1 //===--- SanitizerArgs.cpp - Arguments for sanitizer tools  ---------------===//
2 //
3 // Part of the LLVM Project, under the Apache License v2.0 with LLVM Exceptions.
4 // See https://llvm.org/LICENSE.txt for license information.
5 // SPDX-License-Identifier: Apache-2.0 WITH LLVM-exception
6 //
7 //===----------------------------------------------------------------------===//
8 #include "clang/Driver/SanitizerArgs.h"
9 #include "ToolChains/CommonArgs.h"
10 #include "clang/Basic/Sanitizers.h"
11 #include "clang/Driver/Driver.h"
12 #include "clang/Driver/DriverDiagnostic.h"
13 #include "clang/Driver/Options.h"
14 #include "clang/Driver/ToolChain.h"
15 #include "llvm/ADT/StringExtras.h"
16 #include "llvm/ADT/StringSwitch.h"
17 #include "llvm/Support/FileSystem.h"
18 #include "llvm/Support/Path.h"
19 #include "llvm/Support/SpecialCaseList.h"
20 #include "llvm/Support/TargetParser.h"
21 #include <memory>
22 
23 using namespace clang;
24 using namespace clang::driver;
25 using namespace llvm::opt;
26 
27 static const SanitizerMask NeedsUbsanRt =
28     SanitizerKind::Undefined | SanitizerKind::Integer |
29     SanitizerKind::ImplicitConversion | SanitizerKind::Nullability |
30     SanitizerKind::CFI | SanitizerKind::FloatDivideByZero;
31 static const SanitizerMask NeedsUbsanCxxRt =
32     SanitizerKind::Vptr | SanitizerKind::CFI;
33 static const SanitizerMask NotAllowedWithTrap = SanitizerKind::Vptr;
34 static const SanitizerMask NotAllowedWithMinimalRuntime =
35     SanitizerKind::Function | SanitizerKind::Vptr;
36 static const SanitizerMask RequiresPIE =
37     SanitizerKind::DataFlow | SanitizerKind::HWAddress | SanitizerKind::Scudo;
38 static const SanitizerMask NeedsUnwindTables =
39     SanitizerKind::Address | SanitizerKind::HWAddress | SanitizerKind::Thread |
40     SanitizerKind::Memory | SanitizerKind::DataFlow;
41 static const SanitizerMask SupportsCoverage =
42     SanitizerKind::Address | SanitizerKind::HWAddress |
43     SanitizerKind::KernelAddress | SanitizerKind::KernelHWAddress |
44     SanitizerKind::MemTag | SanitizerKind::Memory |
45     SanitizerKind::KernelMemory | SanitizerKind::Leak |
46     SanitizerKind::Undefined | SanitizerKind::Integer |
47     SanitizerKind::ImplicitConversion | SanitizerKind::Nullability |
48     SanitizerKind::DataFlow | SanitizerKind::Fuzzer |
49     SanitizerKind::FuzzerNoLink | SanitizerKind::FloatDivideByZero |
50     SanitizerKind::SafeStack | SanitizerKind::ShadowCallStack;
51 static const SanitizerMask RecoverableByDefault =
52     SanitizerKind::Undefined | SanitizerKind::Integer |
53     SanitizerKind::ImplicitConversion | SanitizerKind::Nullability |
54     SanitizerKind::FloatDivideByZero;
55 static const SanitizerMask Unrecoverable =
56     SanitizerKind::Unreachable | SanitizerKind::Return;
57 static const SanitizerMask AlwaysRecoverable =
58     SanitizerKind::KernelAddress | SanitizerKind::KernelHWAddress;
59 static const SanitizerMask LegacyFsanitizeRecoverMask =
60     SanitizerKind::Undefined | SanitizerKind::Integer;
61 static const SanitizerMask NeedsLTO = SanitizerKind::CFI;
62 static const SanitizerMask TrappingSupported =
63     (SanitizerKind::Undefined & ~SanitizerKind::Vptr) |
64     SanitizerKind::UnsignedIntegerOverflow | SanitizerKind::ImplicitConversion |
65     SanitizerKind::Nullability | SanitizerKind::LocalBounds |
66     SanitizerKind::CFI | SanitizerKind::FloatDivideByZero;
67 static const SanitizerMask TrappingDefault = SanitizerKind::CFI;
68 static const SanitizerMask CFIClasses =
69     SanitizerKind::CFIVCall | SanitizerKind::CFINVCall |
70     SanitizerKind::CFIMFCall | SanitizerKind::CFIDerivedCast |
71     SanitizerKind::CFIUnrelatedCast;
72 static const SanitizerMask CompatibleWithMinimalRuntime =
73     TrappingSupported | SanitizerKind::Scudo | SanitizerKind::ShadowCallStack;
74 
75 enum CoverageFeature {
76   CoverageFunc = 1 << 0,
77   CoverageBB = 1 << 1,
78   CoverageEdge = 1 << 2,
79   CoverageIndirCall = 1 << 3,
80   CoverageTraceBB = 1 << 4,  // Deprecated.
81   CoverageTraceCmp = 1 << 5,
82   CoverageTraceDiv = 1 << 6,
83   CoverageTraceGep = 1 << 7,
84   Coverage8bitCounters = 1 << 8,  // Deprecated.
85   CoverageTracePC = 1 << 9,
86   CoverageTracePCGuard = 1 << 10,
87   CoverageNoPrune = 1 << 11,
88   CoverageInline8bitCounters = 1 << 12,
89   CoveragePCTable = 1 << 13,
90   CoverageStackDepth = 1 << 14,
91 };
92 
93 /// Parse a -fsanitize= or -fno-sanitize= argument's values, diagnosing any
94 /// invalid components. Returns a SanitizerMask.
95 static SanitizerMask parseArgValues(const Driver &D, const llvm::opt::Arg *A,
96                                     bool DiagnoseErrors);
97 
98 /// Parse -f(no-)?sanitize-coverage= flag values, diagnosing any invalid
99 /// components. Returns OR of members of \c CoverageFeature enumeration.
100 static int parseCoverageFeatures(const Driver &D, const llvm::opt::Arg *A);
101 
102 /// Produce an argument string from ArgList \p Args, which shows how it
103 /// provides some sanitizer kind from \p Mask. For example, the argument list
104 /// "-fsanitize=thread,vptr -fsanitize=address" with mask \c NeedsUbsanRt
105 /// would produce "-fsanitize=vptr".
106 static std::string lastArgumentForMask(const Driver &D,
107                                        const llvm::opt::ArgList &Args,
108                                        SanitizerMask Mask);
109 
110 /// Produce an argument string from argument \p A, which shows how it provides
111 /// a value in \p Mask. For instance, the argument
112 /// "-fsanitize=address,alignment" with mask \c NeedsUbsanRt would produce
113 /// "-fsanitize=alignment".
114 static std::string describeSanitizeArg(const llvm::opt::Arg *A,
115                                        SanitizerMask Mask);
116 
117 /// Produce a string containing comma-separated names of sanitizers in \p
118 /// Sanitizers set.
