1 //===--- SanitizerArgs.cpp - Arguments for sanitizer tools  ---------------===//
2 //
3 // Part of the LLVM Project, under the Apache License v2.0 with LLVM Exceptions.
4 // See https://llvm.org/LICENSE.txt for license information.
5 // SPDX-License-Identifier: Apache-2.0 WITH LLVM-exception
6 //
7 //===----------------------------------------------------------------------===//
8 #include "clang/Driver/SanitizerArgs.h"
9 #include "ToolChains/CommonArgs.h"
10 #include "clang/Basic/Sanitizers.h"
11 #include "clang/Driver/Driver.h"
12 #include "clang/Driver/DriverDiagnostic.h"
13 #include "clang/Driver/Options.h"
14 #include "clang/Driver/ToolChain.h"
15 #include "llvm/ADT/StringExtras.h"
16 #include "llvm/ADT/StringSwitch.h"
17 #include "llvm/Support/FileSystem.h"
18 #include "llvm/Support/Path.h"
19 #include "llvm/Support/SpecialCaseList.h"
20 #include "llvm/Support/TargetParser.h"
21 #include <memory>
22 
23 using namespace clang;
24 using namespace clang::driver;
25 using namespace llvm::opt;
26 
27 static const SanitizerMask NeedsUbsanRt =
28     SanitizerKind::Undefined | SanitizerKind::Integer |
29     SanitizerKind::ImplicitConversion | SanitizerKind::Nullability |
30     SanitizerKind::CFI | SanitizerKind::FloatDivideByZero;
31 static const SanitizerMask NeedsUbsanCxxRt =
32     SanitizerKind::Vptr | SanitizerKind::CFI;
33 static const SanitizerMask NotAllowedWithTrap = SanitizerKind::Vptr;
34 static const SanitizerMask NotAllowedWithMinimalRuntime =
35     SanitizerKind::Function | SanitizerKind::Vptr;
36 static const SanitizerMask RequiresPIE =
37     SanitizerKind::DataFlow | SanitizerKind::HWAddress | SanitizerKind::Scudo;
38 static const SanitizerMask NeedsUnwindTables =
39     SanitizerKind::Address | SanitizerKind::HWAddress | SanitizerKind::Thread |
40     SanitizerKind::Memory | SanitizerKind::DataFlow;
41 static const SanitizerMask SupportsCoverage =
42     SanitizerKind::Address | SanitizerKind::HWAddress |
43     SanitizerKind::KernelAddress | SanitizerKind::KernelHWAddress |
44     SanitizerKind::MemTag | SanitizerKind::Memory |
45     SanitizerKind::KernelMemory | SanitizerKind::Leak |
46     SanitizerKind::Undefined | SanitizerKind::Integer | SanitizerKind::Bounds |
47     SanitizerKind::ImplicitConversion | SanitizerKind::Nullability |
48     SanitizerKind::DataFlow | SanitizerKind::Fuzzer |
49     SanitizerKind::FuzzerNoLink | SanitizerKind::FloatDivideByZero |
50     SanitizerKind::SafeStack | SanitizerKind::ShadowCallStack |
51     SanitizerKind::Thread;
52 static const SanitizerMask RecoverableByDefault =
53     SanitizerKind::Undefined | SanitizerKind::Integer |
54     SanitizerKind::ImplicitConversion | SanitizerKind::Nullability |
55     SanitizerKind::FloatDivideByZero;
56 static const SanitizerMask Unrecoverable =
57     SanitizerKind::Unreachable | SanitizerKind::Return;
58 static const SanitizerMask AlwaysRecoverable =
59     SanitizerKind::KernelAddress | SanitizerKind::KernelHWAddress;
60 static const SanitizerMask NeedsLTO = SanitizerKind::CFI;
61 static const SanitizerMask TrappingSupported =
62     (SanitizerKind::Undefined & ~SanitizerKind::Vptr) |
63     SanitizerKind::UnsignedIntegerOverflow | SanitizerKind::ImplicitConversion |
64     SanitizerKind::Nullability | SanitizerKind::LocalBounds |
65     SanitizerKind::CFI | SanitizerKind::FloatDivideByZero;
66 static const SanitizerMask TrappingDefault = SanitizerKind::CFI;
67 static const SanitizerMask CFIClasses =
68     SanitizerKind::CFIVCall | SanitizerKind::CFINVCall |
69     SanitizerKind::CFIMFCall | SanitizerKind::CFIDerivedCast |
70     SanitizerKind::CFIUnrelatedCast;
71 static const SanitizerMask CompatibleWithMinimalRuntime =
72     TrappingSupported | SanitizerKind::Scudo | SanitizerKind::ShadowCallStack |
73     SanitizerKind::MemTag;
74 
75 enum CoverageFeature {
76   CoverageFunc = 1 << 0,
77   CoverageBB = 1 << 1,
78   CoverageEdge = 1 << 2,
79   CoverageIndirCall = 1 << 3,
80   CoverageTraceBB = 1 << 4, // Deprecated.
81   CoverageTraceCmp = 1 << 5,
82   CoverageTraceDiv = 1 << 6,
83   CoverageTraceGep = 1 << 7,
84   Coverage8bitCounters = 1 << 8, // Deprecated.
85   CoverageTracePC = 1 << 9,
86   CoverageTracePCGuard = 1 << 10,
87   CoverageNoPrune = 1 << 11,
88   CoverageInline8bitCounters = 1 << 12,
89   CoveragePCTable = 1 << 13,
90   CoverageStackDepth = 1 << 14,
91   CoverageInlineBoolFlag = 1 << 15,
92 };
93 
94 /// Parse a -fsanitize= or -fno-sanitize= argument's values, diagnosing any
95 /// invalid components. Returns a SanitizerMask.
96 static SanitizerMask parseArgValues(const Driver &D, const llvm::opt::Arg *A,
97                                     bool DiagnoseErrors);
98 
99 /// Parse -f(no-)?sanitize-coverage= flag values, diagnosing any invalid
100 /// components. Returns OR of members of \c CoverageFeature enumeration.
101 static int parseCoverageFeatures(const Driver &D, const llvm::opt::Arg *A);
102 
103 /// Produce an argument string from ArgList \p Args, which shows how it
104 /// provides some sanitizer kind from \p Mask. For example, the argument list
105 /// "-fsanitize=thread,vptr -fsanitize=address" with mask \c NeedsUbsanRt
106 /// would produce "-fsanitize=vptr".
107 static std::string lastArgumentForMask(const Driver &D,
108                                        const llvm::opt::ArgList &Args,
109                                        SanitizerMask Mask);
110 
111 /// Produce an argument string from argument \p A, which shows how it provides
112 /// a value in \p Mask. For instance, the argument
113 /// "-fsanitize=address,alignment" with mask \c NeedsUbsanRt would produce
114 /// "-fsanitize=alignment".
115 static std::string describeSanitizeArg(const llvm::opt::Arg *A,
116                                        SanitizerMask Mask);
117 
118 /// Produce a string containing comma-separated names of sanitizers in \p
119 /// Sanitizers set.
