bk99.de entertain the web since 1997

Safetensors nach unabhängiger Sicherheitsprüfung

Zusammenfassung

Trail of Bits prüfte Safetensors als Format zum Speichern von Tensoren ohne ausführbaren Deserialisierungscode. Die Ergebnisse stärkten den Wechsel weg von riskanten Pickle-basierten Gewichtsdateien. Trail of Bits führte eine unabhängige Sicherheitsprüfung von Safetensors durch.

Ideen

  • Ein Datenformat sollte beim Laden von Gewichten keinen beliebigen Code ausführen können.
  • Externe Audits schaffen konkrete Befunde, aber keine dauerhafte Fehlerfreiheit.

Einsichten

  • KI-Artefakte sind aktive Lieferkettenbestandteile und benötigen Isolation, Herkunftsnachweise und minimale Rechte.

Fakten

  • Trail of Bits führte eine unabhängige Sicherheitsprüfung von Safetensors durch.
  • Safetensors wurde anschließend zum bevorzugten Standardformat im Hub-Ökosystem.

Kritik

  • Das sichere Containerformat sagt nichts über Schadfunktionen oder Hintertüren in den Gewichten selbst aus.

Empfehlungen

  • Bevorzuge Safetensors und behandle fremde Pickle-Dateien wie ausführbaren Code.

Referenzen

Originalbeitrag auf Hugging Face lesen →

Im Webarchiv suchen