119 static std::string toString(const clang::SanitizerSet &Sanitizers);
120 
121 static void addDefaultBlacklists(const Driver &D, SanitizerMask Kinds,
122                                  std::vector<std::string> &BlacklistFiles) {
123   struct Blacklist {
124     const char *File;
125     SanitizerMask Mask;
126   } Blacklists[] = {{"asan_blacklist.txt", SanitizerKind::Address},
127                     {"hwasan_blacklist.txt", SanitizerKind::HWAddress},
128                     {"memtag_blacklist.txt", SanitizerKind::MemTag},
129                     {"msan_blacklist.txt", SanitizerKind::Memory},
130                     {"tsan_blacklist.txt", SanitizerKind::Thread},
131                     {"dfsan_abilist.txt", SanitizerKind::DataFlow},
132                     {"cfi_blacklist.txt", SanitizerKind::CFI},
133                     {"ubsan_blacklist.txt",
134                      SanitizerKind::Undefined | SanitizerKind::Integer |
135                          SanitizerKind::Nullability |
136                          SanitizerKind::FloatDivideByZero}};
137 
138   for (auto BL : Blacklists) {
139     if (!(Kinds & BL.Mask))
140       continue;
141 
142     clang::SmallString<64> Path(D.ResourceDir);
143     llvm::sys::path::append(Path, "share", BL.File);
144     if (D.getVFS().exists(Path))
145       BlacklistFiles.push_back(std::string(Path.str()));
146     else if (BL.Mask == SanitizerKind::CFI)
147       // If cfi_blacklist.txt cannot be found in the resource dir, driver
148       // should fail.
149       D.Diag(clang::diag::err_drv_no_such_file) << Path;
150   }
151 }
152 
153 /// Sets group bits for every group that has at least one representative already
154 /// enabled in \p Kinds.
155 static SanitizerMask setGroupBits(SanitizerMask Kinds) {
156 #define SANITIZER(NAME, ID)
157 #define SANITIZER_GROUP(NAME, ID, ALIAS)                                       \
158   if (Kinds & SanitizerKind::ID)                                               \
159     Kinds |= SanitizerKind::ID##Group;
160 #include "clang/Basic/Sanitizers.def"
161   return Kinds;
162 }
163 
164 static SanitizerMask parseSanitizeTrapArgs(const Driver &D,
165                                            const llvm::opt::ArgList &Args) {
166   SanitizerMask TrapRemove;     // During the loop below, the accumulated set of
167                                 // sanitizers disabled by the current sanitizer
168                                 // argument or any argument after it.
169   SanitizerMask TrappingKinds;
170   SanitizerMask TrappingSupportedWithGroups = setGroupBits(TrappingSupported);
171 
172   for (ArgList::const_reverse_iterator I = Args.rbegin(), E = Args.rend();
173        I != E; ++I) {
174     const auto *Arg = *I;
175     if (Arg->getOption().matches(options::OPT_fsanitize_trap_EQ)) {
176       Arg->claim();
177       SanitizerMask Add = parseArgValues(D, Arg, true);
178       Add &= ~TrapRemove;
179       if (SanitizerMask InvalidValues = Add & ~TrappingSupportedWithGroups) {
180         SanitizerSet S;
181         S.Mask = InvalidValues;
182         D.Diag(diag::err_drv_unsupported_option_argument) << "-fsanitize-trap"
183                                                           << toString(S);
184       }
185       TrappingKinds |= expandSanitizerGroups(Add) & ~TrapRemove;
186     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_trap_EQ)) {
187       Arg->claim();
188       TrapRemove |= expandSanitizerGroups(parseArgValues(D, Arg, true));
189     } else if (Arg->getOption().matches(
190                    options::OPT_fsanitize_undefined_trap_on_error)) {
191       Arg->claim();
192       TrappingKinds |=
193           expandSanitizerGroups(SanitizerKind::UndefinedGroup & ~TrapRemove) &
194           ~TrapRemove;
195     } else if (Arg->getOption().matches(
196                    options::OPT_fno_sanitize_undefined_trap_on_error)) {
197       Arg->claim();
198       TrapRemove |= expandSanitizerGroups(SanitizerKind::UndefinedGroup);
199     }
200   }
201 
202   // Apply default trapping behavior.
203   TrappingKinds |= TrappingDefault & ~TrapRemove;
204 
205   return TrappingKinds;
206 }
207 
208 bool SanitizerArgs::needsUbsanRt() const {
209   // All of these include ubsan.
210   if (needsAsanRt() || needsMsanRt() || needsHwasanRt() || needsTsanRt() ||
211       needsDfsanRt() || needsLsanRt() || needsCfiDiagRt() ||
212       (needsScudoRt() && !requiresMinimalRuntime()))
213     return false;
214 
215   return (Sanitizers.Mask & NeedsUbsanRt & ~TrapSanitizers.Mask) ||
216          CoverageFeatures;
217 }
218 
219 bool SanitizerArgs::needsCfiRt() const {
220   return !(Sanitizers.Mask & SanitizerKind::CFI & ~TrapSanitizers.Mask) &&
221          CfiCrossDso && !ImplicitCfiRuntime;
222 }
223 
224 bool SanitizerArgs::needsCfiDiagRt() const {
225   return (Sanitizers.Mask & SanitizerKind::CFI & ~TrapSanitizers.Mask) &&
226          CfiCrossDso && !ImplicitCfiRuntime;
227 }
228 
229 bool SanitizerArgs::requiresPIE() const {
230   return NeedPIE || (Sanitizers.Mask & RequiresPIE);
231 }
232 
233 bool SanitizerArgs::needsUnwindTables() const {
234   return static_cast<bool>(Sanitizers.Mask & NeedsUnwindTables);
235 }
236 
237 bool SanitizerArgs::needsLTO() const {
238   return static_cast<bool>(Sanitizers.Mask & NeedsLTO);
239 }
240 
241 SanitizerArgs::SanitizerArgs(const ToolChain &TC,
242                              const llvm::opt::ArgList &Args) {
243   SanitizerMask AllRemove;      // During the loop below, the accumulated set of
244                                 // sanitizers disabled by the current sanitizer
245                                 // argument or any argument after it.
246   SanitizerMask AllAddedKinds;      // Mask of all sanitizers ever enabled by
247                                     // -fsanitize= flags (directly or via group
248                                     // expansion), some of which may be disabled
249                                     // later. Used to carefully prune
250                                     // unused-argument diagnostics.
251   SanitizerMask DiagnosedKinds;      // All Kinds we have diagnosed up to now.
252                                      // Used to deduplicate diagnostics.
253   SanitizerMask Kinds;
254   const SanitizerMask Supported = setGroupBits(TC.getSupportedSanitizers());
255 
256   CfiCrossDso = Args.hasFlag(options::OPT_fsanitize_cfi_cross_dso,
257                              options::OPT_fno_sanitize_cfi_cross_dso, false);
258 
259   ToolChain::RTTIMode RTTIMode = TC.getRTTIMode();
260 
261   const Driver &D = TC.getDriver();
262   SanitizerMask TrappingKinds = parseSanitizeTrapArgs(D, Args);
263   SanitizerMask InvalidTrappingKinds = TrappingKinds & NotAllowedWithTrap;
264 
265   MinimalRuntime =
266       Args.hasFlag(options::OPT_fsanitize_minimal_runtime,
267                    options::OPT_fno_sanitize_minimal_runtime, MinimalRuntime);
268 
269   // The object size sanitizer should not be enabled at -O0.
270   Arg *OptLevel = Args.getLastArg(options::OPT_O_Group);
271   bool RemoveObjectSizeAtO0 =
272       !OptLevel || OptLevel->getOption().matches(options::OPT_O0);
273 
274   for (ArgList::const_reverse_iterator I = Args.rbegin(), E = Args.rend();
275        I != E; ++I) {
276     const auto *Arg = *I;
277     if (Arg->getOption().matches(options::OPT_fsanitize_EQ)) {
278       Arg->claim();
279       SanitizerMask Add = parseArgValues(D, Arg, /*AllowGroups=*/true);
280 
281       if (RemoveObjectSizeAtO0) {
282         AllRemove |= SanitizerKind::ObjectSize;
283 
284         // The user explicitly enabled the object size sanitizer. Warn
285         // that this does nothing at -O0.