120 static std::string toString(const clang::SanitizerSet &Sanitizers);
121 
122 static void validateSpecialCaseListFormat(const Driver &D,
123                                           std::vector<std::string> &SCLFiles,
124                                           unsigned MalformedSCLErrorDiagID) {
125   if (SCLFiles.empty())
126     return;
127 
128   std::string BLError;
129   std::unique_ptr<llvm::SpecialCaseList> SCL(
130       llvm::SpecialCaseList::create(SCLFiles, D.getVFS(), BLError));
131   if (!SCL.get())
132     D.Diag(MalformedSCLErrorDiagID) << BLError;
133 }
134 
135 static void addDefaultBlacklists(const Driver &D, SanitizerMask Kinds,
136                                  std::vector<std::string> &BlacklistFiles) {
137   struct Blacklist {
138     const char *File;
139     SanitizerMask Mask;
140   } Blacklists[] = {{"asan_blacklist.txt", SanitizerKind::Address},
141                     {"hwasan_blacklist.txt", SanitizerKind::HWAddress},
142                     {"memtag_blacklist.txt", SanitizerKind::MemTag},
143                     {"msan_blacklist.txt", SanitizerKind::Memory},
144                     {"tsan_blacklist.txt", SanitizerKind::Thread},
145                     {"dfsan_abilist.txt", SanitizerKind::DataFlow},
146                     {"cfi_blacklist.txt", SanitizerKind::CFI},
147                     {"ubsan_blacklist.txt",
148                      SanitizerKind::Undefined | SanitizerKind::Integer |
149                          SanitizerKind::Nullability |
150                          SanitizerKind::FloatDivideByZero}};
151 
152   for (auto BL : Blacklists) {
153     if (!(Kinds & BL.Mask))
154       continue;
155 
156     clang::SmallString<64> Path(D.ResourceDir);
157     llvm::sys::path::append(Path, "share", BL.File);
158     if (D.getVFS().exists(Path))
159       BlacklistFiles.push_back(std::string(Path.str()));
160     else if (BL.Mask == SanitizerKind::CFI)
161       // If cfi_blacklist.txt cannot be found in the resource dir, driver
162       // should fail.
163       D.Diag(clang::diag::err_drv_no_such_file) << Path;
164   }
165   validateSpecialCaseListFormat(
166       D, BlacklistFiles, clang::diag::err_drv_malformed_sanitizer_blacklist);
167 }
168 
169 /// Parse -f(no-)?sanitize-(coverage-)?(white|black)list argument's values,
170 /// diagnosing any invalid file paths and validating special case list format.
171 static void parseSpecialCaseListArg(const Driver &D,
172                                     const llvm::opt::ArgList &Args,
173                                     std::vector<std::string> &SCLFiles,
174                                     llvm::opt::OptSpecifier SCLOptionID,
175                                     llvm::opt::OptSpecifier NoSCLOptionID,
176                                     unsigned MalformedSCLErrorDiagID) {
177   for (const auto *Arg : Args) {
178     // Match -fsanitize-(coverage-)?(white|black)list.
179     if (Arg->getOption().matches(SCLOptionID)) {
180       Arg->claim();
181       std::string SCLPath = Arg->getValue();
182       if (D.getVFS().exists(SCLPath)) {
183         SCLFiles.push_back(SCLPath);
184       } else {
185         D.Diag(clang::diag::err_drv_no_such_file) << SCLPath;
186       }
187       // Match -fno-sanitize-blacklist.
188     } else if (Arg->getOption().matches(NoSCLOptionID)) {
189       Arg->claim();
190       SCLFiles.clear();
191     }
192   }
193   validateSpecialCaseListFormat(D, SCLFiles, MalformedSCLErrorDiagID);
194 }
195 
196 /// Sets group bits for every group that has at least one representative already
197 /// enabled in \p Kinds.
198 static SanitizerMask setGroupBits(SanitizerMask Kinds) {
199 #define SANITIZER(NAME, ID)
200 #define SANITIZER_GROUP(NAME, ID, ALIAS)                                       \
201   if (Kinds & SanitizerKind::ID)                                               \
202     Kinds |= SanitizerKind::ID##Group;
203 #include "clang/Basic/Sanitizers.def"
204   return Kinds;
205 }
206 
207 static SanitizerMask parseSanitizeTrapArgs(const Driver &D,
208                                            const llvm::opt::ArgList &Args) {
209   SanitizerMask TrapRemove;     // During the loop below, the accumulated set of
210                                 // sanitizers disabled by the current sanitizer
211                                 // argument or any argument after it.
212   SanitizerMask TrappingKinds;
213   SanitizerMask TrappingSupportedWithGroups = setGroupBits(TrappingSupported);
214 
215   for (ArgList::const_reverse_iterator I = Args.rbegin(), E = Args.rend();
216        I != E; ++I) {
217     const auto *Arg = *I;
218     if (Arg->getOption().matches(options::OPT_fsanitize_trap_EQ)) {
219       Arg->claim();
220       SanitizerMask Add = parseArgValues(D, Arg, true);
221       Add &= ~TrapRemove;
222       if (SanitizerMask InvalidValues = Add & ~TrappingSupportedWithGroups) {
223         SanitizerSet S;
224         S.Mask = InvalidValues;
225         D.Diag(diag::err_drv_unsupported_option_argument) << "-fsanitize-trap"
226                                                           << toString(S);
227       }
228       TrappingKinds |= expandSanitizerGroups(Add) & ~TrapRemove;
229     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_trap_EQ)) {
230       Arg->claim();
231       TrapRemove |= expandSanitizerGroups(parseArgValues(D, Arg, true));
232     }
233   }
234 
235   // Apply default trapping behavior.
236   TrappingKinds |= TrappingDefault & ~TrapRemove;
237 
238   return TrappingKinds;
239 }
240 
241 bool SanitizerArgs::needsUbsanRt() const {
242   // All of these include ubsan.
243   if (needsAsanRt() || needsMsanRt() || needsHwasanRt() || needsTsanRt() ||
244       needsDfsanRt() || needsLsanRt() || needsCfiDiagRt() ||
245       (needsScudoRt() && !requiresMinimalRuntime()))
246     return false;
247 
248   return (Sanitizers.Mask & NeedsUbsanRt & ~TrapSanitizers.Mask) ||
249          CoverageFeatures;
250 }
251 
252 bool SanitizerArgs::needsCfiRt() const {
253   return !(Sanitizers.Mask & SanitizerKind::CFI & ~TrapSanitizers.Mask) &&
254          CfiCrossDso && !ImplicitCfiRuntime;
255 }
256 
257 bool SanitizerArgs::needsCfiDiagRt() const {
258   return (Sanitizers.Mask & SanitizerKind::CFI & ~TrapSanitizers.Mask) &&
259          CfiCrossDso && !ImplicitCfiRuntime;
260 }
261 
262 bool SanitizerArgs::requiresPIE() const {
263   return NeedPIE || (Sanitizers.Mask & RequiresPIE);
264 }
265 
266 bool SanitizerArgs::needsUnwindTables() const {
267   return static_cast<bool>(Sanitizers.Mask & NeedsUnwindTables);
268 }
269 
270 bool SanitizerArgs::needsLTO() const {
271   return static_cast<bool>(Sanitizers.Mask & NeedsLTO);
272 }
273 
274 SanitizerArgs::SanitizerArgs(const ToolChain &TC,
275                              const llvm::opt::ArgList &Args) {
276   SanitizerMask AllRemove;      // During the loop below, the accumulated set of
277                                 // sanitizers disabled by the current sanitizer
278                                 // argument or any argument after it.
279   SanitizerMask AllAddedKinds;      // Mask of all sanitizers ever enabled by
280                                     // -fsanitize= flags (directly or via group
281                                     // expansion), some of which may be disabled
282                                     // later. Used to carefully prune
283                                     // unused-argument diagnostics.
284   SanitizerMask DiagnosedKinds;      // All Kinds we have diagnosed up to now.
285                                      // Used to deduplicate diagnostics.
286   SanitizerMask Kinds;
287   const SanitizerMask Supported = setGroupBits(TC.getSupportedSanitizers());
288 
289   CfiCrossDso = Args.hasFlag(options::OPT_fsanitize_cfi_cross_dso,
290                              options::OPT_fno_sanitize_cfi_cross_dso, false);
291 
292   ToolChain::RTTIMode RTTIMode = TC.getRTTIMode();
293 
294   const Driver &D = TC.getDriver();
295   SanitizerMask TrappingKinds = parseSanitizeTrapArgs(D, Args);
296   SanitizerMask InvalidTrappingKinds = TrappingKinds & NotAllowedWithTrap;
297 
298   MinimalRuntime =
299       Args.hasFlag(options::OPT_fsanitize_minimal_runtime,
300                    options::OPT_fno_sanitize_minimal_runtime, MinimalRuntime);
301 
302   // The object size sanitizer should not be enabled at -O0.
