Vad är en SafeTensors-fil?
En fil som slutar på .safetensors lagrar tensorer och deras metadata i en enkel modellserialiseringsformat som är utformat för att undvika den godtyckliga kodkörningsrisken som är kopplad till pickle-baserade viktfiler. Det är ett modellartefakt, inte en garanti att en modell är tillförlitlig, kompakt eller återställbar för alltid.
Vad formatet innehåller
Formatet SafeTensors lagrar en rubrik som beskriver tensorer, deras typer, storlekar och byte-offset, följt av själva tensorinnehållet. Ramverksspecifika bibliotek kan ladda vikterna utan att behöva använda en Python-pickle som kör serialiserad kod som en del av deserialiseringen.
En SafeTensors-fil kan vara en basmodell, en LoRA-anslutning, en komponent i en större modell eller en enda del i en flerfilsmodell. Filändelsen säger inte självständigt vilken körning som förväntas, vilken bas en LoRA behöver eller om filen är den fullständiga uppsättningen för ett projekt.
Vad "säker" betyder och inte betyder
Formatets säkerhet är inte samma sak som källans förtroende. SafeTensors minskar en klass av laddningsrisk jämfört med pickle-baserad serialisering; det innebär inte att modellvärdena är lämpliga för din uppgift, kommer från en pålitlig utgivare, uppfyller en skapares licens eller beter sig säkert i en applikation.
Använd två kontroller, inte en. Ta hänsyn till källan och licensen innan du laddar ner eller sparar en modell. Använd sedan formatet och laddaren som din körningsmiljö dokumenterar. En filändelse är användbar kontext, aldrig en full säkerhetsgranskning.
SafeTensors är inte en arkivfil eller en kvantisering.
SafeTensors är en representation för modellvikter. Ett arkiv är ett återhållnings- och återställningsarbetsflöde för filer du redan har. Kvantisering är en avsiktlig förändring i den numeriska representationen av en modell för en körningstid eller resurstyp. Dessa kan förekomma i samma projekt, men de löser olika problem.
Om du behöver de ursprungliga byte att kunna återställas, bör du inte behandla en konvertering som den enda kopian. Om du behöver en mindre ändrad körningsrepresentation, bedöma kvantisering på egen hand. För skillnaden i praktiken, läs SafeTensors-lagring mot kvantisering.
Hur man håller det förståeligt i ett modellbibliotek
- Håll basen, adaptern och projektets sammanhang länkade i namnet eller den inventering du kontrollerar.
- Det är inte säkert att en enda fil med namnet .safetensors är en självständig modell.
- Använd målresningens dokumentation för att avgöra hur du laddar artefakten.
- När ett klart samband finns mellan ärenden, skapa en oberoende säkerhetskopiering där det är lämpligt och bekräfta en separat återställning innan rensning.
Nästa viktiga frågan
Om du väljer en lokal inferensbehållare jämför du SafeTensors med GGUF utifrån körningsmiljö och återställningsmål. Om du granskar en hel disk är nästa fråga ofta inte "kan jag öppna den här filen?" utan "vad bör jag bevara tillsammans?" Börja med en bas och flera adaptrar eller använd checklistan för bevarande av modellbibliotek.
Källor
- Hugging Face SafeTensors-dokumentation — formatöversikt och inläsning av modellvärden.
- Hugging Face SafeTensors-metadataparseringsguide — rubrikfält och vad som kan undersökas utan att hämta hela tensorinnehållet.