286         if (Add & SanitizerKind::ObjectSize)
287           D.Diag(diag::warn_drv_object_size_disabled_O0)
288               << Arg->getAsString(Args);
289       }
290 
291       AllAddedKinds |= expandSanitizerGroups(Add);
292 
293       // Avoid diagnosing any sanitizer which is disabled later.
294       Add &= ~AllRemove;
295       // At this point we have not expanded groups, so any unsupported
296       // sanitizers in Add are those which have been explicitly enabled.
297       // Diagnose them.
298       if (SanitizerMask KindsToDiagnose =
299               Add & InvalidTrappingKinds & ~DiagnosedKinds) {
300         std::string Desc = describeSanitizeArg(*I, KindsToDiagnose);
301         D.Diag(diag::err_drv_argument_not_allowed_with)
302             << Desc << "-fsanitize-trap=undefined";
303         DiagnosedKinds |= KindsToDiagnose;
304       }
305       Add &= ~InvalidTrappingKinds;
306 
307       if (MinimalRuntime) {
308         if (SanitizerMask KindsToDiagnose =
309                 Add & NotAllowedWithMinimalRuntime & ~DiagnosedKinds) {
310           std::string Desc = describeSanitizeArg(*I, KindsToDiagnose);
311           D.Diag(diag::err_drv_argument_not_allowed_with)
312               << Desc << "-fsanitize-minimal-runtime";
313           DiagnosedKinds |= KindsToDiagnose;
314         }
315         Add &= ~NotAllowedWithMinimalRuntime;
316       }
317 
318       // FIXME: Make CFI on member function calls compatible with cross-DSO CFI.
319       // There are currently two problems:
320       // - Virtual function call checks need to pass a pointer to the function
321       //   address to llvm.type.test and a pointer to the address point to the
322       //   diagnostic function. Currently we pass the same pointer to both
323       //   places.
324       // - Non-virtual function call checks may need to check multiple type
325       //   identifiers.
326       // Fixing both of those may require changes to the cross-DSO CFI
327       // interface.
328       if (CfiCrossDso && (Add & SanitizerKind::CFIMFCall & ~DiagnosedKinds)) {
329         D.Diag(diag::err_drv_argument_not_allowed_with)
330             << "-fsanitize=cfi-mfcall"
331             << "-fsanitize-cfi-cross-dso";
332         Add &= ~SanitizerKind::CFIMFCall;
333         DiagnosedKinds |= SanitizerKind::CFIMFCall;
334       }
335 
336       if (SanitizerMask KindsToDiagnose = Add & ~Supported & ~DiagnosedKinds) {
337         std::string Desc = describeSanitizeArg(*I, KindsToDiagnose);
338         D.Diag(diag::err_drv_unsupported_opt_for_target)
339             << Desc << TC.getTriple().str();
340         DiagnosedKinds |= KindsToDiagnose;
341       }
342       Add &= Supported;
343 
344       // Test for -fno-rtti + explicit -fsanitizer=vptr before expanding groups
345       // so we don't error out if -fno-rtti and -fsanitize=undefined were
346       // passed.
347       if ((Add & SanitizerKind::Vptr) && (RTTIMode == ToolChain::RM_Disabled)) {
348         if (const llvm::opt::Arg *NoRTTIArg = TC.getRTTIArg()) {
349           assert(NoRTTIArg->getOption().matches(options::OPT_fno_rtti) &&
350                   "RTTI disabled without -fno-rtti option?");
351           // The user explicitly passed -fno-rtti with -fsanitize=vptr, but
352           // the vptr sanitizer requires RTTI, so this is a user error.
353           D.Diag(diag::err_drv_argument_not_allowed_with)
354               << "-fsanitize=vptr" << NoRTTIArg->getAsString(Args);
355         } else {
356           // The vptr sanitizer requires RTTI, but RTTI is disabled (by
357           // default). Warn that the vptr sanitizer is being disabled.
358           D.Diag(diag::warn_drv_disabling_vptr_no_rtti_default);
359         }
360 
361         // Take out the Vptr sanitizer from the enabled sanitizers
362         AllRemove |= SanitizerKind::Vptr;
363       }
364 
365       Add = expandSanitizerGroups(Add);
366       // Group expansion may have enabled a sanitizer which is disabled later.
367       Add &= ~AllRemove;
368       // Silently discard any unsupported sanitizers implicitly enabled through
369       // group expansion.
370       Add &= ~InvalidTrappingKinds;
371       if (MinimalRuntime) {
372         Add &= ~NotAllowedWithMinimalRuntime;
373       }
374       if (CfiCrossDso)
375         Add &= ~SanitizerKind::CFIMFCall;
376       Add &= Supported;
377 
378       if (Add & SanitizerKind::Fuzzer)
379         Add |= SanitizerKind::FuzzerNoLink;
380 
381       // Enable coverage if the fuzzing flag is set.
382       if (Add & SanitizerKind::FuzzerNoLink) {
383         CoverageFeatures |= CoverageInline8bitCounters | CoverageIndirCall |
384                             CoverageTraceCmp | CoveragePCTable;
385         // Due to TLS differences, stack depth tracking is only enabled on Linux
386         if (TC.getTriple().isOSLinux())
387           CoverageFeatures |= CoverageStackDepth;
388       }
389 
390       Kinds |= Add;
391     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_EQ)) {
392       Arg->claim();
393       SanitizerMask Remove = parseArgValues(D, Arg, true);
394       AllRemove |= expandSanitizerGroups(Remove);
395     }
396   }
397 
398   std::pair<SanitizerMask, SanitizerMask> IncompatibleGroups[] = {
399       std::make_pair(SanitizerKind::Address,
400                      SanitizerKind::Thread | SanitizerKind::Memory),
401       std::make_pair(SanitizerKind::Thread, SanitizerKind::Memory),
402       std::make_pair(SanitizerKind::Leak,
403                      SanitizerKind::Thread | SanitizerKind::Memory),
404       std::make_pair(SanitizerKind::KernelAddress,
405                      SanitizerKind::Address | SanitizerKind::Leak |
406                          SanitizerKind::Thread | SanitizerKind::Memory),
407       std::make_pair(SanitizerKind::HWAddress,
408                      SanitizerKind::Address | SanitizerKind::Thread |
409                          SanitizerKind::Memory | SanitizerKind::KernelAddress),
410       std::make_pair(SanitizerKind::Scudo,
411                      SanitizerKind::Address | SanitizerKind::HWAddress |
412                          SanitizerKind::Leak | SanitizerKind::Thread |
413                          SanitizerKind::Memory | SanitizerKind::KernelAddress),
414       std::make_pair(SanitizerKind::SafeStack,
415                      (TC.getTriple().isOSFuchsia() ? SanitizerMask()
416                                                    : SanitizerKind::Leak) |
417                          SanitizerKind::Address | SanitizerKind::HWAddress |
418                          SanitizerKind::Thread | SanitizerKind::Memory |
419                          SanitizerKind::KernelAddress),
420       std::make_pair(SanitizerKind::KernelHWAddress,
421                      SanitizerKind::Address | SanitizerKind::HWAddress |
422                          SanitizerKind::Leak | SanitizerKind::Thread |
423                          SanitizerKind::Memory | SanitizerKind::KernelAddress |
424                          SanitizerKind::SafeStack),
425       std::make_pair(SanitizerKind::KernelMemory,
426                      SanitizerKind::Address | SanitizerKind::HWAddress |
427                          SanitizerKind::Leak | SanitizerKind::Thread |
428                          SanitizerKind::Memory | SanitizerKind::KernelAddress |
429                          SanitizerKind::Scudo | SanitizerKind::SafeStack),
430       std::make_pair(SanitizerKind::MemTag,
431                      SanitizerKind::Address | SanitizerKind::KernelAddress |
432                          SanitizerKind::HWAddress |
433                          SanitizerKind::KernelHWAddress)};
434   // Enable toolchain specific default sanitizers if not explicitly disabled.
