什么是 SafeTensors 文件?

.safetensors 结尾的文件使用一种简单的模型序列化格式存储张量及元数据,旨在避免基于 pickle 的权重文件所带来的任意代码执行风险。它是模型工件,而不是模型可信、紧凑或永远可恢复的保证。

一个 SafeTensors 工件沿精确镜像恢复路径和单独的变换权重路径前进。
SafeTensors 描述容器;精确归档和权重变换是不同决定。

格式包含什么

SafeTensors 格式存储一个描述张量、类型、形状和字节偏移的标头,随后是张量数据本身。特定框架库可以加载权重,而无需让 Python pickle 加载器在反序列化过程中执行序列化代码。

SafeTensors 文件可以是基础模型、LoRA 适配器、大型模型的组件,或多文件模型中的一个分片。仅凭扩展名无法判断哪个运行时需要它、LoRA 需要哪个基础模型,或该文件是否是项目的完整工件集。

“安全”意味着什么,又不意味着什么

格式安全不等于来源可信。与基于 pickle 的序列化相比,SafeTensors 减少了一类加载风险;它不会证明模型权重适合你的任务、来自可靠发布者、符合创作者许可或在应用中表现安全。

使用两项检查,而不是一项。下载或保留模型前先考虑来源和许可,再使用运行时文档指定的格式和加载器。文件扩展名是有用上下文,但绝不是完整安全审查。

SafeTensors 不是归档或量化

SafeTensors 是模型权重的表示形式。归档是针对已有文件的保留与恢复工作流程。量化是为了适配运行时或资源目标而有意改变模型数值表示。这些操作可以出现在同一项目中,但解决不同问题。

如果需要恢复原始字节,不要把转换文件当作唯一副本。如果需要较小的、经过改变的运行时表示,请根据量化本身的规则进行评估。有关实际区别,请阅读SafeTensors 存储与量化

如何让它在模型库中保持易于理解

下一个有用问题

如果正在选择本地推理容器,请根据运行时和恢复目标比较SafeTensors 与 GGUF。如果面对整块磁盘,下一个问题通常不是“我能打开这个文件吗?”,而是“哪些内容应该一起保留?”请从一个基础模型和多个适配器开始,或使用模型库保留清单

来源

保留模型。清理工作硬盘。免费下载 ↓