303   Arg *OptLevel = Args.getLastArg(options::OPT_O_Group);
304   bool RemoveObjectSizeAtO0 =
305       !OptLevel || OptLevel->getOption().matches(options::OPT_O0);
306 
307   for (ArgList::const_reverse_iterator I = Args.rbegin(), E = Args.rend();
308        I != E; ++I) {
309     const auto *Arg = *I;
310     if (Arg->getOption().matches(options::OPT_fsanitize_EQ)) {
311       Arg->claim();
312       SanitizerMask Add = parseArgValues(D, Arg, /*AllowGroups=*/true);
313 
314       if (RemoveObjectSizeAtO0) {
315         AllRemove |= SanitizerKind::ObjectSize;
316 
317         // The user explicitly enabled the object size sanitizer. Warn
318         // that this does nothing at -O0.
319         if (Add & SanitizerKind::ObjectSize)
320           D.Diag(diag::warn_drv_object_size_disabled_O0)
321               << Arg->getAsString(Args);
322       }
323 
324       AllAddedKinds |= expandSanitizerGroups(Add);
325 
326       // Avoid diagnosing any sanitizer which is disabled later.
327       Add &= ~AllRemove;
328       // At this point we have not expanded groups, so any unsupported
329       // sanitizers in Add are those which have been explicitly enabled.
330       // Diagnose them.
331       if (SanitizerMask KindsToDiagnose =
332               Add & InvalidTrappingKinds & ~DiagnosedKinds) {
333         std::string Desc = describeSanitizeArg(*I, KindsToDiagnose);
334         D.Diag(diag::err_drv_argument_not_allowed_with)
335             << Desc << "-fsanitize-trap=undefined";
336         DiagnosedKinds |= KindsToDiagnose;
337       }
338       Add &= ~InvalidTrappingKinds;
339 
340       if (MinimalRuntime) {
341         if (SanitizerMask KindsToDiagnose =
342                 Add & NotAllowedWithMinimalRuntime & ~DiagnosedKinds) {
343           std::string Desc = describeSanitizeArg(*I, KindsToDiagnose);
344           D.Diag(diag::err_drv_argument_not_allowed_with)
345               << Desc << "-fsanitize-minimal-runtime";
346           DiagnosedKinds |= KindsToDiagnose;
347         }
348         Add &= ~NotAllowedWithMinimalRuntime;
349       }
350 
351       // FIXME: Make CFI on member function calls compatible with cross-DSO CFI.
352       // There are currently two problems:
353       // - Virtual function call checks need to pass a pointer to the function
354       //   address to llvm.type.test and a pointer to the address point to the
355       //   diagnostic function. Currently we pass the same pointer to both
356       //   places.
357       // - Non-virtual function call checks may need to check multiple type
358       //   identifiers.
359       // Fixing both of those may require changes to the cross-DSO CFI
360       // interface.
361       if (CfiCrossDso && (Add & SanitizerKind::CFIMFCall & ~DiagnosedKinds)) {
362         D.Diag(diag::err_drv_argument_not_allowed_with)
363             << "-fsanitize=cfi-mfcall"
364             << "-fsanitize-cfi-cross-dso";
365         Add &= ~SanitizerKind::CFIMFCall;
366         DiagnosedKinds |= SanitizerKind::CFIMFCall;
367       }
368 
369       if (SanitizerMask KindsToDiagnose = Add & ~Supported & ~DiagnosedKinds) {
370         std::string Desc = describeSanitizeArg(*I, KindsToDiagnose);
371         D.Diag(diag::err_drv_unsupported_opt_for_target)
372             << Desc << TC.getTriple().str();
373         DiagnosedKinds |= KindsToDiagnose;
374       }
375       Add &= Supported;
376 
377       // Test for -fno-rtti + explicit -fsanitizer=vptr before expanding groups
378       // so we don't error out if -fno-rtti and -fsanitize=undefined were
379       // passed.
380       if ((Add & SanitizerKind::Vptr) && (RTTIMode == ToolChain::RM_Disabled)) {
381         if (const llvm::opt::Arg *NoRTTIArg = TC.getRTTIArg()) {
382           assert(NoRTTIArg->getOption().matches(options::OPT_fno_rtti) &&
383                   "RTTI disabled without -fno-rtti option?");
384           // The user explicitly passed -fno-rtti with -fsanitize=vptr, but
385           // the vptr sanitizer requires RTTI, so this is a user error.
386           D.Diag(diag::err_drv_argument_not_allowed_with)
387               << "-fsanitize=vptr" << NoRTTIArg->getAsString(Args);
388         } else {
389           // The vptr sanitizer requires RTTI, but RTTI is disabled (by
390           // default). Warn that the vptr sanitizer is being disabled.
391           D.Diag(diag::warn_drv_disabling_vptr_no_rtti_default);
392         }
393 
394         // Take out the Vptr sanitizer from the enabled sanitizers
395         AllRemove |= SanitizerKind::Vptr;
396       }
397 
398       Add = expandSanitizerGroups(Add);
399       // Group expansion may have enabled a sanitizer which is disabled later.
400       Add &= ~AllRemove;
401       // Silently discard any unsupported sanitizers implicitly enabled through
402       // group expansion.
403       Add &= ~InvalidTrappingKinds;
404       if (MinimalRuntime) {
405         Add &= ~NotAllowedWithMinimalRuntime;
406       }
407       if (CfiCrossDso)
408         Add &= ~SanitizerKind::CFIMFCall;
409       Add &= Supported;
410 
411       if (Add & SanitizerKind::Fuzzer)
412         Add |= SanitizerKind::FuzzerNoLink;
413 
414       // Enable coverage if the fuzzing flag is set.
415       if (Add & SanitizerKind::FuzzerNoLink) {
416         CoverageFeatures |= CoverageInline8bitCounters | CoverageIndirCall |
417                             CoverageTraceCmp | CoveragePCTable;
418         // Due to TLS differences, stack depth tracking is only enabled on Linux
419         if (TC.getTriple().isOSLinux())
420           CoverageFeatures |= CoverageStackDepth;
421       }
422 
423       Kinds |= Add;
424     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_EQ)) {
425       Arg->claim();
426       SanitizerMask Remove = parseArgValues(D, Arg, true);
427       AllRemove |= expandSanitizerGroups(Remove);
428     }
429   }
430 
431   std::pair<SanitizerMask, SanitizerMask> IncompatibleGroups[] = {
432       std::make_pair(SanitizerKind::Address,
433                      SanitizerKind::Thread | SanitizerKind::Memory),
434       std::make_pair(SanitizerKind::Thread, SanitizerKind::Memory),
435       std::make_pair(SanitizerKind::Leak,
436                      SanitizerKind::Thread | SanitizerKind::Memory),
437       std::make_pair(SanitizerKind::KernelAddress,
438                      SanitizerKind::Address | SanitizerKind::Leak |
439                          SanitizerKind::Thread | SanitizerKind::Memory),
440       std::make_pair(SanitizerKind::HWAddress,
441                      SanitizerKind::Address | SanitizerKind::Thread |
442                          SanitizerKind::Memory | SanitizerKind::KernelAddress),
443       std::make_pair(SanitizerKind::Scudo,
444                      SanitizerKind::Address | SanitizerKind::HWAddress |
445                          SanitizerKind::Leak | SanitizerKind::Thread |
446                          SanitizerKind::Memory | SanitizerKind::KernelAddress),
447       std::make_pair(SanitizerKind::SafeStack,
448                      (TC.getTriple().isOSFuchsia() ? SanitizerMask()
449                                                    : SanitizerKind::Leak) |
450                          SanitizerKind::Address | SanitizerKind::HWAddress |
451                          SanitizerKind::Thread | SanitizerKind::Memory |
452                          SanitizerKind::KernelAddress),
453       std::make_pair(SanitizerKind::KernelHWAddress,
454                      SanitizerKind::Address | SanitizerKind::HWAddress |
455                          SanitizerKind::Leak | SanitizerKind::Thread |
456                          SanitizerKind::Memory | SanitizerKind::KernelAddress |
457                          SanitizerKind::SafeStack),
458       std::make_pair(SanitizerKind::KernelMemory,
459                      SanitizerKind::Address | SanitizerKind::HWAddress |
460                          SanitizerKind::Leak | SanitizerKind::Thread |
461                          SanitizerKind::Memory | SanitizerKind::KernelAddress |
462                          SanitizerKind::Scudo | SanitizerKind::SafeStack),
463       std::make_pair(SanitizerKind::MemTag,
464                      SanitizerKind::Address | SanitizerKind::KernelAddress |
465                          SanitizerKind::HWAddress |
466                          SanitizerKind::KernelHWAddress)};
467   // Enable toolchain specific default sanitizers if not explicitly disabled.