435   SanitizerMask Default = TC.getDefaultSanitizers() & ~AllRemove;
436 
437   // Disable default sanitizers that are incompatible with explicitly requested
438   // ones.
439   for (auto G : IncompatibleGroups) {
440     SanitizerMask Group = G.first;
441     if ((Default & Group) && (Kinds & G.second))
442       Default &= ~Group;
443   }
444 
445   Kinds |= Default;
446 
447   // We disable the vptr sanitizer if it was enabled by group expansion but RTTI
448   // is disabled.
449   if ((Kinds & SanitizerKind::Vptr) && (RTTIMode == ToolChain::RM_Disabled)) {
450     Kinds &= ~SanitizerKind::Vptr;
451   }
452 
453   // Check that LTO is enabled if we need it.
454   if ((Kinds & NeedsLTO) && !D.isUsingLTO()) {
455     D.Diag(diag::err_drv_argument_only_allowed_with)
456         << lastArgumentForMask(D, Args, Kinds & NeedsLTO) << "-flto";
457   }
458 
459   if ((Kinds & SanitizerKind::ShadowCallStack) &&
460       TC.getTriple().getArch() == llvm::Triple::aarch64 &&
461       !llvm::AArch64::isX18ReservedByDefault(TC.getTriple()) &&
462       !Args.hasArg(options::OPT_ffixed_x18)) {
463     D.Diag(diag::err_drv_argument_only_allowed_with)
464         << lastArgumentForMask(D, Args, Kinds & SanitizerKind::ShadowCallStack)
465         << "-ffixed-x18";
466   }
467 
468   // Report error if there are non-trapping sanitizers that require
469   // c++abi-specific  parts of UBSan runtime, and they are not provided by the
470   // toolchain. We don't have a good way to check the latter, so we just
471   // check if the toolchan supports vptr.
472   if (~Supported & SanitizerKind::Vptr) {
473     SanitizerMask KindsToDiagnose = Kinds & ~TrappingKinds & NeedsUbsanCxxRt;
474     // The runtime library supports the Microsoft C++ ABI, but only well enough
475     // for CFI. FIXME: Remove this once we support vptr on Windows.
476     if (TC.getTriple().isOSWindows())
477       KindsToDiagnose &= ~SanitizerKind::CFI;
478     if (KindsToDiagnose) {
479       SanitizerSet S;
480       S.Mask = KindsToDiagnose;
481       D.Diag(diag::err_drv_unsupported_opt_for_target)
482           << ("-fno-sanitize-trap=" + toString(S)) << TC.getTriple().str();
483       Kinds &= ~KindsToDiagnose;
484     }
485   }
486 
487   // Warn about incompatible groups of sanitizers.
488   for (auto G : IncompatibleGroups) {
489     SanitizerMask Group = G.first;
490     if (Kinds & Group) {
491       if (SanitizerMask Incompatible = Kinds & G.second) {
492         D.Diag(clang::diag::err_drv_argument_not_allowed_with)
493             << lastArgumentForMask(D, Args, Group)
494             << lastArgumentForMask(D, Args, Incompatible);
495         Kinds &= ~Incompatible;
496       }
497     }
498   }
499   // FIXME: Currently -fsanitize=leak is silently ignored in the presence of
500   // -fsanitize=address. Perhaps it should print an error, or perhaps
501   // -f(-no)sanitize=leak should change whether leak detection is enabled by
502   // default in ASan?
503 
504   // Parse -f(no-)?sanitize-recover flags.
505   SanitizerMask RecoverableKinds = RecoverableByDefault | AlwaysRecoverable;
506   SanitizerMask DiagnosedUnrecoverableKinds;
507   SanitizerMask DiagnosedAlwaysRecoverableKinds;
508   for (const auto *Arg : Args) {
509     const char *DeprecatedReplacement = nullptr;
510     if (Arg->getOption().matches(options::OPT_fsanitize_recover)) {
511       DeprecatedReplacement =
512           "-fsanitize-recover=undefined,integer' or '-fsanitize-recover=all";
513       RecoverableKinds |= expandSanitizerGroups(LegacyFsanitizeRecoverMask);
514       Arg->claim();
515     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_recover)) {
516       DeprecatedReplacement = "-fno-sanitize-recover=undefined,integer' or "
517                               "'-fno-sanitize-recover=all";
518       RecoverableKinds &= ~expandSanitizerGroups(LegacyFsanitizeRecoverMask);
519       Arg->claim();
520     } else if (Arg->getOption().matches(options::OPT_fsanitize_recover_EQ)) {
521       SanitizerMask Add = parseArgValues(D, Arg, true);
522       // Report error if user explicitly tries to recover from unrecoverable
523       // sanitizer.
524       if (SanitizerMask KindsToDiagnose =
525               Add & Unrecoverable & ~DiagnosedUnrecoverableKinds) {
526         SanitizerSet SetToDiagnose;
527         SetToDiagnose.Mask |= KindsToDiagnose;
528         D.Diag(diag::err_drv_unsupported_option_argument)
529             << Arg->getOption().getName() << toString(SetToDiagnose);
530         DiagnosedUnrecoverableKinds |= KindsToDiagnose;
531       }
532       RecoverableKinds |= expandSanitizerGroups(Add);
533       Arg->claim();
534     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_recover_EQ)) {
535       SanitizerMask Remove = parseArgValues(D, Arg, true);
536       // Report error if user explicitly tries to disable recovery from
537       // always recoverable sanitizer.
538       if (SanitizerMask KindsToDiagnose =
539               Remove & AlwaysRecoverable & ~DiagnosedAlwaysRecoverableKinds) {
540         SanitizerSet SetToDiagnose;
541         SetToDiagnose.Mask |= KindsToDiagnose;
542         D.Diag(diag::err_drv_unsupported_option_argument)
543             << Arg->getOption().getName() << toString(SetToDiagnose);
544         DiagnosedAlwaysRecoverableKinds |= KindsToDiagnose;
545       }
546       RecoverableKinds &= ~expandSanitizerGroups(Remove);
547       Arg->claim();
548     }
549     if (DeprecatedReplacement) {
550       D.Diag(diag::warn_drv_deprecated_arg) << Arg->getAsString(Args)
551                                             << DeprecatedReplacement;
552     }
553   }
554   RecoverableKinds &= Kinds;
555   RecoverableKinds &= ~Unrecoverable;
556 
557   TrappingKinds &= Kinds;
558   RecoverableKinds &= ~TrappingKinds;
559 
560   // Setup blacklist files.
561   // Add default blacklist from resource directory.
562   addDefaultBlacklists(D, Kinds, SystemBlacklistFiles);
563   // Parse -f(no-)sanitize-blacklist options.
564   for (const auto *Arg : Args) {
565     if (Arg->getOption().matches(options::OPT_fsanitize_blacklist)) {
566       Arg->claim();
567       std::string BLPath = Arg->getValue();
568       if (D.getVFS().exists(BLPath)) {
569         UserBlacklistFiles.push_back(BLPath);
570       } else {
571         D.Diag(clang::diag::err_drv_no_such_file) << BLPath;
572       }
573     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_blacklist)) {
574       Arg->claim();
575       UserBlacklistFiles.clear();
576       SystemBlacklistFiles.clear();
577     }
578   }
579   // Validate blacklists format.
