PVS‑Studio 7.38 for macOS, Linux & Windows - 代码质量安全静态分析

简介: PVS‑Studio 7.38 for macOS, Linux & Windows - 代码质量安全静态分析

PVS‑Studio 7.38 for macOS, Linux & Windows - 代码质量安全静态分析

PVS‑Studio - 代码漏洞扫描工具 | 静态代码测试 | 代码安全分析

请访问原文链接:https://sysin.org/blog/pvs-studio/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


PVS-Studio 徽标:酷炫的独角兽

C、C++、C# 和 Java 代码静态分析器

PVS‑Studio 是一款静态分析器,可保护代码质量、安全性 (SAST) 和代码安全

何时需要使用 PVS‑Studio 分析仪

对于开发者

  • 开发过程中偶尔会出现错误
  • 搜索错误时的调试工作很耗时
  • 错误会进入版本控制系统
  • 一旦错误被QA专家发现,调试那段代码将变得困难

对于管理者

  • 由于存在bug,需要频繁地回到旧任务中
  • 用户报告产品中存在错误
  • 即使招聘了更多的开发者 (sysin),也发现代码质量在下降
  • 随着代码量的增加,很难评估其质量和可靠性

对于安全专业人士

  • 外部代码审计困难
  • 潜在客户要求使用这类工具
  • 客户要求在开发中遵守安全和可靠性标准

新增功能

2025 年 8 月 15 日

PVS-Studio 7.38:全新 C++ 分析器核心、Java 用户注解、增强的污点分析等

PVS-Studio 7.38 已发布。本版本带来了 C 和 C++ 分析器的全新核心、Java 分析器的用户注解机制、增强的污点分析等功能!详情见下文。

PVS-Studio 7.38

全新 C 和 C++ 分析器核心

C 和 C++ 分析器拥有了全新的核心,重新设计了解析器、语义分析器和类型系统等组件。
新的核心能更精准地处理模板结构,并更好地解析标准库和基于现代 C++ 标准的代码。
在扩展测试期(EAP)中,新核心已在大量真实项目中展现了稳定的性能。

为保持向后兼容性,我们保留了临时切换回旧核心的功能,可以通过以下方式实现:

  • 使用 pvs-studio-analyzer 工具并加上 --use-old-parser 参数;
  • .pvsconfig 规则配置文件中添加 //V_USE_OLD_PARSER 标志;
  • Settings.xml 配置文件中添加 <UseOldCppParser> 标签;
  • 在分析器的 Specific Analyzer Settings 选项卡中使用 Use Old Cpp Parser 设置。

如在分析过程中遇到问题,建议联系技术支持。你的反馈有助于加速新核心的完善。

Java 分析器中的用户注解

PVS-Studio Java 分析器新增了 用户注解 功能,这是一种通过 JSON 格式标记类型和函数的机制,用于向分析器提供额外信息。此前该功能仅在 C/C++ 分析器中可用。

现在你可以将方法和构造函数注解为 污点数据的来源(source)汇聚点(sink)验证器(validator)
该功能让分析器能检测到更多漏洞,每个漏洞都会对应一条独立的诊断规则。

按 MISRA 标准分类诊断规则

PVS-Studio 的 MISRA C / C++ 警告分类页面 现已支持基于版本的展示。

我们将继续扩展对 MISRA C 2023 标准 的覆盖,并计划在 2025 年底完成。

增强的污点分析机制

我们改进了 C 和 C++ 分析器中的污点分析:

  • 现已支持 % 运算符;
  • ReadFile 函数中的警告不再被忽略;
  • 分支中的污点状态处理得到了增强。

这些改进能更好地发现与 未验证数据 相关的潜在漏洞。

不兼容变更

以下更改与早期版本不兼容,可能需要调整使用方式:

  • V1062 诊断规则在处理 = delete 时的提示信息已修改,因此先前被抑制的警告可能会重新出现;
  • 污点分析扩展至更多规则:V557, V609, V610, V1083, V575。之前被抑制的 V5009 警告可能会再次出现;
  • C# 分析器 中,JSON 注解里描述方法和构造函数参数的语法发生了变化。详情请查阅文档。

新增诊断规则

C 和 C++

  • V2644. MISRA:泛型选择的控制表达式不得有副作用。
  • V2645. MISRA:不得使用附录 K 中规定的语言特性。
  • V2646. MISRA:来自 <tgmath.h> 的多参数类型通用宏的所有参数应为同一类型。
  • V2647. MISRA:不应直接访问原子对象的结构体和联合体成员。
  • V2648. MISRA:空指针常量必须由实现提供的 NULL 宏展开而得。
  • V2649. MISRA:来自 <tgmath.h> 的类型通用宏的所有参数应具有合适的基本类型。
  • V2650. MISRA:泛型选择的控制表达式必须具有与其标准类型匹配的基本类型。
  • V2651. MISRA:使用链式指定符的初始化器不应包含没有指定符的初始化器。

C#

  • V3224:建议使用带有 IEqualityComparer 的重载方法,在类似的集合元素类型场景下更一致。
  • V3225:数据读取方法返回读取到的字节数,不能返回 -1