468   SanitizerMask Default = TC.getDefaultSanitizers() & ~AllRemove;
469 
470   // Disable default sanitizers that are incompatible with explicitly requested
471   // ones.
472   for (auto G : IncompatibleGroups) {
473     SanitizerMask Group = G.first;
474     if ((Default & Group) && (Kinds & G.second))
475       Default &= ~Group;
476   }
477 
478   Kinds |= Default;
479 
480   // We disable the vptr sanitizer if it was enabled by group expansion but RTTI
481   // is disabled.
482   if ((Kinds & SanitizerKind::Vptr) && (RTTIMode == ToolChain::RM_Disabled)) {
483     Kinds &= ~SanitizerKind::Vptr;
484   }
485 
486   // Check that LTO is enabled if we need it.
487   if ((Kinds & NeedsLTO) && !D.isUsingLTO()) {
488     D.Diag(diag::err_drv_argument_only_allowed_with)
489         << lastArgumentForMask(D, Args, Kinds & NeedsLTO) << "-flto";
490   }
491 
492   if ((Kinds & SanitizerKind::ShadowCallStack) &&
493       TC.getTriple().getArch() == llvm::Triple::aarch64 &&
494       !llvm::AArch64::isX18ReservedByDefault(TC.getTriple()) &&
495       !Args.hasArg(options::OPT_ffixed_x18)) {
496     D.Diag(diag::err_drv_argument_only_allowed_with)
497         << lastArgumentForMask(D, Args, Kinds & SanitizerKind::ShadowCallStack)
498         << "-ffixed-x18";
499   }
500 
501   // Report error if there are non-trapping sanitizers that require
502   // c++abi-specific  parts of UBSan runtime, and they are not provided by the
503   // toolchain. We don't have a good way to check the latter, so we just
504   // check if the toolchan supports vptr.
505   if (~Supported & SanitizerKind::Vptr) {
506     SanitizerMask KindsToDiagnose = Kinds & ~TrappingKinds & NeedsUbsanCxxRt;
507     // The runtime library supports the Microsoft C++ ABI, but only well enough
508     // for CFI. FIXME: Remove this once we support vptr on Windows.
509     if (TC.getTriple().isOSWindows())
510       KindsToDiagnose &= ~SanitizerKind::CFI;
511     if (KindsToDiagnose) {
512       SanitizerSet S;
513       S.Mask = KindsToDiagnose;
514       D.Diag(diag::err_drv_unsupported_opt_for_target)
515           << ("-fno-sanitize-trap=" + toString(S)) << TC.getTriple().str();
516       Kinds &= ~KindsToDiagnose;
517     }
518   }
519 
520   // Warn about incompatible groups of sanitizers.
521   for (auto G : IncompatibleGroups) {
522     SanitizerMask Group = G.first;
523     if (Kinds & Group) {
524       if (SanitizerMask Incompatible = Kinds & G.second) {
525         D.Diag(clang::diag::err_drv_argument_not_allowed_with)
526             << lastArgumentForMask(D, Args, Group)
527             << lastArgumentForMask(D, Args, Incompatible);
528         Kinds &= ~Incompatible;
529       }
530     }
531   }
532   // FIXME: Currently -fsanitize=leak is silently ignored in the presence of
533   // -fsanitize=address. Perhaps it should print an error, or perhaps
534   // -f(-no)sanitize=leak should change whether leak detection is enabled by
535   // default in ASan?
536 
537   // Parse -f(no-)?sanitize-recover flags.
538   SanitizerMask RecoverableKinds = RecoverableByDefault | AlwaysRecoverable;
539   SanitizerMask DiagnosedUnrecoverableKinds;
540   SanitizerMask DiagnosedAlwaysRecoverableKinds;
541   for (const auto *Arg : Args) {
542     if (Arg->getOption().matches(options::OPT_fsanitize_recover_EQ)) {
543       SanitizerMask Add = parseArgValues(D, Arg, true);
544       // Report error if user explicitly tries to recover from unrecoverable
545       // sanitizer.
546       if (SanitizerMask KindsToDiagnose =
547               Add & Unrecoverable & ~DiagnosedUnrecoverableKinds) {
548         SanitizerSet SetToDiagnose;
549         SetToDiagnose.Mask |= KindsToDiagnose;
550         D.Diag(diag::err_drv_unsupported_option_argument)
551             << Arg->getOption().getName() << toString(SetToDiagnose);
552         DiagnosedUnrecoverableKinds |= KindsToDiagnose;
553       }
554       RecoverableKinds |= expandSanitizerGroups(Add);
555       Arg->claim();
556     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_recover_EQ)) {
557       SanitizerMask Remove = parseArgValues(D, Arg, true);
558       // Report error if user explicitly tries to disable recovery from
559       // always recoverable sanitizer.
560       if (SanitizerMask KindsToDiagnose =
561               Remove & AlwaysRecoverable & ~DiagnosedAlwaysRecoverableKinds) {
562         SanitizerSet SetToDiagnose;
563         SetToDiagnose.Mask |= KindsToDiagnose;
564         D.Diag(diag::err_drv_unsupported_option_argument)
565             << Arg->getOption().getName() << toString(SetToDiagnose);
566         DiagnosedAlwaysRecoverableKinds |= KindsToDiagnose;
567       }
568       RecoverableKinds &= ~expandSanitizerGroups(Remove);
569       Arg->claim();
570     }
571   }
572   RecoverableKinds &= Kinds;
573   RecoverableKinds &= ~Unrecoverable;
574 
575   TrappingKinds &= Kinds;
576   RecoverableKinds &= ~TrappingKinds;
577 
578   // Setup blacklist files.
579   // Add default blacklist from resource directory for activated sanitizers, and
580   // validate special case lists format.
581   if (!Args.hasArgNoClaim(options::OPT_fno_sanitize_blacklist))
582     addDefaultBlacklists(D, Kinds, SystemBlacklistFiles);
583 
584   // Parse -f(no-)?sanitize-blacklist options.
585   // This also validates special case lists format.
586   parseSpecialCaseListArg(D, Args, UserBlacklistFiles,
587                           options::OPT_fsanitize_blacklist,
588                           options::OPT_fno_sanitize_blacklist,
589                           clang::diag::err_drv_malformed_sanitizer_blacklist);
590 
591   // Parse -f[no-]sanitize-memory-track-origins[=level] options.
