clang 的线程安全分析笔记

2020-10-03  本文已影响0人  进击的Lancelot

宏的意义

clang 的编译选项

Negative Capability

线程安全注解(TSA)的引入旨在预防竞态条件和死锁的发生。GUARDED_BY 和 REQUIRES 通过调用者确保在读/写数据之前取得互斥锁,从而避免竞态的发生,而 EXCLUDES 则通过保证某个调用者不持有锁来避免死锁的发生。

但是,EXCLUDES 通常只是可选选项,它并不能保证得到和 REQUIRES 同样级别的安全性,特别是在以下两种情况下:

  • 一个函数可以持有其他非 exclude 的 capability
  • 一个 exclude 的函数 f1 调用了另一个非 exclude 的函数 f2,而 f2 持有 f1 所 exclude 的 capability。换句话讲,exclude 属性不能在多个函数之间传递

针对第二种情况,有一个例子:

class Foo {
  Mutex mu;

  void foo() {
    mu.Lock();
    bar();           // No warning.
    baz();           // No warning.
    mu.Unlock();
  }

  void bar() {       // No warning.  (Should have EXCLUDES(mu)).
    mu.Lock();
    // ...
    mu.Unlock();
  }

  void baz() {
    bif();           // No warning.  (Should have EXCLUDES(mu)).
  }

  void bif() EXCLUDES(mu);
};

通过 REQUIRES( !mu) 来代替 EXCLUDES 则可以避免这种情况:

class FooNeg {
  Mutex mu;

  void foo() REQUIRES(!mu) {   // foo() now requires !mu.
    mu.Lock();
    bar();
    baz();
    mu.Unlock();
  }

  void bar() {
    mu.Lock();       // WARNING!  Missing REQUIRES(!mu).
    // ...
    mu.Unlock();
  }

  void baz() {
    bif();           // WARNING!  Missing REQUIRES(!mu).
  }

  void bif() REQUIRES(!mu);
};

Negative Capability 通常是默认关闭的,因为它会导致已有的代码产生许多的警告信息。可以通过选项 -Wthread-safety-negative 来打开

使用 TSA 的一些注意事项

  1. 一般而言,注解通常被当作函数接口的一部分进行解析,因此最好放在头文件当中,而不是 .cc 文件当中。(NO_THREAD_SAFETY_ANALYSIS 除外)

  2. TSA 的解析与检测主要在编译期间执行,因此不能对运行时才能确定的条件语句进行检测。例如以下做法是错误的:

    bool b = needsToLock();
      if (b) mu.Lock();
      ...  // Warning!  Mutex 'mu' is not held on every path through here.
      if (b) mu.Unlock();
    }
    
  3. TSA 仅依赖于函数的属性的声明,它并不会将函数调用展开并内联到指定位置,因此下面的做法也是错误的(它使用 mu.lock() 进行显式的上锁,却希望使用函数调用来进行解锁):

    template<class T>
    class AutoCleanup {
      T* object;
      void (T::*mp)();
    
    public:
      AutoCleanup(T* obj, void (T::*imp)()) : object(obj), mp(imp) { }
      ~AutoCleanup() { (object->*mp)(); }
    };
    
    Mutex mu;
    void foo() {
      mu.Lock();
      AutoCleanup<Mutex>(&mu, &Mutex::Unlock);
      // ...
    }  // Warning, mu is not unlocked.
    
  4. TSA 无法追踪指针的指向,因此当两个指针指向一个互斥锁时,会导致警告的发生,如下:

    class MutexUnlocker {
      Mutex* mu;
    
    public:
      MutexUnlocker(Mutex* m) RELEASE(m) : mu(m)  { mu->Unlock(); }
      ~MutexUnlocker() ACQUIRE(mu) { mu->Lock(); }
    };
    
    Mutex mutex;
    void test() REQUIRES(mutex) {
      {
        MutexUnlocker munl(&mutex);  // unlocks mutex
        doSomeIO();
      }                              // Warning: locks munl.mu
    }
    

    mun1 中的成员变量 mu 在析构的时候被释放,但 TSA 并不能意识到 mutex 与 mun1.mu 指向了同一个互斥锁。因此,会显示出警告信息:mun1.mu 未上锁。

上一篇 下一篇

猜你喜欢

热点阅读