Java

  • V5333. OWASP:可能存在 不安全的反序列化漏洞 —— 在反序列化过程中使用了潜在污染的数据来创建对象。
  • V5334. OWASP:可能存在 服务端请求伪造(SSRF) —— 潜在污染的数据被用于 URL。
  • V6132:可能遗漏或注释掉了 else 块,从而改变了程序逻辑。

下载地址

小版本更新仅保留最新版。

PVS‑Studio 7.38 for macOS (2025-08-15)

PVS‑Studio 7.38 for Linux (2025-08-15)

PVS‑Studio 7.38 for Windows (2025-08-15)

更多相关产品:

更多:HTTP 协议与安全

目录
相关文章
|
4月前
|
安全 Linux 生物认证
Nexpose 8.25.0 for Linux & Windows - 漏洞扫描
Nexpose 8.25.0 for Linux & Windows - 漏洞扫描
167 0
Nexpose 8.25.0 for Linux & Windows - 漏洞扫描
|
4月前
|
安全 Linux 生物认证
Nexpose 8.24.0 for Linux & Windows - 漏洞扫描
Nexpose 8.24.0 for Linux & Windows - 漏洞扫描
241 17
Nexpose 8.24.0 for Linux & Windows - 漏洞扫描
|
4月前
|
SQL 安全 Linux
Metasploit Pro 4.22.8-20251014 (Linux, Windows) - 专业渗透测试框架
Metasploit Pro 4.22.8-20251014 (Linux, Windows) - 专业渗透测试框架
230 1
Metasploit Pro 4.22.8-20251014 (Linux, Windows) - 专业渗透测试框架
|
4月前
|
Linux 虚拟化 iOS开发
VMware Remote Console 13.0.1 for macOS, Linux, Windows - vSphere 虚拟机控制台的桌面客户端
VMware Remote Console 13.0.1 for macOS, Linux, Windows - vSphere 虚拟机控制台的桌面客户端
826 0
VMware Remote Console 13.0.1 for macOS, Linux, Windows - vSphere 虚拟机控制台的桌面客户端
|
5月前
|
Linux 应用服务中间件 Shell
二、Linux文本处理与文件操作核心命令
熟悉了Linux的基本“行走”后,就该拿起真正的“工具”干活了。用grep这个“放大镜”在文件里搜索内容,用find这个“探测器”在系统中寻找文件,再用tar把东西打包带走。最关键的是要学会使用管道符|,它像一条流水线,能把这些命令串联起来,让简单工具组合出强大的功能,比如 ps -ef | grep 'nginx' 就能快速找出nginx进程。
593 1
二、Linux文本处理与文件操作核心命令
|
5月前
|
Linux
linux命令—stat
`stat` 是 Linux 系统中用于查看文件或文件系统详细状态信息的命令。相比 `ls -l`,它提供更全面的信息,包括文件大小、权限、所有者、时间戳(最后访问、修改、状态变更时间)、inode 号、设备信息等。其常用选项包括 `-f` 查看文件系统状态、`-t` 以简洁格式输出、`-L` 跟踪符号链接,以及 `-c` 或 `--format` 自定义输出格式。通过这些选项,用户可以灵活获取所需信息,适用于系统调试、权限检查、磁盘管理等场景。
376 137
|
5月前
|
安全 Ubuntu Unix
一、初识 Linux 与基本命令
玩转Linux命令行,就像探索一座新城市。首先要熟悉它的“地图”,也就是/根目录下/etc(放配置)、/home(住家)这些核心区域。然后掌握几个“生存口令”:用ls看周围,cd去别处,mkdir建新房,cp/mv搬东西,再用cat或tail看文件内容。最后,别忘了随时按Tab键,它能帮你自动补全命令和路径,是提高效率的第一神器。
887 57
|
8月前
|
JSON 自然语言处理 Linux
linux命令—tree
tree是一款强大的Linux命令行工具,用于以树状结构递归展示目录和文件,直观呈现层级关系。支持多种功能,如过滤、排序、权限显示及格式化输出等。安装方法因系统而异常用场景包括:基础用法(显示当前或指定目录结构)、核心参数应用(如层级控制-L、隐藏文件显示-a、完整路径输出-f)以及进阶操作(如磁盘空间分析--du、结合grep过滤内容、生成JSON格式列表-J等)。此外,还可生成网站目录结构图并导出为HTML文件。注意事项:使用Tab键补全路径避免错误;超大目录建议限制遍历层数;脚本中推荐禁用统计信息以优化性能。更多详情可查阅手册mantree。
723 143
linux命令—tree
|
4月前
|
存储 安全 Linux
Linux卡在emergency mode怎么办?xfs_repair 命令轻松解决
Linux虚拟机遇紧急模式?别慌!多因磁盘挂载失败。本文教你通过日志定位问题,用`xfs_repair`等工具修复文件系统,三步快速恢复。掌握查日志、修磁盘、验重启,轻松应对紧急模式,保障系统稳定运行。
784 2
|
5月前
|
缓存 监控 Linux
Linux内存问题排查命令详解
Linux服务器卡顿?可能是内存问题。掌握free、vmstat、sar三大命令,快速排查内存使用情况。free查看实时内存,vmstat诊断系统整体性能瓶颈,sar实现长期监控,三者结合,高效定位并解决内存问题。
433 0
Linux内存问题排查命令详解