592   if (AllAddedKinds & SanitizerKind::Memory) {
593     if (Arg *A =
594             Args.getLastArg(options::OPT_fsanitize_memory_track_origins_EQ,
595                             options::OPT_fsanitize_memory_track_origins,
596                             options::OPT_fno_sanitize_memory_track_origins)) {
597       if (A->getOption().matches(options::OPT_fsanitize_memory_track_origins)) {
598         MsanTrackOrigins = 2;
599       } else if (A->getOption().matches(
600                      options::OPT_fno_sanitize_memory_track_origins)) {
601         MsanTrackOrigins = 0;
602       } else {
603         StringRef S = A->getValue();
604         if (S.getAsInteger(0, MsanTrackOrigins) || MsanTrackOrigins < 0 ||
605             MsanTrackOrigins > 2) {
606           D.Diag(clang::diag::err_drv_invalid_value) << A->getAsString(Args) << S;
607         }
608       }
609     }
610     MsanUseAfterDtor =
611         Args.hasFlag(options::OPT_fsanitize_memory_use_after_dtor,
612                      options::OPT_fno_sanitize_memory_use_after_dtor,
613                      MsanUseAfterDtor);
614     NeedPIE |= !(TC.getTriple().isOSLinux() &&
615                  TC.getTriple().getArch() == llvm::Triple::x86_64);
616   } else {
617     MsanUseAfterDtor = false;
618   }
619 
620   if (AllAddedKinds & SanitizerKind::Thread) {
621     TsanMemoryAccess = Args.hasFlag(
622         options::OPT_fsanitize_thread_memory_access,
623         options::OPT_fno_sanitize_thread_memory_access, TsanMemoryAccess);
624     TsanFuncEntryExit = Args.hasFlag(
625         options::OPT_fsanitize_thread_func_entry_exit,
626         options::OPT_fno_sanitize_thread_func_entry_exit, TsanFuncEntryExit);
627     TsanAtomics =
628         Args.hasFlag(options::OPT_fsanitize_thread_atomics,
629                      options::OPT_fno_sanitize_thread_atomics, TsanAtomics);
630   }
631 
632   if (AllAddedKinds & SanitizerKind::CFI) {
633     // Without PIE, external function address may resolve to a PLT record, which
634     // can not be verified by the target module.
635     NeedPIE |= CfiCrossDso;
636     CfiICallGeneralizePointers =
637         Args.hasArg(options::OPT_fsanitize_cfi_icall_generalize_pointers);
638 
639     if (CfiCrossDso && CfiICallGeneralizePointers)
640       D.Diag(diag::err_drv_argument_not_allowed_with)
641           << "-fsanitize-cfi-cross-dso"
642           << "-fsanitize-cfi-icall-generalize-pointers";
643 
644     CfiCanonicalJumpTables =
645         Args.hasFlag(options::OPT_fsanitize_cfi_canonical_jump_tables,
646                      options::OPT_fno_sanitize_cfi_canonical_jump_tables, true);
647   }
648 
649   Stats = Args.hasFlag(options::OPT_fsanitize_stats,
650                        options::OPT_fno_sanitize_stats, false);
651 
652   if (MinimalRuntime) {
653     SanitizerMask IncompatibleMask =
654         Kinds & ~setGroupBits(CompatibleWithMinimalRuntime);
655     if (IncompatibleMask)
656       D.Diag(clang::diag::err_drv_argument_not_allowed_with)
657           << "-fsanitize-minimal-runtime"
658           << lastArgumentForMask(D, Args, IncompatibleMask);
659 
660     SanitizerMask NonTrappingCfi = Kinds & SanitizerKind::CFI & ~TrappingKinds;
661     if (NonTrappingCfi)
662       D.Diag(clang::diag::err_drv_argument_only_allowed_with)
663           << "fsanitize-minimal-runtime"
664           << "fsanitize-trap=cfi";
665   }
666 
667   // Parse -f(no-)?sanitize-coverage flags if coverage is supported by the
668   // enabled sanitizers.
669   for (const auto *Arg : Args) {
670     if (Arg->getOption().matches(options::OPT_fsanitize_coverage)) {
671       int LegacySanitizeCoverage;
672       if (Arg->getNumValues() == 1 &&
673           !StringRef(Arg->getValue(0))
674                .getAsInteger(0, LegacySanitizeCoverage)) {
675         CoverageFeatures = 0;
676         Arg->claim();
677         if (LegacySanitizeCoverage != 0) {
678           D.Diag(diag::warn_drv_deprecated_arg)
679               << Arg->getAsString(Args) << "-fsanitize-coverage=trace-pc-guard";
680         }
681         continue;
682       }
683       CoverageFeatures |= parseCoverageFeatures(D, Arg);
684 
685       // Disable coverage and not claim the flags if there is at least one
686       // non-supporting sanitizer.
687       if (!(AllAddedKinds & ~AllRemove & ~setGroupBits(SupportsCoverage))) {
688         Arg->claim();
689       } else {
690         CoverageFeatures = 0;
691       }
692     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_coverage)) {
693       Arg->claim();
694       CoverageFeatures &= ~parseCoverageFeatures(D, Arg);
695     }
696   }
697   // Choose at most one coverage type: function, bb, or edge.
698   if ((CoverageFeatures & CoverageFunc) && (CoverageFeatures & CoverageBB))
699     D.Diag(clang::diag::err_drv_argument_not_allowed_with)
700         << "-fsanitize-coverage=func"
701         << "-fsanitize-coverage=bb";
702   if ((CoverageFeatures & CoverageFunc) && (CoverageFeatures & CoverageEdge))
703     D.Diag(clang::diag::err_drv_argument_not_allowed_with)
704         << "-fsanitize-coverage=func"
705         << "-fsanitize-coverage=edge";
706   if ((CoverageFeatures & CoverageBB) && (CoverageFeatures & CoverageEdge))
707     D.Diag(clang::diag::err_drv_argument_not_allowed_with)
708         << "-fsanitize-coverage=bb"
709         << "-fsanitize-coverage=edge";
710   // Basic block tracing and 8-bit counters require some type of coverage
711   // enabled.
712   if (CoverageFeatures & CoverageTraceBB)
713     D.Diag(clang::diag::warn_drv_deprecated_arg)
714         << "-fsanitize-coverage=trace-bb"
715         << "-fsanitize-coverage=trace-pc-guard";
716   if (CoverageFeatures & Coverage8bitCounters)
717     D.Diag(clang::diag::warn_drv_deprecated_arg)
718         << "-fsanitize-coverage=8bit-counters"
719         << "-fsanitize-coverage=trace-pc-guard";
720 
721   int InsertionPointTypes = CoverageFunc | CoverageBB | CoverageEdge;
722   int InstrumentationTypes = CoverageTracePC | CoverageTracePCGuard |
723                              CoverageInline8bitCounters |
724                              CoverageInlineBoolFlag;
725   if ((CoverageFeatures & InsertionPointTypes) &&
726       !(CoverageFeatures & InstrumentationTypes)) {
727     D.Diag(clang::diag::warn_drv_deprecated_arg)
728         << "-fsanitize-coverage=[func|bb|edge]"
729         << "-fsanitize-coverage=[func|bb|edge],[trace-pc-guard|trace-pc]";
730   }
731 
732   // trace-pc w/o func/bb/edge implies edge.
733   if (!(CoverageFeatures & InsertionPointTypes)) {
734     if (CoverageFeatures &
735         (CoverageTracePC | CoverageTracePCGuard | CoverageInline8bitCounters |
736          CoverageInlineBoolFlag))
737       CoverageFeatures |= CoverageEdge;
738 
739     if (CoverageFeatures & CoverageStackDepth)
740       CoverageFeatures |= CoverageFunc;
741   }
742 
743   // Parse -fsanitize-coverage-(black|white)list options if coverage enabled.
744   // This also validates special case lists format.
