safetensors
由Hugging Face推出的安全模型序列化格式,用于替代存在代码执行风险的pickle格式,可从根本上规避反序列化攻击,是AI模型文件存储的安全标准
时间轴 (近 90 天)
CAPABILITY 声明从 GGUF 或 safetensors 创建模型时、通过模型继承时、导出 Modelfile 时都会被保留
神经网络的权重本质上是多维数组(张量),存储在 .safetensors、.gguf 或 .bin 等格式文件中,数字本身静态无法自行执行
客户端采用单线程串行方式逐个下载分片会在高延迟网络下显著放大速度损失
现代模型文件普遍采用safetensors或分片(sharded)格式存储
Hugging Face 支持使用 safetensors 格式替代 pickle 格式
在加载模型时优先使用 safetensors 而非 pickle 格式,可从根源上规避反序列化代码执行风险
safetensors格式已成为权重文件的行业标准存储格式,GGUF格式被广泛用于量化模型的分发
HuggingFace已推出safetensors等更安全的模型序列化格式,并建立了恶意模型自动扫描机制
.safetensors 是由 Hugging Face 推出的一种安全、高效的模型权重存储格式
.safetensors 相比 pickle 序列化格式避免了反序列化时可能执行任意代码的安全风险,并支持零拷贝内存映射加载
还有 5 条时间轴事件
全部知识事实 (16)
配合Hugging Face Hub,Transformers建立了模型分发的事实标准,包括模型卡片(Model Card)、权重格式(safetensors)、配置文件等规范
85%待验证CAPABILITY 声明从 GGUF 或 safetensors 创建模型时、通过模型继承时、导出 Modelfile 时都会被保留
70%待验证.safetensors 是由 Hugging Face 推出的一种安全、高效的模型权重存储格式
60%待验证神经网络的权重本质上是多维数组(张量),存储在 .safetensors、.gguf 或 .bin 等格式文件中,数字本身静态无法自行执行
50%待验证客户端采用单线程串行方式逐个下载分片会在高延迟网络下显著放大速度损失
50%待验证现代模型文件普遍采用safetensors或分片(sharded)格式存储
50%待验证在加载模型时优先使用 safetensors 而非 pickle 格式,可从根源上规避反序列化代码执行风险
50%待验证Hugging Face 支持使用 safetensors 格式替代 pickle 格式
50%待验证safetensors格式已成为权重文件的行业标准存储格式,GGUF格式被广泛用于量化模型的分发
50%待验证HuggingFace已推出safetensors等更安全的模型序列化格式,并建立了恶意模型自动扫描机制
50%待验证.safetensors 相比 pickle 序列化格式避免了反序列化时可能执行任意代码的安全风险,并支持零拷贝内存映射加载
50%待验证应使用安全的序列化格式如safetensors而非pickle,并对拉取的模型进行完整性校验
50%待验证safetensors格式避免了PyTorch .bin格式使用pickle序列化带来的任意代码执行风险,但无法防御模型参数本身编码的恶意行为
50%待验证safetensors等安全格式正在推广作为pickle格式的替代,但大量存量模型仍使用pickle格式
50%待验证深度学习社区长期以pickle格式分享模型权重(.pt、.pkl文件),safetensors等安全格式正在推广以替代
50%待验证SafeTensors是Hugging Face推出的安全序列化格式,支持零拷贝内存映射加载,并消除反序列化时的任意代码执行安全风险
50%