580   {
581     std::string BLError;
582     std::unique_ptr<llvm::SpecialCaseList> SCL(
583         llvm::SpecialCaseList::create(UserBlacklistFiles, D.getVFS(), BLError));
584     if (!SCL.get())
585       D.Diag(clang::diag::err_drv_malformed_sanitizer_blacklist) << BLError;
586   }
587   {
588     std::string BLError;
589     std::unique_ptr<llvm::SpecialCaseList> SCL(llvm::SpecialCaseList::create(
590         SystemBlacklistFiles, D.getVFS(), BLError));
591     if (!SCL.get())
592       D.Diag(clang::diag::err_drv_malformed_sanitizer_blacklist) << BLError;
593   }
594 
595   // Parse -f[no-]sanitize-memory-track-origins[=level] options.
596   if (AllAddedKinds & SanitizerKind::Memory) {
597     if (Arg *A =
598             Args.getLastArg(options::OPT_fsanitize_memory_track_origins_EQ,
599                             options::OPT_fsanitize_memory_track_origins,
600                             options::OPT_fno_sanitize_memory_track_origins)) {
601       if (A->getOption().matches(options::OPT_fsanitize_memory_track_origins)) {
602         MsanTrackOrigins = 2;
603       } else if (A->getOption().matches(
604                      options::OPT_fno_sanitize_memory_track_origins)) {
605         MsanTrackOrigins = 0;
606       } else {
607         StringRef S = A->getValue();
608         if (S.getAsInteger(0, MsanTrackOrigins) || MsanTrackOrigins < 0 ||
609             MsanTrackOrigins > 2) {
610           D.Diag(clang::diag::err_drv_invalid_value) << A->getAsString(Args) << S;
611         }
612       }
613     }
614     MsanUseAfterDtor =
615         Args.hasFlag(options::OPT_fsanitize_memory_use_after_dtor,
616                      options::OPT_fno_sanitize_memory_use_after_dtor,
617                      MsanUseAfterDtor);
618     NeedPIE |= !(TC.getTriple().isOSLinux() &&
619                  TC.getTriple().getArch() == llvm::Triple::x86_64);
620   } else {
621     MsanUseAfterDtor = false;
622   }
623 
624   if (AllAddedKinds & SanitizerKind::Thread) {
625     TsanMemoryAccess = Args.hasFlag(
626         options::OPT_fsanitize_thread_memory_access,
627         options::OPT_fno_sanitize_thread_memory_access, TsanMemoryAccess);
628     TsanFuncEntryExit = Args.hasFlag(
629         options::OPT_fsanitize_thread_func_entry_exit,
630         options::OPT_fno_sanitize_thread_func_entry_exit, TsanFuncEntryExit);
631     TsanAtomics =
632         Args.hasFlag(options::OPT_fsanitize_thread_atomics,
633                      options::OPT_fno_sanitize_thread_atomics, TsanAtomics);
634   }
635 
636   if (AllAddedKinds & SanitizerKind::CFI) {
637     // Without PIE, external function address may resolve to a PLT record, which
638     // can not be verified by the target module.
639     NeedPIE |= CfiCrossDso;
640     CfiICallGeneralizePointers =
641         Args.hasArg(options::OPT_fsanitize_cfi_icall_generalize_pointers);
642 
643     if (CfiCrossDso && CfiICallGeneralizePointers)
644       D.Diag(diag::err_drv_argument_not_allowed_with)
645           << "-fsanitize-cfi-cross-dso"
646           << "-fsanitize-cfi-icall-generalize-pointers";
647 
648     CfiCanonicalJumpTables =
649         Args.hasFlag(options::OPT_fsanitize_cfi_canonical_jump_tables,
650                      options::OPT_fno_sanitize_cfi_canonical_jump_tables, true);
651   }
652 
653   Stats = Args.hasFlag(options::OPT_fsanitize_stats,
654                        options::OPT_fno_sanitize_stats, false);
655 
656   if (MinimalRuntime) {
657     SanitizerMask IncompatibleMask =
658         Kinds & ~setGroupBits(CompatibleWithMinimalRuntime);
659     if (IncompatibleMask)
660       D.Diag(clang::diag::err_drv_argument_not_allowed_with)
661           << "-fsanitize-minimal-runtime"
662           << lastArgumentForMask(D, Args, IncompatibleMask);
663 
664     SanitizerMask NonTrappingCfi = Kinds & SanitizerKind::CFI & ~TrappingKinds;
665     if (NonTrappingCfi)
666       D.Diag(clang::diag::err_drv_argument_only_allowed_with)
667           << "fsanitize-minimal-runtime"
668           << "fsanitize-trap=cfi";
669   }
670 
671   // Parse -f(no-)?sanitize-coverage flags if coverage is supported by the
672   // enabled sanitizers.
673   for (const auto *Arg : Args) {
674     if (Arg->getOption().matches(options::OPT_fsanitize_coverage)) {
675       int LegacySanitizeCoverage;
676       if (Arg->getNumValues() == 1 &&
677           !StringRef(Arg->getValue(0))
678                .getAsInteger(0, LegacySanitizeCoverage)) {
679         CoverageFeatures = 0;
680         Arg->claim();
681         if (LegacySanitizeCoverage != 0) {
682           D.Diag(diag::warn_drv_deprecated_arg)
683               << Arg->getAsString(Args) << "-fsanitize-coverage=trace-pc-guard";
684         }
685         continue;
686       }
687       CoverageFeatures |= parseCoverageFeatures(D, Arg);
688 
689       // Disable coverage and not claim the flags if there is at least one
690       // non-supporting sanitizer.
691       if (!(AllAddedKinds & ~AllRemove & ~setGroupBits(SupportsCoverage))) {
692         Arg->claim();
693       } else {
694         CoverageFeatures = 0;
695       }
696     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_coverage)) {
697       Arg->claim();
698       CoverageFeatures &= ~parseCoverageFeatures(D, Arg);
699     }
700   }
701   // Choose at most one coverage type: function, bb, or edge.
702   if ((CoverageFeatures & CoverageFunc) && (CoverageFeatures & CoverageBB))
703     D.Diag(clang::diag::err_drv_argument_not_allowed_with)
704         << "-fsanitize-coverage=func"
705         << "-fsanitize-coverage=bb";
706   if ((CoverageFeatures & CoverageFunc) && (CoverageFeatures & CoverageEdge))
707     D.Diag(clang::diag::err_drv_argument_not_allowed_with)
708         << "-fsanitize-coverage=func"
709         << "-fsanitize-coverage=edge";
710   if ((CoverageFeatures & CoverageBB) && (CoverageFeatures & CoverageEdge))
711     D.Diag(clang::diag::err_drv_argument_not_allowed_with)
712         << "-fsanitize-coverage=bb"
713         << "-fsanitize-coverage=edge";
714   // Basic block tracing and 8-bit counters require some type of coverage
715   // enabled.