745   // Here, OptSpecifier() acts as a never-matching command-line argument.
746   // So, there is no way to clear coverage lists but you can append to them.
747   if (CoverageFeatures) {
748     parseSpecialCaseListArg(
749         D, Args, CoverageWhitelistFiles,
750         options::OPT_fsanitize_coverage_whitelist, OptSpecifier(),
751         clang::diag::err_drv_malformed_sanitizer_coverage_whitelist);
752     parseSpecialCaseListArg(
753         D, Args, CoverageBlacklistFiles,
754         options::OPT_fsanitize_coverage_blacklist, OptSpecifier(),
755         clang::diag::err_drv_malformed_sanitizer_coverage_blacklist);
756   }
757 
758   SharedRuntime =
759       Args.hasFlag(options::OPT_shared_libsan, options::OPT_static_libsan,
760                    TC.getTriple().isAndroid() || TC.getTriple().isOSFuchsia() ||
761                        TC.getTriple().isOSDarwin());
762 
763   ImplicitCfiRuntime = TC.getTriple().isAndroid();
764 
765   if (AllAddedKinds & SanitizerKind::Address) {
766     NeedPIE |= TC.getTriple().isOSFuchsia();
767     if (Arg *A =
768             Args.getLastArg(options::OPT_fsanitize_address_field_padding)) {
769         StringRef S = A->getValue();
770         // Legal values are 0 and 1, 2, but in future we may add more levels.
771         if (S.getAsInteger(0, AsanFieldPadding) || AsanFieldPadding < 0 ||
772             AsanFieldPadding > 2) {
773           D.Diag(clang::diag::err_drv_invalid_value) << A->getAsString(Args) << S;
774         }
775     }
776 
777     if (Arg *WindowsDebugRTArg =
778             Args.getLastArg(options::OPT__SLASH_MTd, options::OPT__SLASH_MT,
779                             options::OPT__SLASH_MDd, options::OPT__SLASH_MD,
780                             options::OPT__SLASH_LDd, options::OPT__SLASH_LD)) {
781       switch (WindowsDebugRTArg->getOption().getID()) {
782       case options::OPT__SLASH_MTd:
783       case options::OPT__SLASH_MDd:
784       case options::OPT__SLASH_LDd:
785         D.Diag(clang::diag::err_drv_argument_not_allowed_with)
786             << WindowsDebugRTArg->getAsString(Args)
787             << lastArgumentForMask(D, Args, SanitizerKind::Address);
788         D.Diag(clang::diag::note_drv_address_sanitizer_debug_runtime);
789       }
790     }
791 
792     AsanUseAfterScope = Args.hasFlag(
793         options::OPT_fsanitize_address_use_after_scope,
794         options::OPT_fno_sanitize_address_use_after_scope, AsanUseAfterScope);
795 
796     AsanPoisonCustomArrayCookie = Args.hasFlag(
797         options::OPT_fsanitize_address_poison_custom_array_cookie,
798         options::OPT_fno_sanitize_address_poison_custom_array_cookie,
799         AsanPoisonCustomArrayCookie);
800 
801     // As a workaround for a bug in gold 2.26 and earlier, dead stripping of
802     // globals in ASan is disabled by default on ELF targets.
803     // See https://sourceware.org/bugzilla/show_bug.cgi?id=19002
804     AsanGlobalsDeadStripping =
805         !TC.getTriple().isOSBinFormatELF() || TC.getTriple().isOSFuchsia() ||
806         TC.getTriple().isPS4() ||
807         Args.hasArg(options::OPT_fsanitize_address_globals_dead_stripping);
808 
809     AsanUseOdrIndicator =
810         Args.hasFlag(options::OPT_fsanitize_address_use_odr_indicator,
811                      options::OPT_fno_sanitize_address_use_odr_indicator,
812                      AsanUseOdrIndicator);
813 
814     if (AllAddedKinds & SanitizerKind::PointerCompare & ~AllRemove) {
815       AsanInvalidPointerCmp = true;
816     }
817 
818     if (AllAddedKinds & SanitizerKind::PointerSubtract & ~AllRemove) {
819       AsanInvalidPointerSub = true;
820     }
821 
822   } else {
823     AsanUseAfterScope = false;
824     // -fsanitize=pointer-compare/pointer-subtract requires -fsanitize=address.
825     SanitizerMask DetectInvalidPointerPairs =
826         SanitizerKind::PointerCompare | SanitizerKind::PointerSubtract;
827     if (AllAddedKinds & DetectInvalidPointerPairs & ~AllRemove) {
828       TC.getDriver().Diag(clang::diag::err_drv_argument_only_allowed_with)
829           << lastArgumentForMask(D, Args,
830                                  SanitizerKind::PointerCompare |
831                                      SanitizerKind::PointerSubtract)
832           << "-fsanitize=address";
833     }
834   }
835 
836   if (AllAddedKinds & SanitizerKind::HWAddress) {
837     if (Arg *HwasanAbiArg =
838             Args.getLastArg(options::OPT_fsanitize_hwaddress_abi_EQ)) {
839       HwasanAbi = HwasanAbiArg->getValue();
840       if (HwasanAbi != "platform" && HwasanAbi != "interceptor")
841         D.Diag(clang::diag::err_drv_invalid_value)
842             << HwasanAbiArg->getAsString(Args) << HwasanAbi;
843     } else {
844       HwasanAbi = "interceptor";
845     }
846   }
847 
848   if (AllAddedKinds & SanitizerKind::SafeStack) {
849     // SafeStack runtime is built into the system on Android and Fuchsia.
850     SafeStackRuntime =
851         !TC.getTriple().isAndroid() && !TC.getTriple().isOSFuchsia();
852   }
853 
854   LinkRuntimes =
855       Args.hasFlag(options::OPT_fsanitize_link_runtime,
856                    options::OPT_fno_sanitize_link_runtime, LinkRuntimes);
857 
858   // Parse -link-cxx-sanitizer flag.
859   LinkCXXRuntimes = Args.hasArg(options::OPT_fsanitize_link_cxx_runtime,
860                                 options::OPT_fno_sanitize_link_cxx_runtime,
861                                 LinkCXXRuntimes) ||
862                     D.CCCIsCXX();
863 
864   // Finally, initialize the set of available and recoverable sanitizers.
865   Sanitizers.Mask |= Kinds;
866   RecoverableSanitizers.Mask |= RecoverableKinds;
867   TrapSanitizers.Mask |= TrappingKinds;
868   assert(!(RecoverableKinds & TrappingKinds) &&
869          "Overlap between recoverable and trapping sanitizers");
870 }
871 
872 static std::string toString(const clang::SanitizerSet &Sanitizers) {
873   std::string Res;
874 #define SANITIZER(NAME, ID)                                                    \
875   if (Sanitizers.has(SanitizerKind::ID)) {                                     \
876     if (!Res.empty())                                                          \
877       Res += ",";                                                              \
878     Res += NAME;                                                               \
879   }
880 #include "clang/Basic/Sanitizers.def"
881   return Res;
882 }
883 
884 static void addSpecialCaseListOpt(const llvm::opt::ArgList &Args,
885                                   llvm::opt::ArgStringList &CmdArgs,
886                                   const char *SCLOptFlag,
887                                   const std::vector<std::string> &SCLFiles) {
888   for (const auto &SCLPath : SCLFiles) {
889     SmallString<64> SCLOpt(SCLOptFlag);
890     SCLOpt += SCLPath;
891     CmdArgs.push_back(Args.MakeArgString(SCLOpt));
892   }
893 }
894 
895 static void addIncludeLinkerOption(const ToolChain &TC,
896                                    const llvm::opt::ArgList &Args,
897                                    llvm::opt::ArgStringList &CmdArgs,
898                                    StringRef SymbolName) {
899   SmallString<64> LinkerOptionFlag;
900   LinkerOptionFlag = "--linker-option=/include:";
901   if (TC.getTriple().getArch() == llvm::Triple::x86) {
902     // Win32 mangles C function names with a '_' prefix.
