共有ライブラリで公開シンボルを制限する


はじめに

共有ライブラリを開発していると、
誤った使い方を防ぐため・パフォーマンス向上のために公開シンボルを制限したくなります。

単純にファイルスコープにするとライブラリ内でも別ファイルから呼び出せません。
また、C++の場合はprivateメソッドにしてもシンボルとしては外部に公開されてしまいます。

そこで、shared libraryの外部に公開するシンボルを制御する方法を3つ紹介します。

  • 方法1: LD version scriptを使って公開関数をリストアップする
  • 方法2: 非公開関数に__visibility__("hidden")を指定する
  • 方法3: デフォルトを非公開にした上で、公開関数に__visibility__("default")を指定する

メンテナンスコストと漏れ防止のことを考えると、方法3が最も良い方法かと思います。

以下の環境で動作確認しています。

$ uname -m
x86_64
$ uname -r
5.5.8
$ lsb_release -d
Description:    Ubuntu 18.04.5 LTS
$ gcc -v
Using built-in specs.
COLLECT_GCC=gcc
COLLECT_LTO_WRAPPER=/usr/lib/gcc/x86_64-linux-gnu/7/lto-wrapper
OFFLOAD_TARGET_NAMES=nvptx-none
OFFLOAD_TARGET_DEFAULT=1
Target: x86_64-linux-gnu
Configured with: ../src/configure -v --with-pkgversion='Ubuntu 7.5.0-3ubuntu1~18.04' --with-bugurl=file:///usr/share/doc/gcc-7/README.Bugs --enable-languages=c,ada,c++,go,brig,d,fortran,objc,obj-c++ --prefix=/usr --with-gcc-major-version-only --program-suffix=-7 --program-prefix=x86_64-linux-gnu- --enable-shared --enable-linker-build-id --libexecdir=/usr/lib --without-included-gettext --enable-threads=posix --libdir=/usr/lib --enable-nls --enable-bootstrap --enable-clocale=gnu --enable-libstdcxx-debug --enable-libstdcxx-time=yes --with-default-libstdcxx-abi=new --enable-gnu-unique-object --disable-vtable-verify --enable-libmpx --enable-plugin --enable-default-pie --with-system-zlib --with-target-system-zlib --enable-objc-gc=auto --enable-multiarch --disable-werror --with-arch-32=i686 --with-abi=m64 --with-multilib-list=m32,m64,mx32 --enable-multilib --with-tune=generic --enable-offload-targets=nvptx-none --without-cuda-driver --enable-checking=release --build=x86_64-linux-gnu --host=x86_64-linux-gnu --target=x86_64-linux-gnu
Thread model: posix
gcc version 7.5.0 (Ubuntu 7.5.0-3ubuntu1~18.04) 

お題

以下のMyClassを共有ライブラリ内で定義し、以下が要件とします。

・コンストラクタ・デストラクタとpublic methodは公開
・private methodは非公開

sample.h
class MyClass {
 public:
  MyClass();
  ~MyClass();

  void PublicMethod();
  int PublicMethodWithArgs(int argc, char* argv[]);

 private:
  void PrivateMethod();
  int PrivateMethodWithArgs(int argc, char* argv[]);
};

そのままビルドしたときの公開シンボルは以下の通りです。
private methodも公開されていることがわかります。

$ g++ -W -Werror -shared -fPIC -o libsample.so sample.cc
$ nm -gC libsample.so | awk '$2=="T"' | grep MyClass
0000000000000722 T MyClass::PublicMethod()
0000000000000740 T MyClass::PrivateMethod()
000000000000072e T MyClass::PublicMethodWithArgs(int, char**)
000000000000074c T MyClass::PrivateMethodWithArgs(int, char**)
000000000000070a T MyClass::MyClass()
000000000000070a T MyClass::MyClass()
0000000000000716 T MyClass::~MyClass()
0000000000000716 T MyClass::~MyClass()

方法1. LD version scriptを使って公開関数をリストアップする

ldにversion scriptを指定することで、公開するシンボルを制限することができます。
global:に記述したシンボルが公開され、local:に記述したシンボルが非公開になります。
*?というワイルドカードを使うことができます。

C++の場合はmanglingされているので、extern "C++"で囲い、
かつメソッド名の後ろをワイルドカード*指定する必要があります。
結果として意図しないメソッドにも適用される可能性があります。

