safetensorsとは?PickleTensorに注意すべき理由
公開: ・ 更新: ・ AIモデル辞典編集部
なぜ形式が問題になるのか
safetensors(.safetensors)
- 数値データだけを保存する設計
- 読み込み時にコードを実行しない
- 読み込みが速い
- 現在の主流。基本はこれを選ぶ
PickleTensor(.ckpt / .pt / .bin)
- Pythonのpickle形式を使う
- 読み込み時にコードが実行され得る
- 悪意ある細工を仕込める余地がある
- 古いモデルに多く残っている
見分け方
いちばん簡単なのは拡張子です。
| 拡張子 | 形式 | 判断 |
|---|---|---|
.safetensors |
safetensors | ○ 推奨 |
.ckpt |
PickleTensor | △ 配布元をよく確認 |
.pt / .pth |
PickleTensor | △ 配布元をよく確認 |
.bin |
PickleTensor系 | △ 配布元をよく確認 |
.gguf |
量子化形式 | 配布元を確認 |
Civitaiでは、同じモデルに safetensors 版と ckpt 版の両方が用意されていることがあります。その場合は迷わず safetensors を選んでください。
スキャン結果の見方
Civitaiにはアップロードされたファイルへのウイルススキャン結果が表示されます。当サイトのモデル詳細でも、スキャンが Success のものはその旨を記載しています。
安全に使うための手順
- safetensors を選ぶ。選択肢があるなら必ずこちら
- 配布元・作者の実績を見る(ダウンロード数・いいね・更新履歴)
- スキャン結果を確認する
- ダウンロードしたファイルが本物かハッシュで照合する(→ ハッシュ検索)
- やむを得ず .ckpt を使うときは、信頼できる配布元のものに限る
よくある疑問
Q. 手元の .ckpt を safetensors に変換できますか? A. 変換ツールは存在しますが、変換のためには一度読み込む必要があるため、危険性は残ります。可能なら safetensors 版を配布元から入手し直すのが安全です。
Q. safetensors なら何をダウンロードしても安全ですか? A. ファイル形式としてのリスクは大きく下がりますが、配布元の信頼性は別問題です。ライセンスや内容の確認は引き続き必要です。
Q. GGUF は安全ですか? A. GGUFは量子化されたモデルの配布形式です。有志が変換して公開していることが多いため、配布者と元モデルの両方を確認してください。
- safetensors は数値データだけを保存する安全な形式
- .ckpt / .pt は読み込みでコードが動き得る
- スキャン結果は参考。形式・配布元とあわせて判断
- より詳しくは Civitaiは安全?ウイルス・safetensorsの注意点