716   if (CoverageFeatures & CoverageTraceBB)
717     D.Diag(clang::diag::warn_drv_deprecated_arg)
718         << "-fsanitize-coverage=trace-bb"
719         << "-fsanitize-coverage=trace-pc-guard";
720   if (CoverageFeatures & Coverage8bitCounters)
721     D.Diag(clang::diag::warn_drv_deprecated_arg)
722         << "-fsanitize-coverage=8bit-counters"
723         << "-fsanitize-coverage=trace-pc-guard";
724 
725   int InsertionPointTypes = CoverageFunc | CoverageBB | CoverageEdge;
726   int InstrumentationTypes =
727       CoverageTracePC | CoverageTracePCGuard | CoverageInline8bitCounters;
728   if ((CoverageFeatures & InsertionPointTypes) &&
729       !(CoverageFeatures & InstrumentationTypes)) {
730     D.Diag(clang::diag::warn_drv_deprecated_arg)
731         << "-fsanitize-coverage=[func|bb|edge]"
732         << "-fsanitize-coverage=[func|bb|edge],[trace-pc-guard|trace-pc]";
733   }
734 
735   // trace-pc w/o func/bb/edge implies edge.
736   if (!(CoverageFeatures & InsertionPointTypes)) {
737     if (CoverageFeatures &
738         (CoverageTracePC | CoverageTracePCGuard | CoverageInline8bitCounters))
739       CoverageFeatures |= CoverageEdge;
740 
741     if (CoverageFeatures & CoverageStackDepth)
742       CoverageFeatures |= CoverageFunc;
743   }
744 
745   SharedRuntime =
746       Args.hasFlag(options::OPT_shared_libsan, options::OPT_static_libsan,
747                    TC.getTriple().isAndroid() || TC.getTriple().isOSFuchsia() ||
748                        TC.getTriple().isOSDarwin());
749 
750   ImplicitCfiRuntime = TC.getTriple().isAndroid();
751 
752   if (AllAddedKinds & SanitizerKind::Address) {
753     NeedPIE |= TC.getTriple().isOSFuchsia();
754     if (Arg *A =
755             Args.getLastArg(options::OPT_fsanitize_address_field_padding)) {
756         StringRef S = A->getValue();
757         // Legal values are 0 and 1, 2, but in future we may add more levels.
758         if (S.getAsInteger(0, AsanFieldPadding) || AsanFieldPadding < 0 ||
759             AsanFieldPadding > 2) {
760           D.Diag(clang::diag::err_drv_invalid_value) << A->getAsString(Args) << S;
761         }
762     }
763 
764     if (Arg *WindowsDebugRTArg =
765             Args.getLastArg(options::OPT__SLASH_MTd, options::OPT__SLASH_MT,
766                             options::OPT__SLASH_MDd, options::OPT__SLASH_MD,
767                             options::OPT__SLASH_LDd, options::OPT__SLASH_LD)) {
768       switch (WindowsDebugRTArg->getOption().getID()) {
769       case options::OPT__SLASH_MTd:
770       case options::OPT__SLASH_MDd:
771       case options::OPT__SLASH_LDd:
772         D.Diag(clang::diag::err_drv_argument_not_allowed_with)
773             << WindowsDebugRTArg->getAsString(Args)
774             << lastArgumentForMask(D, Args, SanitizerKind::Address);
775         D.Diag(clang::diag::note_drv_address_sanitizer_debug_runtime);
776       }
777     }
778 
779     AsanUseAfterScope = Args.hasFlag(
780         options::OPT_fsanitize_address_use_after_scope,
781         options::OPT_fno_sanitize_address_use_after_scope, AsanUseAfterScope);
782 
783     AsanPoisonCustomArrayCookie = Args.hasFlag(
784         options::OPT_fsanitize_address_poison_custom_array_cookie,
785         options::OPT_fno_sanitize_address_poison_custom_array_cookie,
786         AsanPoisonCustomArrayCookie);
787 
788     // As a workaround for a bug in gold 2.26 and earlier, dead stripping of
789     // globals in ASan is disabled by default on ELF targets.
790     // See https://sourceware.org/bugzilla/show_bug.cgi?id=19002
791     AsanGlobalsDeadStripping =
792         !TC.getTriple().isOSBinFormatELF() || TC.getTriple().isOSFuchsia() ||
793         TC.getTriple().isPS4() ||
794         Args.hasArg(options::OPT_fsanitize_address_globals_dead_stripping);
795 
796     AsanUseOdrIndicator =
797         Args.hasFlag(options::OPT_fsanitize_address_use_odr_indicator,
798                      options::OPT_fno_sanitize_address_use_odr_indicator,
799                      AsanUseOdrIndicator);
800 
801     if (AllAddedKinds & SanitizerKind::PointerCompare & ~AllRemove) {
802       AsanInvalidPointerCmp = true;
803     }
804 
805     if (AllAddedKinds & SanitizerKind::PointerSubtract & ~AllRemove) {
806       AsanInvalidPointerSub = true;
807     }
808 
809   } else {
810     AsanUseAfterScope = false;
811     // -fsanitize=pointer-compare/pointer-subtract requires -fsanitize=address.
812     SanitizerMask DetectInvalidPointerPairs =
813         SanitizerKind::PointerCompare | SanitizerKind::PointerSubtract;
814     if (AllAddedKinds & DetectInvalidPointerPairs & ~AllRemove) {
815       TC.getDriver().Diag(clang::diag::err_drv_argument_only_allowed_with)
816           << lastArgumentForMask(D, Args,
817                                  SanitizerKind::PointerCompare |
818                                      SanitizerKind::PointerSubtract)
819           << "-fsanitize=address";
820     }
821   }
822 
823   if (AllAddedKinds & SanitizerKind::HWAddress) {
824     if (Arg *HwasanAbiArg =
825             Args.getLastArg(options::OPT_fsanitize_hwaddress_abi_EQ)) {
826       HwasanAbi = HwasanAbiArg->getValue();
827       if (HwasanAbi != "platform" && HwasanAbi != "interceptor")
828         D.Diag(clang::diag::err_drv_invalid_value)
829             << HwasanAbiArg->getAsString(Args) << HwasanAbi;
830     } else {
831       HwasanAbi = "interceptor";
832     }
833   }
834 
835   if (AllAddedKinds & SanitizerKind::SafeStack) {
836     // SafeStack runtime is built into the system on Android and Fuchsia.
837     SafeStackRuntime =
838         !TC.getTriple().isAndroid() && !TC.getTriple().isOSFuchsia();
839   }
840 
841   LinkRuntimes =
842       Args.hasFlag(options::OPT_fsanitize_link_runtime,
843                    options::OPT_fno_sanitize_link_runtime, LinkRuntimes);
844 
845   // Parse -link-cxx-sanitizer flag.
846   LinkCXXRuntimes = Args.hasArg(options::OPT_fsanitize_link_cxx_runtime,
847                                 options::OPT_fno_sanitize_link_cxx_runtime,
848                                 LinkCXXRuntimes) ||
849                     D.CCCIsCXX();
850 
851   // Finally, initialize the set of available and recoverable sanitizers.
852   Sanitizers.Mask |= Kinds;
853   RecoverableSanitizers.Mask |= RecoverableKinds;
854   TrapSanitizers.Mask |= TrappingKinds;
855   assert(!(RecoverableKinds & TrappingKinds) &&
856          "Overlap between recoverable and trapping sanitizers");
857 }
858 
859 static std::string toString(const clang::SanitizerSet &Sanitizers) {
860   std::string Res;
861 #define SANITIZER(NAME, ID)                                                    \
862   if (Sanitizers.has(SanitizerKind::ID)) {                                     \
863     if (!Res.empty())                                                          \
864       Res += ",";                                                              \
865     Res += NAME;                                                               \
866   }
867 #include "clang/Basic/Sanitizers.def"
868   return Res;
869 }
870 
871 static void addIncludeLinkerOption(const ToolChain &TC,
872                                    const llvm::opt::ArgList &Args,
873                                    llvm::opt::ArgStringList &CmdArgs,
874                                    StringRef SymbolName) {
875   SmallString<64> LinkerOptionFlag;
876   LinkerOptionFlag = "--linker-option=/include:";
877   if (TC.getTriple().getArch() == llvm::Triple::x86) {
878     // Win32 mangles C function names with a '_' prefix.
