SafeTensors ファイルとは?

.safetensors で終わるファイルは、pickle ベースのウェイトファイルに伴う任意コード実行リスクを避けるよう設計された単純なモデルシリアライズ形式で、テンソルとメタデータを保存します。モデル成果物ではありますが、モデルが信頼できる、コンパクトである、または永続的に復元可能であることを保証しません。

完全に一致する復元経路と、別の変換済みウェイト経路に分かれる一つの SafeTensors 成果物。
SafeTensors はコンテナを記述します。完全なアーカイブとウェイト変換は別の判断です。

形式に含まれるもの

SafeTensors 形式は、テンソル、その型、形状、バイトオフセットを記述するヘッダーに続いて、テンソルデータ自体を保存します。フレームワーク固有ライブラリは、デシリアライズの一部として Python pickle ローダーにシリアライズ済みコードを実行させずにウェイトを読み込めます。

SafeTensors ファイルは、ベースモデル、LoRA アダプター、大規模モデルのコンポーネント、複数ファイルモデル内の一シャードのいずれかである可能性があります。拡張子だけでは、どのランタイムが想定されているか、LoRA がどのベースを必要とするか、そのファイルがプロジェクトの完全な成果物一式かは分かりません。

「safe」が意味するもの、意味しないもの

形式の安全性は、ソースへの信頼と同じではありません。SafeTensors は pickle ベースのシリアライズに比べてある種類の読み込みリスクを減らしますが、モデルウェイトがお客様のタスクに適すること、信頼できる公開者から提供されたこと、作成者のライセンスを満たすこと、アプリケーション内で安全に動作することを確立しません。

一つではなく二つの確認を。モデルをダウンロードまたは保持する前に、ソースとライセンスを検討します。次に、ランタイムで文書化された形式とローダーを使用します。ファイル拡張子は有用な文脈ですが、セキュリティレビューのすべてではありません。

SafeTensors はアーカイブでも量子化でもない

SafeTensors はモデルウェイトの表現です。アーカイブは、すでにあるファイルの保持・復元ワークフローです。量子化は、ランタイムまたはリソース目標のためにモデルの数値表現を意図的に変える操作です。同じプロジェクトに共存できますが、解決する問題は異なります。

元のバイトを復元可能にする必要があるなら、変換結果を唯一のコピーとして扱わないでください。より小さな変更済みランタイム表現が必要なら、量子化をその前提に沿って評価します。実践的な違いは、SafeTensors のストレージと量子化をお読みください。

モデルライブラリ内で理解できる状態に保つ方法

次に役立つ疑問

ローカル推論コンテナを選ぶ場合、ランタイムと復元目標に応じてSafeTensors と GGUFを比較します。ドライブ全体を見ている場合、次の疑問は通常「このファイルを開けるか」ではなく「何をまとめて保持すべきか」です。一つのベースと複数のアダプターから始めるか、モデルライブラリ保持チェックリストを使用してください。

出典

モデルは残し、作業ディスクを空ける。無料ダウンロード ↓