903     LinkerOptionFlag += '_';
904   }
905   LinkerOptionFlag += SymbolName;
906   CmdArgs.push_back(Args.MakeArgString(LinkerOptionFlag));
907 }
908 
909 static bool hasTargetFeatureMTE(const llvm::opt::ArgStringList &CmdArgs) {
910   for (auto Start = CmdArgs.begin(), End = CmdArgs.end(); Start != End; ++Start) {
911     auto It = std::find(Start, End, StringRef("+mte"));
912     if (It == End)
913       break;
914     if (It > Start && *std::prev(It) == StringRef("-target-feature"))
915       return true;
916     Start = It;
917   }
918   return false;
919 }
920 
921 void SanitizerArgs::addArgs(const ToolChain &TC, const llvm::opt::ArgList &Args,
922                             llvm::opt::ArgStringList &CmdArgs,
923                             types::ID InputType) const {
924   // NVPTX doesn't currently support sanitizers.  Bailing out here means that
925   // e.g. -fsanitize=address applies only to host code, which is what we want
926   // for now.
927   if (TC.getTriple().isNVPTX())
928     return;
929 
930   // Translate available CoverageFeatures to corresponding clang-cc1 flags.
931   // Do it even if Sanitizers.empty() since some forms of coverage don't require
932   // sanitizers.
933   std::pair<int, const char *> CoverageFlags[] = {
934       std::make_pair(CoverageFunc, "-fsanitize-coverage-type=1"),
935       std::make_pair(CoverageBB, "-fsanitize-coverage-type=2"),
936       std::make_pair(CoverageEdge, "-fsanitize-coverage-type=3"),
937       std::make_pair(CoverageIndirCall, "-fsanitize-coverage-indirect-calls"),
938       std::make_pair(CoverageTraceBB, "-fsanitize-coverage-trace-bb"),
939       std::make_pair(CoverageTraceCmp, "-fsanitize-coverage-trace-cmp"),
940       std::make_pair(CoverageTraceDiv, "-fsanitize-coverage-trace-div"),
941       std::make_pair(CoverageTraceGep, "-fsanitize-coverage-trace-gep"),
942       std::make_pair(Coverage8bitCounters, "-fsanitize-coverage-8bit-counters"),
943       std::make_pair(CoverageTracePC, "-fsanitize-coverage-trace-pc"),
944       std::make_pair(CoverageTracePCGuard,
945                      "-fsanitize-coverage-trace-pc-guard"),
946       std::make_pair(CoverageInline8bitCounters,
947                      "-fsanitize-coverage-inline-8bit-counters"),
948       std::make_pair(CoverageInlineBoolFlag,
949                      "-fsanitize-coverage-inline-bool-flag"),
950       std::make_pair(CoveragePCTable, "-fsanitize-coverage-pc-table"),
951       std::make_pair(CoverageNoPrune, "-fsanitize-coverage-no-prune"),
952       std::make_pair(CoverageStackDepth, "-fsanitize-coverage-stack-depth")};
953   for (auto F : CoverageFlags) {
954     if (CoverageFeatures & F.first)
955       CmdArgs.push_back(F.second);
956   }
957   addSpecialCaseListOpt(
958       Args, CmdArgs, "-fsanitize-coverage-whitelist=", CoverageWhitelistFiles);
959   addSpecialCaseListOpt(
960       Args, CmdArgs, "-fsanitize-coverage-blacklist=", CoverageBlacklistFiles);
961 
962   if (TC.getTriple().isOSWindows() && needsUbsanRt()) {
963     // Instruct the code generator to embed linker directives in the object file
964     // that cause the required runtime libraries to be linked.
965     CmdArgs.push_back(
966         Args.MakeArgString("--dependent-lib=" +
967                            TC.getCompilerRTBasename(Args, "ubsan_standalone")));
968     if (types::isCXX(InputType))
969       CmdArgs.push_back(Args.MakeArgString(
970           "--dependent-lib=" +
971           TC.getCompilerRTBasename(Args, "ubsan_standalone_cxx")));
972   }
973   if (TC.getTriple().isOSWindows() && needsStatsRt()) {
974     CmdArgs.push_back(Args.MakeArgString(
975         "--dependent-lib=" + TC.getCompilerRTBasename(Args, "stats_client")));
976 
977     // The main executable must export the stats runtime.
978     // FIXME: Only exporting from the main executable (e.g. based on whether the
979     // translation unit defines main()) would save a little space, but having
980     // multiple copies of the runtime shouldn't hurt.
981     CmdArgs.push_back(Args.MakeArgString(
982         "--dependent-lib=" + TC.getCompilerRTBasename(Args, "stats")));
983     addIncludeLinkerOption(TC, Args, CmdArgs, "__sanitizer_stats_register");
984   }
985 
986   if (Sanitizers.empty())
987     return;
988   CmdArgs.push_back(Args.MakeArgString("-fsanitize=" + toString(Sanitizers)));
989 
990   if (!RecoverableSanitizers.empty())
991     CmdArgs.push_back(Args.MakeArgString("-fsanitize-recover=" +
992                                          toString(RecoverableSanitizers)));
993 
994   if (!TrapSanitizers.empty())
995     CmdArgs.push_back(
996         Args.MakeArgString("-fsanitize-trap=" + toString(TrapSanitizers)));
997 
998   addSpecialCaseListOpt(Args, CmdArgs,
999                         "-fsanitize-blacklist=", UserBlacklistFiles);
1000   addSpecialCaseListOpt(Args, CmdArgs,
1001                         "-fsanitize-system-blacklist=", SystemBlacklistFiles);
1002 
1003   if (MsanTrackOrigins)
1004     CmdArgs.push_back(Args.MakeArgString("-fsanitize-memory-track-origins=" +
1005                                          Twine(MsanTrackOrigins)));
1006 
1007   if (MsanUseAfterDtor)
1008     CmdArgs.push_back("-fsanitize-memory-use-after-dtor");
1009 
1010   // FIXME: Pass these parameters as function attributes, not as -llvm flags.
1011   if (!TsanMemoryAccess) {
1012     CmdArgs.push_back("-mllvm");
1013     CmdArgs.push_back("-tsan-instrument-memory-accesses=0");
1014     CmdArgs.push_back("-mllvm");
1015     CmdArgs.push_back("-tsan-instrument-memintrinsics=0");
1016   }
1017   if (!TsanFuncEntryExit) {
1018     CmdArgs.push_back("-mllvm");
1019     CmdArgs.push_back("-tsan-instrument-func-entry-exit=0");
1020   }
1021   if (!TsanAtomics) {
1022     CmdArgs.push_back("-mllvm");
1023     CmdArgs.push_back("-tsan-instrument-atomics=0");
1024   }
1025 
1026   if (CfiCrossDso)
1027     CmdArgs.push_back("-fsanitize-cfi-cross-dso");
1028 
1029   if (CfiICallGeneralizePointers)
1030     CmdArgs.push_back("-fsanitize-cfi-icall-generalize-pointers");
1031 
1032   if (CfiCanonicalJumpTables)
1033     CmdArgs.push_back("-fsanitize-cfi-canonical-jump-tables");
1034 
1035   if (Stats)
1036     CmdArgs.push_back("-fsanitize-stats");
1037 
1038   if (MinimalRuntime)
1039     CmdArgs.push_back("-fsanitize-minimal-runtime");
1040 
1041   if (AsanFieldPadding)
1042     CmdArgs.push_back(Args.MakeArgString("-fsanitize-address-field-padding=" +
1043                                          Twine(AsanFieldPadding)));
1044 
1045   if (AsanUseAfterScope)
1046     CmdArgs.push_back("-fsanitize-address-use-after-scope");
1047 
1048   if (AsanPoisonCustomArrayCookie)
1049     CmdArgs.push_back("-fsanitize-address-poison-custom-array-cookie");
1050 
1051   if (AsanGlobalsDeadStripping)
1052     CmdArgs.push_back("-fsanitize-address-globals-dead-stripping");
1053 
1054   if (AsanUseOdrIndicator)
1055     CmdArgs.push_back("-fsanitize-address-use-odr-indicator");
1056 
1057   if (AsanInvalidPointerCmp) {
1058     CmdArgs.push_back("-mllvm");
1059     CmdArgs.push_back("-asan-detect-invalid-pointer-cmp");
1060   }
1061 
1062   if (AsanInvalidPointerSub) {
1063     CmdArgs.push_back("-mllvm");
1064     CmdArgs.push_back("-asan-detect-invalid-pointer-sub");
1065   }
1066 
1067   if (!HwasanAbi.empty()) {
1068     CmdArgs.push_back("-default-function-attr");
1069     CmdArgs.push_back(Args.MakeArgString("hwasan-abi=" + HwasanAbi));
1070   }
1071 
1072   if (Sanitizers.has(SanitizerKind::HWAddress)) {
1073     CmdArgs.push_back("-target-feature");
1074     CmdArgs.push_back("+tagged-globals");
1075   }
1076 
1077   // MSan: Workaround for PR16386.