879     LinkerOptionFlag += '_';
880   }
881   LinkerOptionFlag += SymbolName;
882   CmdArgs.push_back(Args.MakeArgString(LinkerOptionFlag));
883 }
884 
885 static bool hasTargetFeatureMTE(const llvm::opt::ArgStringList &CmdArgs) {
886   for (auto Start = CmdArgs.begin(), End = CmdArgs.end(); Start != End; ++Start) {
887     auto It = std::find(Start, End, StringRef("+mte"));
888     if (It == End)
889       break;
890     if (It > Start && *std::prev(It) == StringRef("-target-feature"))
891       return true;
892     Start = It;
893   }
894   return false;
895 }
896 
897 void SanitizerArgs::addArgs(const ToolChain &TC, const llvm::opt::ArgList &Args,
898                             llvm::opt::ArgStringList &CmdArgs,
899                             types::ID InputType) const {
900   // NVPTX doesn't currently support sanitizers.  Bailing out here means that
901   // e.g. -fsanitize=address applies only to host code, which is what we want
902   // for now.
903   if (TC.getTriple().isNVPTX())
904     return;
905 
906   // Translate available CoverageFeatures to corresponding clang-cc1 flags.
907   // Do it even if Sanitizers.empty() since some forms of coverage don't require
908   // sanitizers.
909   std::pair<int, const char *> CoverageFlags[] = {
910     std::make_pair(CoverageFunc, "-fsanitize-coverage-type=1"),
911     std::make_pair(CoverageBB, "-fsanitize-coverage-type=2"),
912     std::make_pair(CoverageEdge, "-fsanitize-coverage-type=3"),
913     std::make_pair(CoverageIndirCall, "-fsanitize-coverage-indirect-calls"),
914     std::make_pair(CoverageTraceBB, "-fsanitize-coverage-trace-bb"),
915     std::make_pair(CoverageTraceCmp, "-fsanitize-coverage-trace-cmp"),
916     std::make_pair(CoverageTraceDiv, "-fsanitize-coverage-trace-div"),
917     std::make_pair(CoverageTraceGep, "-fsanitize-coverage-trace-gep"),
918     std::make_pair(Coverage8bitCounters, "-fsanitize-coverage-8bit-counters"),
919     std::make_pair(CoverageTracePC, "-fsanitize-coverage-trace-pc"),
920     std::make_pair(CoverageTracePCGuard, "-fsanitize-coverage-trace-pc-guard"),
921     std::make_pair(CoverageInline8bitCounters, "-fsanitize-coverage-inline-8bit-counters"),
922     std::make_pair(CoveragePCTable, "-fsanitize-coverage-pc-table"),
923     std::make_pair(CoverageNoPrune, "-fsanitize-coverage-no-prune"),
924     std::make_pair(CoverageStackDepth, "-fsanitize-coverage-stack-depth")};
925   for (auto F : CoverageFlags) {
926     if (CoverageFeatures & F.first)
927       CmdArgs.push_back(F.second);
928   }
929 
930   if (TC.getTriple().isOSWindows() && needsUbsanRt()) {
931     // Instruct the code generator to embed linker directives in the object file
932     // that cause the required runtime libraries to be linked.
933     CmdArgs.push_back(Args.MakeArgString(
934         "--dependent-lib=" + TC.getCompilerRT(Args, "ubsan_standalone")));
935     if (types::isCXX(InputType))
936       CmdArgs.push_back(Args.MakeArgString(
937           "--dependent-lib=" + TC.getCompilerRT(Args, "ubsan_standalone_cxx")));
938   }
939   if (TC.getTriple().isOSWindows() && needsStatsRt()) {
940     CmdArgs.push_back(Args.MakeArgString("--dependent-lib=" +
941                                          TC.getCompilerRT(Args, "stats_client")));
942 
943     // The main executable must export the stats runtime.
944     // FIXME: Only exporting from the main executable (e.g. based on whether the
945     // translation unit defines main()) would save a little space, but having
946     // multiple copies of the runtime shouldn't hurt.
947     CmdArgs.push_back(Args.MakeArgString("--dependent-lib=" +
948                                          TC.getCompilerRT(Args, "stats")));
949     addIncludeLinkerOption(TC, Args, CmdArgs, "__sanitizer_stats_register");
950   }
951 
952   if (Sanitizers.empty())
953     return;
954   CmdArgs.push_back(Args.MakeArgString("-fsanitize=" + toString(Sanitizers)));
955 
956   if (!RecoverableSanitizers.empty())
957     CmdArgs.push_back(Args.MakeArgString("-fsanitize-recover=" +
958                                          toString(RecoverableSanitizers)));
959 
960   if (!TrapSanitizers.empty())
961     CmdArgs.push_back(
962         Args.MakeArgString("-fsanitize-trap=" + toString(TrapSanitizers)));
963 
964   for (const auto &BLPath : UserBlacklistFiles) {
965     SmallString<64> BlacklistOpt("-fsanitize-blacklist=");
966     BlacklistOpt += BLPath;
967     CmdArgs.push_back(Args.MakeArgString(BlacklistOpt));
968   }
969   for (const auto &BLPath : SystemBlacklistFiles) {
970     SmallString<64> BlacklistOpt("-fsanitize-system-blacklist=");
971     BlacklistOpt += BLPath;
972     CmdArgs.push_back(Args.MakeArgString(BlacklistOpt));
973   }
974 
975   if (MsanTrackOrigins)
976     CmdArgs.push_back(Args.MakeArgString("-fsanitize-memory-track-origins=" +
977                                          Twine(MsanTrackOrigins)));
978 
979   if (MsanUseAfterDtor)
980     CmdArgs.push_back("-fsanitize-memory-use-after-dtor");
981 
982   // FIXME: Pass these parameters as function attributes, not as -llvm flags.
983   if (!TsanMemoryAccess) {
984     CmdArgs.push_back("-mllvm");
985     CmdArgs.push_back("-tsan-instrument-memory-accesses=0");
986     CmdArgs.push_back("-mllvm");
987     CmdArgs.push_back("-tsan-instrument-memintrinsics=0");
988   }
989   if (!TsanFuncEntryExit) {
990     CmdArgs.push_back("-mllvm");
991     CmdArgs.push_back("-tsan-instrument-func-entry-exit=0");
992   }
993   if (!TsanAtomics) {
994     CmdArgs.push_back("-mllvm");
995     CmdArgs.push_back("-tsan-instrument-atomics=0");
996   }
997 
998   if (CfiCrossDso)
999     CmdArgs.push_back("-fsanitize-cfi-cross-dso");
1000 
1001   if (CfiICallGeneralizePointers)
1002     CmdArgs.push_back("-fsanitize-cfi-icall-generalize-pointers");
1003 
1004   if (CfiCanonicalJumpTables)
1005     CmdArgs.push_back("-fsanitize-cfi-canonical-jump-tables");
1006 
1007   if (Stats)
1008     CmdArgs.push_back("-fsanitize-stats");
1009 
1010   if (MinimalRuntime)
1011     CmdArgs.push_back("-fsanitize-minimal-runtime");
1012 
1013   if (AsanFieldPadding)
1014     CmdArgs.push_back(Args.MakeArgString("-fsanitize-address-field-padding=" +
1015                                          Twine(AsanFieldPadding)));
1016 
1017   if (AsanUseAfterScope)
1018     CmdArgs.push_back("-fsanitize-address-use-after-scope");
1019 
1020   if (AsanPoisonCustomArrayCookie)
1021     CmdArgs.push_back("-fsanitize-address-poison-custom-array-cookie");
1022 
1023   if (AsanGlobalsDeadStripping)
1024     CmdArgs.push_back("-fsanitize-address-globals-dead-stripping");
1025 
1026   if (AsanUseOdrIndicator)
1027     CmdArgs.push_back("-fsanitize-address-use-odr-indicator");
1028 
1029   if (AsanInvalidPointerCmp) {
1030     CmdArgs.push_back("-mllvm");
1031     CmdArgs.push_back("-asan-detect-invalid-pointer-cmp");
1032   }
1033 
1034   if (AsanInvalidPointerSub) {
1035     CmdArgs.push_back("-mllvm");
1036     CmdArgs.push_back("-asan-detect-invalid-pointer-sub");
1037   }
1038 
1039   if (!HwasanAbi.empty()) {
1040     CmdArgs.push_back("-default-function-attr");
1041     CmdArgs.push_back(Args.MakeArgString("hwasan-abi=" + HwasanAbi));
1042   }
1043 
1044   if (Sanitizers.has(SanitizerKind::HWAddress)) {
1045     CmdArgs.push_back("-target-feature");
1046     CmdArgs.push_back("+tagged-globals");
1047   }
1048 
1049   // MSan: Workaround for PR16386.
