安全性

safetensorsとは?PickleTensorに注意すべき理由

公開: ・ 更新: ・ AIモデル辞典編集部

結論:モデルファイルは safetensors 形式を選んでください。従来の PickleTensor(.ckpt / .pt / .bin) は、読み込むだけで任意のコードが実行され得る仕組みのため、配布元が信頼できない場合はリスクがあります。

なぜ形式が問題になるのか

安全

safetensors(.safetensors)

  • 数値データだけを保存する設計
  • 読み込み時にコードを実行しない
  • 読み込みが速い
  • 現在の主流。基本はこれを選ぶ
要注意

PickleTensor(.ckpt / .pt / .bin)

  • Pythonのpickle形式を使う
  • 読み込み時にコードが実行され得る
  • 悪意ある細工を仕込める余地がある
  • 古いモデルに多く残っている
危険なのは「実行ファイルを開くこと」ではなく、モデルを読み込む操作そのものです。「開かずに置いておくだけ」なら問題ありませんが、生成に使った時点で読み込まれます。

見分け方

いちばん簡単なのは拡張子です。

拡張子 形式 判断
.safetensors safetensors ○ 推奨
.ckpt PickleTensor △ 配布元をよく確認
.pt / .pth PickleTensor △ 配布元をよく確認
.bin PickleTensor系 △ 配布元をよく確認
.gguf 量子化形式 配布元を確認

Civitaiでは、同じモデルに safetensors 版と ckpt 版の両方が用意されていることがあります。その場合は迷わず safetensors を選んでください。

スキャン結果の見方

Civitaiにはアップロードされたファイルへのウイルススキャン結果が表示されます。当サイトのモデル詳細でも、スキャンが Success のものはその旨を記載しています。

ただしスキャンは万能ではありません。「スキャン済み=絶対安全」ではなく、形式(safetensors)・配布元・実績とあわせて総合的に判断してください。

安全に使うための手順

  1. safetensors を選ぶ。選択肢があるなら必ずこちら
  2. 配布元・作者の実績を見る(ダウンロード数・いいね・更新履歴)
  3. スキャン結果を確認する
  4. ダウンロードしたファイルが本物かハッシュで照合する(→ ハッシュ検索
  5. やむを得ず .ckpt を使うときは、信頼できる配布元のものに限る

よくある疑問

Q. 手元の .ckpt を safetensors に変換できますか? A. 変換ツールは存在しますが、変換のためには一度読み込む必要があるため、危険性は残ります。可能なら safetensors 版を配布元から入手し直すのが安全です。

Q. safetensors なら何をダウンロードしても安全ですか? A. ファイル形式としてのリスクは大きく下がりますが、配布元の信頼性は別問題です。ライセンスや内容の確認は引き続き必要です。

Q. GGUF は安全ですか? A. GGUFは量子化されたモデルの配布形式です。有志が変換して公開していることが多いため、配布者と元モデルの両方を確認してください。

まとめ
記事内のライセンス・商用利用に関する記述は確認の目安です。最終判断は必ず各モデルの本家ページの最新情報をご確認ください。当サイトは法的助言を提供しません。