Safetensors nach unabhängiger Sicherheitsprüfung
Zusammenfassung
Trail of Bits prüfte Safetensors als Format zum Speichern von Tensoren ohne ausführbaren Deserialisierungscode. Die Ergebnisse stärkten den Wechsel weg von riskanten Pickle-basierten Gewichtsdateien. Trail of Bits führte eine unabhängige Sicherheitsprüfung von Safetensors durch.
Ideen
- Ein Datenformat sollte beim Laden von Gewichten keinen beliebigen Code ausführen können.
- Externe Audits schaffen konkrete Befunde, aber keine dauerhafte Fehlerfreiheit.
Einsichten
- KI-Artefakte sind aktive Lieferkettenbestandteile und benötigen Isolation, Herkunftsnachweise und minimale Rechte.
Fakten
- Trail of Bits führte eine unabhängige Sicherheitsprüfung von Safetensors durch.
- Safetensors wurde anschließend zum bevorzugten Standardformat im Hub-Ökosystem.
Kritik
- Das sichere Containerformat sagt nichts über Schadfunktionen oder Hintertüren in den Gewichten selbst aus.
Empfehlungen
- Bevorzuge Safetensors und behandle fremde Pickle-Dateien wie ausführbaren Code.
Referenzen
Originalbeitrag auf Hugging Face lesen →
Links zur Originalquelle und zum Webarchiv öffnen einen neuen Tab.