О пользе статического анализатора кода | OTUS
🔥 Начинаем BLACK FRIDAY!
Максимальная скидка -25% на всё. Успейте начать обучение по самой выгодной цене.
Выбрать курс

Курсы

Программирование
iOS Developer. Basic
-25%
Python Developer. Professional
-25%
Разработчик на Spring Framework
-25%
Golang Developer. Professional
-25%
Python Developer. Basic
-25%
iOS Developer. Professional
-25%
Highload Architect
-25%
JavaScript Developer. Basic
-25%
Kotlin Backend Developer
-25%
JavaScript Developer. Professional
-25%
Android Developer. Basic
-25%
Unity Game Developer. Basic
-25%
Разработчик C#
-25%
Программист С Web-разработчик на Python Алгоритмы и структуры данных Framework Laravel PostgreSQL Reverse-Engineering. Professional CI/CD Vue.js разработчик VOIP инженер Программист 1С Flutter Mobile Developer Супер - интенсив по Kubernetes Symfony Framework Advanced Fullstack JavaScript developer Супер-интенсив "Azure для разработчиков"
Инфраструктура
Мониторинг и логирование: Zabbix, Prometheus, ELK
-25%
DevOps практики и инструменты
-25%
Архитектор сетей
-25%
Инфраструктурная платформа на основе Kubernetes
-25%
Супер-интенсив «ELK»
-16%
Супер-интенсив «IaC Ansible»
-16%
Супер-интенсив "SQL для анализа данных"
-16%
Базы данных Сетевой инженер AWS для разработчиков Cloud Solution Architecture Разработчик голосовых ассистентов и чат-ботов Внедрение и работа в DevSecOps Администратор Linux. Виртуализация и кластеризация Нереляционные базы данных Супер-практикум по использованию и настройке GIT IoT-разработчик Супер-интенсив «СУБД в высоконагруженных системах»
Специализации Курсы в разработке Подготовительные курсы
+7 499 938-92-02

О пользе статического анализатора кода

Любой программист может совершить ошибку при написании кода. Именно поэтому, вне зависимости от размеров проекта, многие специалисты рекомендуют использовать для выявления ошибок и потенциальных уязвимостей статические анализаторы кода. Одним из таких анализаторов является PVS-Studio.

Этот инструмент позволяет выявлять ошибки в исходном коде программ, которые написаны на таких языках, как С, C#, C++ и Java. Анализатор доступен разработчикам, которым привычно работать и в операционной системе Windows в среде Visual Studio, и в ОС Linux, где PVS-Studio можно встраивать в любую среду разработки благодаря формату вывода, аналогичному с компилятором.

Для повышения качества этого продукта и разработки новых диагностик создатели регулярно проверяют Open Source-проекты, выкладывая статьи о результатах свой работы в специальном блоге.

Командой PVS-Studio найдены тысячи ошибок в разных по величине проектах. Среди них есть и известные проекты: Unity 3D, CryEngine 5, Unreal Engine, React OS, Open JDK, GCC, Mono, Serious Engine и т. д.

Самое интересное, что некоторые баги жили в проверенных продуктах годами. Встречались и незначительные баги, и те, от которых можно взяться за голову — настолько грубыми были ошибки.

Давайте посмотрим пример ошибки в компиляторе GCC:

static bool
dw_val_equal_p (dw_val_node *a, dw_val_node *b)
{
  ....
  case dw_val_class_vms_delta:
    return (!strcmp (a->v.val_vms_delta.lbl1,
                     b->v.val_vms_delta.lbl1)
            && !strcmp (a->v.val_vms_delta.lbl1,
                        b->v.val_vms_delta.lbl1));
  ....
}

Предупреждение PVS-Studio: V501 There are identical sub-expressions ‘!strcmp(a->v.val_vms_delta.lbl1, b->v.val_vms_delta.lbl1)’ to the left and to the right of the ‘&&’ operator. dwarf2out.c 1428.

Не менее интересна и ошибка в проекте Mono:

static bool AreEqual (VisualStyleElement value1,
                      VisualStyleElement value2)
{
  return
    value1.ClassName == value1.ClassName && // <=
    value1.Part == value2.Part &&
    value1.State == value2.State;
}

Предупреждение PVS-Studio: V3001 There are identical sub-expressions ‘value1.ClassName’ to the left and to the right of the ‘==’ operator. ThemeVisualStyles.cs 2141.

На что тут стоит обратить внимание? В обоих случаях серьёзные ошибки возникли из-за простых опечаток. По итогу в GCC 2 раза выполнялась одинаковая проверка строки lbl1, а что касается строки lbl2, то про неё и вовсе забыли. Что касается проекта Mono, то в нём имя класса сравнивалось само с собой.

В принципе, анализаторы типа PVS-Studio справляется с такими проблемами довольно легко, что не может не радовать. При этом тот же PVS-Studio диагностирует потенциальные ошибки в 3-х главных группах: группе общего назначения, группе оптимизации и группе 64-битных ошибок. Встроенный набор правил общего назначения даёт возможность находить опечатки, логические ошибки, факты некорректного использования алгоритмов из библиотеки STL, фрагменты кода, которые становятся причиной к access violation, и много чего ещё.

Вывод прост: используйте статические анализаторы кода, и ваши проекты станут качественнее )).

Также вам могут быть интересны и другие статические анализаторы кода, поддерживающие си-подобные языки программирования: — Cppcheck; — Clang Static Analyzer; — Coverity Scan.

Не пропустите новые полезные статьи!

Спасибо за подписку!

Мы отправили вам письмо для подтверждения вашего email.
С уважением, OTUS!

Автор
0 комментариев
Для комментирования необходимо авторизоваться
🎁 Максимальная скидка!
Черная пятница уже в OTUS! Скидка -25% на всё!