惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Latest news
Latest news
T
Troy Hunt's Blog
V
Vulnerabilities – Threatpost
L
LINUX DO - 热门话题
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
Simon Willison's Weblog
Simon Willison's Weblog
V
V2EX
博客园 - 司徒正美
B
Blog RSS Feed
AWS News Blog
AWS News Blog
MyScale Blog
MyScale Blog
Scott Helme
Scott Helme
Cisco Talos Blog
Cisco Talos Blog
Last Week in AI
Last Week in AI
NISL@THU
NISL@THU
博客园 - Franky
P
Proofpoint News Feed
博客园_首页
C
CERT Recently Published Vulnerability Notes
雷峰网
雷峰网
S
Schneier on Security
P
Proofpoint News Feed
Hugging Face - Blog
Hugging Face - Blog
G
GRAHAM CLULEY
博客园 - 三生石上(FineUI控件)
月光博客
月光博客
WordPress大学
WordPress大学
The Hacker News
The Hacker News
T
Threatpost
阮一峰的网络日志
阮一峰的网络日志
A
Arctic Wolf
Microsoft Azure Blog
Microsoft Azure Blog
T
The Exploit Database - CXSecurity.com
Engineering at Meta
Engineering at Meta
罗磊的独立博客
T
The Blog of Author Tim Ferriss
D
Darknet – Hacking Tools, Hacker News & Cyber Security
I
Intezer
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
K
Kaspersky official blog
SecWiki News
SecWiki News
云风的 BLOG
云风的 BLOG
美团技术团队
C
Cybersecurity and Infrastructure Security Agency CISA
博客园 - 【当耐特】
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
Security Latest
Security Latest
C
Cyber Attacks, Cyber Crime and Cyber Security
B
Blog
S
Security Affairs