1078   // ASan: This is mainly to help LSan with cases such as
1079   // https://github.com/google/sanitizers/issues/373
1080   // We can't make this conditional on -fsanitize=leak, as that flag shouldn't
1081   // affect compilation.
1082   if (Sanitizers.has(SanitizerKind::Memory) ||
1083       Sanitizers.has(SanitizerKind::Address))
1084     CmdArgs.push_back("-fno-assume-sane-operator-new");
1085 
1086   // Require -fvisibility= flag on non-Windows when compiling if vptr CFI is
1087   // enabled.
1088   if (Sanitizers.hasOneOf(CFIClasses) && !TC.getTriple().isOSWindows() &&
1089       !Args.hasArg(options::OPT_fvisibility_EQ)) {
1090     TC.getDriver().Diag(clang::diag::err_drv_argument_only_allowed_with)
1091         << lastArgumentForMask(TC.getDriver(), Args,
1092                                Sanitizers.Mask & CFIClasses)
1093         << "-fvisibility=";
1094   }
1095 
1096   if (Sanitizers.has(SanitizerKind::MemTag) && !hasTargetFeatureMTE(CmdArgs))
1097     TC.getDriver().Diag(diag::err_stack_tagging_requires_hardware_feature);
1098 }
1099 
1100 SanitizerMask parseArgValues(const Driver &D, const llvm::opt::Arg *A,
1101                              bool DiagnoseErrors) {
1102   assert((A->getOption().matches(options::OPT_fsanitize_EQ) ||
1103           A->getOption().matches(options::OPT_fno_sanitize_EQ) ||
1104           A->getOption().matches(options::OPT_fsanitize_recover_EQ) ||
1105           A->getOption().matches(options::OPT_fno_sanitize_recover_EQ) ||
1106           A->getOption().matches(options::OPT_fsanitize_trap_EQ) ||
1107           A->getOption().matches(options::OPT_fno_sanitize_trap_EQ)) &&
1108          "Invalid argument in parseArgValues!");
1109   SanitizerMask Kinds;
1110   for (int i = 0, n = A->getNumValues(); i != n; ++i) {
1111     const char *Value = A->getValue(i);
1112     SanitizerMask Kind;
1113     // Special case: don't accept -fsanitize=all.
1114     if (A->getOption().matches(options::OPT_fsanitize_EQ) &&
1115         0 == strcmp("all", Value))
1116       Kind = SanitizerMask();
1117     else
1118       Kind = parseSanitizerValue(Value, /*AllowGroups=*/true);
1119 
1120     if (Kind)
1121       Kinds |= Kind;
1122     else if (DiagnoseErrors)
1123       D.Diag(clang::diag::err_drv_unsupported_option_argument)
1124           << A->getOption().getName() << Value;
1125   }
1126   return Kinds;
1127 }
1128 
1129 int parseCoverageFeatures(const Driver &D, const llvm::opt::Arg *A) {
1130   assert(A->getOption().matches(options::OPT_fsanitize_coverage) ||
1131          A->getOption().matches(options::OPT_fno_sanitize_coverage));
1132   int Features = 0;
1133   for (int i = 0, n = A->getNumValues(); i != n; ++i) {
1134     const char *Value = A->getValue(i);
1135     int F = llvm::StringSwitch<int>(Value)
1136                 .Case("func", CoverageFunc)
1137                 .Case("bb", CoverageBB)
1138                 .Case("edge", CoverageEdge)
1139                 .Case("indirect-calls", CoverageIndirCall)
1140                 .Case("trace-bb", CoverageTraceBB)
1141                 .Case("trace-cmp", CoverageTraceCmp)
1142                 .Case("trace-div", CoverageTraceDiv)
1143                 .Case("trace-gep", CoverageTraceGep)
1144                 .Case("8bit-counters", Coverage8bitCounters)
1145                 .Case("trace-pc", CoverageTracePC)
1146                 .Case("trace-pc-guard", CoverageTracePCGuard)
1147                 .Case("no-prune", CoverageNoPrune)
1148                 .Case("inline-8bit-counters", CoverageInline8bitCounters)
1149                 .Case("inline-bool-flag", CoverageInlineBoolFlag)
1150                 .Case("pc-table", CoveragePCTable)
1151                 .Case("stack-depth", CoverageStackDepth)
1152                 .Default(0);
1153     if (F == 0)
1154       D.Diag(clang::diag::err_drv_unsupported_option_argument)
1155           << A->getOption().getName() << Value;
1156     Features |= F;
1157   }
1158   return Features;
1159 }
1160 
1161 std::string lastArgumentForMask(const Driver &D, const llvm::opt::ArgList &Args,
1162                                 SanitizerMask Mask) {
1163   for (llvm::opt::ArgList::const_reverse_iterator I = Args.rbegin(),
1164                                                   E = Args.rend();
1165        I != E; ++I) {
1166     const auto *Arg = *I;
1167     if (Arg->getOption().matches(options::OPT_fsanitize_EQ)) {
1168       SanitizerMask AddKinds =
1169           expandSanitizerGroups(parseArgValues(D, Arg, false));
1170       if (AddKinds & Mask)
1171         return describeSanitizeArg(Arg, Mask);
1172     } else if (Arg->getOption().matches(options::OPT_fno_sanitize_EQ)) {
1173       SanitizerMask RemoveKinds =
1174           expandSanitizerGroups(parseArgValues(D, Arg, false));
1175       Mask &= ~RemoveKinds;
1176     }
1177   }
1178   llvm_unreachable("arg list didn't provide expected value");
1179 }
1180 
1181 std::string describeSanitizeArg(const llvm::opt::Arg *A, SanitizerMask Mask) {
1182   assert(A->getOption().matches(options::OPT_fsanitize_EQ)
1183          && "Invalid argument in describeSanitizerArg!");
1184 
1185   std::string Sanitizers;
1186   for (int i = 0, n = A->getNumValues(); i != n; ++i) {
1187     if (expandSanitizerGroups(
1188             parseSanitizerValue(A->getValue(i), /*AllowGroups=*/true)) &
1189         Mask) {
1190       if (!Sanitizers.empty())
1191         Sanitizers += ",";
1192       Sanitizers += A->getValue(i);
1193     }
1194   }
1195 
1196   assert(!Sanitizers.empty() && "arg didn't provide expected value");
1197   return "-fsanitize=" + Sanitizers;
1198 }
1199