最近两周,C# 的 AI 圈连着发生了三件事,单独看都是小新闻,连起来指向同一件事:.NET 开发者写 AI 智能体的技术栈,正在换代。
8 月 15 日,知乎上一篇深度文把微软此前披露的 Semantic Kernel 两个 RCE 漏洞重新拉回视野——一句提示词注入,就能在跑 Agent 的服务器上执行任意代码。知乎8 月 20 日,.NET MVP 张善友开始连载 Microsoft Agent Framework(下称 MAF)的源码拆解系列,开篇标的版本已经是 1.16.0。知乎8 月 24 日,又有社区开发者把阿里开源的 AgentScope v2.0.1 完整移植到了 C#。知乎
发生了什么:一条时间线
按时间排一下,整件事其实很清晰:
2025 年 10 月,微软正式推出 MAF,定位就是 Semantic Kernel 和 AutoGen 的直接继承者,两个框架的能力合并,外加一套工作流引擎,支持 C#、Python、Go 三语言;
2026 年 4 月前后,MAF .NET 1.0.0 正式版发布,Agent 抽象、工作流编排、Agent Skills 三件套补齐,还带 A2A、MCP、AG-UI 互操作协议;
到 8 月,.NET 版本号已经走到 1.16.0——四个月 16 个版本,迭代节奏不慢;
同期,Semantic Kernel 和 AutoGen 正式进入维护模式,官方口径是不再建议新项目使用,并提供完整迁移指南。知乎
很多人对 C# AI 开发的印象还停在「用 SK 写个 Demo」,但这个默认选项,已经变成了存量选项。

两个 RCE,是这轮变化里最重要的一课
先说安全,因为这件事关系到今晚要不要加班。
微软此前披露、社区 8 月中旬完整拆解的这两个漏洞,共同点都是「框架太信任模型的输出」:
CVE-2026-26030:In-Memory Vector Store 的过滤函数用 Python lambda 实现,并放进 eval() 执行。攻击者通过提示词注入让模型输出一个「特别的城市名」,闭合引号、追加任意代码,官方写的 AST 黑名单校验被四条手法组合绕过;
CVE-2026-25592:SessionsPythonPlugin 的 DownloadFileAsync 被误标了 [KernelFunction] 属性,直接注册成了模型可调用的工具,文件落地路径参数完全由 AI 控制、没有路径校验——容器沙箱就这么被逃逸了。
修复方案不复杂:不用改架构,升级依赖即可,Python SDK 要 ≥1.39.4,.NET SDK 要 ≥1.71.0。知乎后者的修复核心就是删掉那个属性,让模型「看不见」这个函数,攻击链第一步就断了。知乎
但真正值得记住的是微软的原话:AI 模型不是安全边界,所有从模型流进工具的参数,默认都是攻击者可控输入。知乎哪怕你的 Agent 只处理内部数据,只要它碰过网页、文档、评论这类外部内容,间接注入就有发挥空间——今年 4 月 Google Security 和 Forcepoint X-Labs 的遥测已经确认,攻击者开始在公开网页投放隐藏指令,专门等浏览型 Agent 上钩。知乎
四类人,四种做法
框架换代不等于所有人都要重写代码,按自己的位置对号入座:
第一类:SK 项目已经在生产。 第一优先级不是迁移,是打补丁——先把 .NET SDK 升到 ≥1.71.0,再检查 Python 侧版本是否 ≥1.39.4。如果在漏洞窗口期跑过受影响版本,还要做主机层排查:异常子进程、异常外连、Startup 目录的新文件,微软给了现成的 KQL 狩猎查询模板。知乎维护模式不等于停更,安全补丁照发,不用恐慌,但必须升级。
第二类:新起 Agent 项目。 直接上 MAF。官方态度、迁移指南、版本迭代速度都在指这条主线。知乎但要有心理预期:四个月 16 个版本,意味着 API 还会动,生产项目锁好版本、小步升级。

第三类:需求只是接个大模型、加几个工具调用。 先别急着上重型 Agent 框架。社区里反复被引用的一组数据:78% 的企业已启动 AI Agent 试点,但仅有 14% 成功跨越了从试点到生产规模的鸿沟。知乎.NET 生态有 Microsoft.Extensions.AI 这类轻量抽象,先用最薄的层跑起来,等需求真的长大了再引框架,比一开始就上全家桶稳。而从试点走到生产,发布方式本身也是一道坎:成熟的 Agent 上线走的是渐进发布,流量按比例逐步释放,每个阶段都能一键回滚到上一版,回滚是配置开关而不是重新发版。知乎

第四类:不想深度绑定 Azure,要多云或私有化。 可以关注 8 月 24 日刚发布的 AgentScope.NET v2.0.1——把 Java 版的 22 个核心模块、42 个扩展工程整体翻成 C#,带工作区、沙箱、多渠道这些工程设施。知乎但注意:这是社区 fork 维护的项目,作者自己说还有不少要打磨的地方,上生产前多等几个真实使用案例。
两句谈资,两个信号
两句可以带进群聊的谈资:
一是这次安全研究系列的名字,叫「When prompts become shells」——提示词变成 shell。2025 到 2026 年集中爆发的框架层 Agent RCE,根因都是同一个:框架把「解析后的工具参数」当成了可信数据,跟当年把用户输入直接拼 SQL 是同一类错误,只是输入从表单换成了自然语言。知乎
二是 Agent 框架的选型讨论已经变天了。比的不再是谁包装的 Agent 类型多,而是状态管理、流程控制、工具约束、可观测、可恢复这些工程能力。知乎张善友那套 MAF 源码连载,拆解的正是 LoopAgent、Todo、ToolApproval 这些模块。知乎

接下来值得盯的信号:
11 月的 .NET 11 正式版和 .NET Conf,MAF 会不会跟着出大版本;
MAF 官方迁移指南和示例仓库的演进——它直接决定 SK 存量的迁移成本;
AgentScope.NET 的社区活跃度——三个月内就能看出来是真有人用,还是停在 Star。
最后问一句:你们团队现在写 Agent 用的是什么,SK 还在扛、已经换 MAF,还是自研?评论区聊聊。