博客园_首页

Plist 二进制格式 Milvus 和 PGVector,哪个更好? OpenClaw 已过时?在 VS Code 中运行 Hermes Agent! 第30篇文章:一个大三计科生的自白 Manim如何在数学公式中完美显示中文? Docker 部署 RocketMQ 5 并发编程核心概念辨析 C#事务处理最佳实践:别再让“主表存了、明细丢了”的破事发生 CLI 是什么?为什么大厂突然集体卷命令行? 【从0到1构建一个ClaudeAgent】协作-自主Agent UIImageView 设置图片不生效的原因排查 最小二乘问题详解20:无先验约束下的增量式SFM自由网平差 痞子衡嵌入式:大话双核i.MXRT1180之XIP应用里借助MU实现可靠Flash IAP的方法 AI Chat 封装, SemanticKerne.AiProvider.Unified 已发布 Windows下右键编辑js文件无法打开记事本——在注册表中使用环境变量 在后台服务中使用 Scoped 服务,为什么总是报错? H200 安装驱动并使用sglang启动模型 wireshark 抓包Trap上报告警内容 我用 AI 辅助开发了一系列小工具(2):图片压缩工具 [A Primer On MC and CC] 2.1 Memory Consistency 1 - 指令重排序和 SC 模型 Oracle数据库SCN推进技术详解与实践指南 玩转控件:封装个带图片的Label控件 Claude Code 4.7 真正该升级的不是模型,而是你的工作流 前端小白一句话,AI 帮我做了个颜值拉满的桌面媒体播放器。当代码不再是门槛,一句话编程就是现实。 5. WorkBuddy: 小龙虾的灵魂三件套,让你的小龙虾不只是工具 SQLite 分片方案实战:三种分片策略的深度对比 告别简陋 UI!一款基于 Fluent Design 和基于 WinUI 的开源免费、现代化的 Avalonia UI 控件库 关于二进制排列组合枚举的总结 AI开发-python-LangGraph框架(3-27-LangGraph从零实现大模型智能决策工作流) ElasticSearch主分片和副本分片概念详解 【002】HTTPS 粗解:证书、TLS 握手与对后端配置的影响 Hermes Agent 一周暴涨五万 Star,但我劝你别急着追 明明连接的是Redis的DB0,为什么能查到DB3的数据? 【从0到1构建一个ClaudeAgent】协作-Agent团队 熟悉电子元器件之后,电子小白下一步该怎么走? MAF快速入门(23)通过C#类定义Skills .NET 高级开发 | 手写一个对象映射框架 FastAPI数据库ORM怎么选?我肝了三个Demo后,终于不再纠结了 mysqldump 参数拾遗:在遗忘与铭记之间 C# .NET 周刊|2026年3月5期 Claude code入门 - 陈彦斌 一文学习入门 ThingsBoard 开源物联网平台 GitHub 热门项目 | 2026年04月16日 如何为GIT设置全局勾子,为每次提交追加信息 Number.isFinite和isFinite与isNaN()和Number.isNaN的区别 PortSwigger SQL注入LAB2 推荐一个测试人必备的Skills,从功能到性能全搞定(附详细实操和安装下载方式) 筑基期:掌握Odoo基础核心知识点02(Odoo XML 开发方式详解) GLM模型这么火,咱们用vllm也咧一个呗! 深入理解 AbortController:从底层原理到跨语言设计哲学 字符串学习笔记 多租户系统框架的基础模块设计和分析设计 Apache SeaTunnel Zeta 为什么能做到“又快又稳”? AI开发-python-LangGraph框架(3-26-LangGraph基本概念及第一个简单样例) Vue 3 组件通信,别只会用 Props 和 Emits 了,这几个狠活儿你得看看 ElasticSearch7.X版本配置密码 用Manim实现动态交点计算--从一个动点问题说起 团结引擎+Addressable+Instant Game打包抖音小游戏 function call 实战:让 LLM 自动判断 pod 异常、调用日志工具并完成故障分析 bubseek —— 让 Agent 的足迹,变成团队的洞察 通过 C# 读取并导出 PDF 书签 如何用 GitHub Actions 实现 Steam 自动化发布 【从0到1构建一个ClaudeAgent】并发-后台任务 .NET 高级开发 | 定制 ASP.NET Core 框架 电子小白:什么是运算放大器(运放) zero2Agent:面向大厂面试的 Agent 工程教程,从概念到生产的完整学习路线 堆上的ORW HC32F460 USB CDC通信异常:非对齐访问异常排查 20260413-Hyperbridge 攻击事件:发生在默克尔山上的验证绕过 那些喊着AI 要淘汰你的人,正在靠你的焦虑赚大钱! 深度学习进阶(八)Swin Transformer 最小二乘问题详解19:带先验约束的增量式SFM优化与实现 SnapTranslate 3.0 正式发布:全局划词翻译 + 完整英语学习闭环,一站式搞定查词、记词、复习 工作的意义、工作的困难认知再思考 .NET + AI 进阶实战:基于类的技能开发 - 打造可治理的 Agent 能力模块 【从0到1构建一个ClaudeAgent】规划与协调-技能 上周热点回顾(4.6-4.12) 电子小白的工具三件套:面包板、杜邦线、万能板 单表五亿数据的查询优化 | Mysql、StarRocks 2. WorkBuddy:从“我是谁”到“帮我干活” C# 如何减少代码运行时间:7 个实战技巧 基于HelixToolkit.SharpDX 渲染3D模型 - 笺上知微 从零开始的双臂具身VLA起源及现阶段发展综述 - SkyXZ 记对 xonsh shell 的使用, 脚本编写, 迁移及调优 - pluvium27 受够了Vibe Coding的失控?换个起点,让AI事半功倍 从开始配置漏洞环境到漏洞复现流程 - 難しい 关于10年工作经验的程序员对OpenClaw的实战经验分享以及看法 - 虚无境 Any metadata 的内存布局 C# .NET 周刊|2026年3月2期 - InCerry 我帮你测过了,测试圈排名第二的 Skill 依然很牛逼 Skill Discovery | 无监督技能发现的经典工作总结 - MoonOut 上下文工程是什么?过时了么?一文讲明白! - 一枫说码 开了 TUN 模式还是直连?90% 的人都踩过这个坑 AScript扩展多种脚本语言 - rockey627 AI 学习笔记:Agent 的记忆机制 你能被装进一个文件里吗?——7 万人把同事"蒸馏"成了 AI - 我没有三颗心脏 Claude Code 通关手册(七):给 AI 装上技能包——Skills 完全指南 - 暮色之狐 在浏览器中快速编辑代码:VSCode Web 集成实践 - Newbe36524 蒸馏自己 skill?基于 Deepseek 的蒸馏器,丐版蒸馏方式,简单便捷 - To_Carpe_Diem Spring AI Aliababa和AgentScope,哪个更好? - 苏三说技术
C# 内存安全性的重大演进:重新定义 unsafe 关键字
张善友 · 2026-06-01 · via 博客园_首页

导读:.NET 产品经理 Richard Lander 披露了 C# 16 与 .NET 11/12 的核心蓝图——在不丢失 GC 的前提下,让 C# 在底层内存控制上更接近 Rust 的安全保障。

TL;DR

一句话概括这场变革:把「指针」从洪水猛兽变成可控工具,把真正的危险精确到「解引用」这一刀。

核心数据:

  • .NET 11 预览版 → .NET 12 生产就绪
  • 新模型代号:MemorySafetyRules 1
  • 目标:让 C# 获得「近似 Rust」的内存安全,而非引入完整的借用检查器

一、问题的根源:旧的 unsafe 太粗糙

1.1 旧模型的「冤案」

在经典 C# 里,只要用了 int* 这类指针,就得套一层 unsafe 大括号。

问题是:这太过度了

  • 声明一个指针 int* p = &value; —— 编译器直接红牌
  • 但调个 Marshal.AllocHGlobal() —— 居然是「安全」的?