ちなみに、MyClass::?MyClass*という行はデストラクタを公開するための行です。
~がversion scriptの文法上不正なので、ワイルドカード?で代用しています。
こちらも意図しないメソッドにも適用される可能性があります。

sample.map
{
  global:
    extern "C++" {
      MyClass::MyClass*;
      MyClass::?MyClass*;
      MyClass::PublicMethod*;
    };
  local:
    *;
};

上記version scriptを指定してビルドし、シンボルを確認した結果が以下です。
private methodが非公開になっています。

$ g++ -W -Werror -shared -fPIC -Wl,--version-script=sample.map -o libsample.so sample.cc
$ nm -gC libsample.so | awk '$2=="T"' | grep MyClass
00000000000005e2 T MyClass::PublicMethod()
00000000000005ee T MyClass::PublicMethodWithArgs(int, char**)
00000000000005ca T MyClass::MyClass()
00000000000005ca T MyClass::MyClass()
00000000000005d6 T MyClass::~MyClass()
00000000000005d6 T MyClass::~MyClass()

方法2: 非公開関数に__visibility__("hidden")を指定する

gccには関数ごとに公開・非公開をattributeとして指定することができます。

デフォルトが公開なので、下記のように非公開にしたい関数に対して
__visibility__("hidden")を指定することで、目的を達成できます。

sample.cc
MyClass::MyClass() {}

MyClass::~MyClass() {}

void
MyClass::PublicMethod() {}

int
MyClass::PublicMethodWithArgs(int argc, char* argv[]) {}

void __attribute__((__visibility__("hidden")))
MyClass::PrivateMethod() {}

int __attribute__((__visibility__("hidden")))
MyClass::PrivateMethodWithArgs(int argc, char* argv[]) {}

以下のとおりversion scriptを指定しなくても
private methodを非公開にできています。

$ g++ -W -Werror -shared -fPIC -o libsample.so sample.cc
$ nm -gC libsample.so | awk '$2=="T"' | grep MyClass
0000000000000692 T MyClass::PublicMethod()
000000000000069e T MyClass::PublicMethodWithArgs(int, char**)
000000000000067a T MyClass::MyClass()
000000000000067a T MyClass::MyClass()
0000000000000686 T MyClass::~MyClass()
0000000000000686 T MyClass::~MyClass()

方法3: デフォルトを非公開にした上で、公開関数に__visibility__("default")を指定する

方法2でやりたいことはできていますが、ブラックリスト方式だと確実に漏れが出てきます。
(漏れていても使えてしまうので)

そのため、デフォルトを非公開にした上で、
attributeを使い公開関数をホワイトリスト方式で指定するのが安全だと思います。

デフォルトを非公開にするためには、コンパイル時に-fvisibility=hiddenを指定します。
あとは案2と反対に、公開したい関数に__visibility__("default")を指定します。

sample.cc
__attribute__((__visibility__("default")))
MyClass::MyClass() {}

__attribute__((__visibility__("default")))
MyClass::~MyClass() {}

void __attribute__((__visibility__("default")))
MyClass::PublicMethod() {}

int __attribute__((__visibility__("default")))
MyClass::PublicMethodWithArgs(int argc, char* argv[]) {}

void
MyClass::PrivateMethod() {}

int
MyClass::PrivateMethodWithArgs(int argc, char* argv[]) {}

以下のとおりprivate methodを非公開にできています。

$ g++ -W -Werror -shared -fPIC -fvisibility=hidden -o libsample.so sample.cc
$ nm -gC libsample.so | awk '$2=="T"' | grep MyClass
0000000000000692 T MyClass::PublicMethod()
000000000000069e T MyClass::PublicMethodWithArgs(int, char**)
000000000000067a T MyClass::MyClass()
000000000000067a T MyClass::MyClass()
0000000000000686 T MyClass::~MyClass()
0000000000000686 T MyClass::~MyClass()

実験用コード

以下に置いています。

takeoverjp/hide_shared_lib_symbols

参考

GNU Gnulib: Exported Symbols of Shared Libraries
Visibility - GCC Wiki
How To Write Shared Libraries
GNU Gnulib: LD Version Scripts
Using the GNU Compiler Collection (GCC): Common Function Attributes