学习