这种「内外不一致」让代码审计变成了真·扫雷游戏

表面风平浪静,内部暗流涌动。

1.2 新模型的「翻案」

新规则把「非安全」的判定从「用指针」改成「解引用非托管内存」。

操作 旧模型 新模型
int* p = &value; ❌ 必须 unsafe ✅ 安全
fixed (buf) 获取栈数组 ❌ 必须 unsafe ✅ 安全
*p = 42; 解引用 ✅ 可以安全 ❌ 必须 unsafe
stackalloc Span<T> 未初始化 ❌ 被「误杀」 ✅ 精准识别

二、stackalloc 的三条件:真危险的精确定位

这是新模型最核心的技术突破。

只有同时满足以下三条,stackalloc 才被判为 unsafe:

  1. 隐式转 Span:被转换成 Span<T>ReadOnlySpan<T>
  2. 无初始化列表:没用 stackalloc int buf[4] = {1,2,3,4}
  3. 在 SkipLocalsInitAttribute 成员内:内存暴露未初始化垃圾数据

一句话:精准锁定物理危险区域,不伤及无辜。


三、LDM 核心决策(2026年5月13日)

语言设计组的最新拍板:

3.1 safe 关键字

不用 SafeRuntime 那种元数据属性,直接引入 safe 上下文关键字

safe {
    // 这里面的代码经过编译器安全审计
}

3.2 类型声明上的 unsafe

直接标为编译期错误

unsafe class MyClass { }  // ❌ 废弃!

正确姿势:在具体成员上标记

3.3 字段的 unsafe

字段可以单独标记 unsafe

unsafe struct Buffer {
    unsafe byte* Data;  // ✅ 读取时需要 unsafe 上下文
}

3.4 签名与实现的解耦

这是最重磅的设计变更:

旧模型 新模型
方法签名标 unsafe → 方法体全程 unsafe 签名 unsafe = 仅外部契约 ✓
无法区分「对外承诺」vs「内部实现」 内部仍受编译器安全保护 ✅
// 新模型下:
unsafe void ProcessBuffer(byte* ptr) {
    // 签名不安全?但方法体内部可以是安全的!
    
    // 只有真的解引用时才需要 unsafe 块
    unsafe {
        *ptr = 42;
    }
}

3.5 过渡期诊断

为了避免「升级空窗期」,编译器很贴心:

  • 没开启新模型的代码调用新版指针成员?
  • 调用方不在 unsafe 上下文?

编译警告/错误,给你慢慢迁移的时间。


四、ref 安全性的「逃生通道」

ref 安全性分析很保守,经常误杀「实则安全」的代码。

新模型在 unsafe 上下文中做了降级处理

原先 新模型
硬性编译错误 ⚠️ 警告
无法绕过 需要三层确认:
  1. 开启 /unsafe
  2. 声明 unsafe 上下文
  3. 显式压制警告

这就是「打破玻璃」的合法通道。


五、C# vs Rust:Runtime 的根本分歧

         .NET 垃圾回收器
    (自动且不确定性地管理内存)
              ↑
     [高性能路径]
              ↓
+------------------+    +------------------+
| 次级引用下行借用 |    | ArrayPool 复用  |
| (ref struct /   |    | (无仿射所有权,  |
|  生命周期单向栈传) |    | 面临二次释放隐患)|
+------------------+    +------------------+

Rust 靠的是所有权+生命周期+借用检查器 → 完全静态保障

C# 必须走另一条路:次级引用(Second-class References)

「只能往下传,不能存堆上」—— 低追踪成本实现高强度安全

但这也暴露了短板:ArrayPool 的归还无法阻止二次访问


六、生态迁移:三张表

6.1 P/Invoke 迁移

旧模式 新模式
IntPtr 伪装指针,无 unsafe 原生方法导入标记 unsafe 契约 ✅

动作IntPtr/nintbyte*/void* 重构

6.2 数组/栈缓冲区

旧模式 新模式
全局 unsafe 方法体 局部 unsafe { } 块隔离 ✅

替代方案:优先使用 Span<T> 或 C# 12 内联数组

6.3 显式布局联合体

旧模式 新模式
隐式重叠,缺乏审计 必须显式标注 safe/unsafe ✅

七、架构设计建议

三条落地准则:

① 互操作隔离层

  • 所有 P/Invoke、非托管封装 → 独立底层程序集
  • 开启 <MemorySafetyRules>1</MemorySafetyRules> 强制内部升级

② 局部化 unsafe

  • 丢弃「整方法 unsafe」的惯性
  • 只在最关键的解引用那几行unsafe { }

配合文档标签:

/// <summary>
/// 调用前必须确保 ptr 指向有效且已初始化的内存
/// </summary>
unsafe byte* ProcessBuffer(byte* ptr);

③ 优先托管替代

能用 Span<T> 就别用裸指针。

JIT 编译器对 Span 的边界检查消除已足够成熟,性能不输裸指针。


结语

这场演进的核心不是「让 C# 变成 Rust」,而是让内存安全的边界从「暴力圈地」变成「精准灌溉」

  • 把真正的危险留给开发者自己决定
  • 把「无害声明」从不必要的管控中解放出来
  • 给足「逃生通道」,但要求你清醒

.NET 11 预览在望,.NET 12 生产就绪。

你的 unsafe 代码,准备好迎接新十年了吗?


参考资料:C# Language Design Minutes - May 2026