1050   // ASan: This is mainly to help LSan with cases such as
1051   // https://github.com/google/sanitizers/issues/373
1052   // We can't make this conditional on -fsanitize=leak, as that flag shouldn't
1053   // affect compilation.
1054   if (Sanitizers.has(SanitizerKind::Memory) ||
1055       Sanitizers.has(SanitizerKind::Address))
1056     CmdArgs.push_back("-fno-assume-sane-operator-new");
1057 
1058   // Require -fvisibility= flag on non-Windows when compiling if vptr CFI is
1059   // enabled.
1060   if (Sanitizers.hasOneOf(CFIClasses) && !TC.getTriple().isOSWindows() &&
1061       !Args.hasArg(options::OPT_fvisibility_EQ)) {
1062     TC.getDriver().Diag(clang::diag::err_drv_argument_only_allowed_with)
1063         << lastArgumentForMask(TC.getDriver(), Args,
1064                                Sanitizers.Mask & CFIClasses)
1065         << "-fvisibility=";
1066   }
1067 
1068   if (Sanitizers.has(SanitizerKind::MemTag) && !hasTargetFeatureMTE(CmdArgs))
1069     TC.getDriver().Diag(diag::err_stack_tagging_requires_hardware_feature);
1070 }
1071 
1072 SanitizerMask parseArgValues(const Driver &D, const llvm::opt::Arg *A,
1073                              bool DiagnoseErrors) {
1074   assert((A->getOption().matches(options::OPT_fsanitize_EQ) ||
1075           A->getOption().matches(options::OPT_fno_sanitize_EQ) ||
1076           A->getOption().matches(options::OPT_fsanitize_recover_EQ) ||
1077           A->getOption().matches(options::OPT_fno_sanitize_recover_EQ) ||
1078           A->getOption().matches(options::OPT_fsanitize_trap_EQ) ||
1079           A->getOption().matches(options::OPT_fno_sanitize_trap_EQ)) &&
1080          "Invalid argument in parseArgValues!");
1081   SanitizerMask Kinds;
1082   for (int i = 0, n = A->getNumValues(); i != n; ++i) {
1083     const char *Value = A->getValue(i);
1084     SanitizerMask Kind;
1085     // Special case: don't accept -fsanitize=all.
1086     if (A->getOption().matches(options::OPT_fsanitize_EQ) &&
1087         0 == strcmp("all", Value))
1088       Kind = SanitizerMask();
1089     else
1090       Kind = parseSanitizerValue(Value, /*AllowGroups=*/true);
1091 
1092     if (Kind)
1093       Kinds |= Kind;
1094     else if (DiagnoseErrors)
1095       D.Diag(clang::diag::err_drv_unsupported_option_argument)
1096           << A->getOption().getName() << Value;
1097   }
1098   return Kinds;
1099 }
1100 
1101 int parseCoverageFeatures(const Driver &D, const llvm::opt::Arg *A) {
1102   assert(A->getOption().matches(options::OPT_fsanitize_coverage) ||
1103          A->getOption().matches(options::OPT_fno_sanitize_coverage));
1104   int Features = 0;
1105   for (int i = 0, n = A->getNumValues(); i != n; ++i) {
1106     const char *Value = A->getValue(i);
1107     int F = llvm::StringSwitch<int>(Value)
1108         .Case("func", CoverageFunc)
1109         .Case("bb", CoverageBB)
1110         .Case("edge", CoverageEdge)
1111         .Case("indirect-calls", CoverageIndirCall)
1112         .Case("trace-bb", CoverageTraceBB)
1113         .Case("trace-cmp", CoverageTraceCmp)
1114         .Case("trace-div", CoverageTraceDiv)
1115         .Case("trace-gep", CoverageTraceGep)
1116         .Case("8bit-counters", Coverage8bitCounters)
1117         .Case("trace-pc", CoverageTracePC)
1118         .Case("trace-pc-guard", CoverageTracePCGuard)
1119         .Case("no-prune", CoverageNoPrune)
1120         .Case("inline-8bit-counters", CoverageInline8bitCounters)
1121         .Case("pc-table", CoveragePCTable)
1122         .Case("stack-depth", CoverageStackDepth)
1123         .Default(0);
1124     if (F == 0)
1125       D.Diag(clang::diag::err_drv_unsupported_option_argument)
1126           << A->getOption().getName() << Value;
1127     Features |= F;
1128   }
1129   return Features;
1130 }
1131 
1132 std::string lastArgumentForMask(const Driver &D, const llvm::opt::ArgList &Args,
1133                                 SanitizerMask Mask) {
1134   for (llvm::opt::ArgList::const_reverse_iterator I = Args.rbegin(),
1135                                                   E = Args.rend();
1136        I != E; ++I) {
1137     const auto *Arg = *I;
1138     if (Arg->getOption().matches(options::OPT_fsanitize_EQ)) {
1139       SanitizerMask AddKinds =
1140           expandSanitizerGroups(parseArgValues(D, Arg, false));
1141       if (AddKinds & Mask)
1142         return describeSanitizeArg(Arg, Mask);
1143     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_EQ)) {
1144       SanitizerMask RemoveKinds =
1145           expandSanitizerGroups(parseArgValues(D, Arg, false));
1146       Mask &= ~RemoveKinds;
1147     }
1148   }
1149   llvm_unreachable("arg list didn't provide expected value");
1150 }
1151 
1152 std::string describeSanitizeArg(const llvm::opt::Arg *A, SanitizerMask Mask) {
1153   assert(A->getOption().matches(options::OPT_fsanitize_EQ)
1154          && "Invalid argument in describeSanitizerArg!");
1155 
1156   std::string Sanitizers;
1157   for (int i = 0, n = A->getNumValues(); i != n; ++i) {
1158     if (expandSanitizerGroups(
1159             parseSanitizerValue(A->getValue(i), /*AllowGroups=*/true)) &
1160         Mask) {
1161       if (!Sanitizers.empty())
1162         Sanitizers += ",";
1163       Sanitizers += A->getValue(i);
1164     }
1165   }
1166 
1167   assert(!Sanitizers.empty() && "arg didn't provide expected value");
1168   return "-fsanitize=" + Sanitizers;
1169 }
1170