Systemanforderungen
Die On-Device-Engine braucht moderne CPU-Vektorbefehle und eine kernel-erzwungene Sandbox. Diese Seite listet die CPU-Basis, die unterstützte Hardware und die Voraussetzungen je Betriebssystem.
CPU-Basis
- x86-64: AVX2 (Intel Haswell/2013+, AMD Zen+).
- ARM64: i8mm / Int8-Matmul (Apple M2+; Apple M1 wird nicht unterstützt).
Hardware unterhalb dieser Linie wird nicht unterstützt. Der Installer warnt früh; der Daemon erzwingt dieselbe Prüfung fail-closed vor dem Engine-Start.
Unterstützte Hardware
| Plattform | Hardware |
|---|---|
| macOS (Apple Silicon) | Apple M2, M3, M4 und neuer |
| macOS (Intel) | Macs mit AVX2 (Intel Haswell/2013 oder neuer) |
| Linux x86-64 | Intel Haswell/2013+, AMD Zen/2017+ - alles mit AVX2 |
| Linux ARM64 | AWS Graviton 3/4, Ampere One u. a. mit i8mm |
| Windows x86-64 | Intel Haswell/2013+, AMD Zen/2017+ - alles mit AVX2 |
| Windows ARM64 | Snapdragon X (Copilot+ PCs) mit i8mm |
Nicht unterstützt
| Plattform | Hardware | Grund |
|---|---|---|
| macOS (Apple Silicon) | Apple M1 | kein i8mm |
| x86-64 (alle OS) | Intel vor Haswell, AMD vor Zen, viele Atom/Celeron/Pentium | kein AVX2 |
| Linux ARM64 | AWS Graviton 2, Ampere Altra | kein i8mm |
| Windows ARM64 | Surface Pro X (SQ1/SQ2) und ältere ARM-Geräte | kein i8mm |
Betriebssystem-Anforderungen
Die Inferenz-Engine läuft in einer kernel-erzwungenen Sandbox. Die einzige ehrliche Plattform-Voraussetzung ist unter Linux:
| Plattform | Anforderung |
|---|---|
| macOS | Kernel-Seatbelt-Sandbox, immer verfügbar. |
| Linux | Kernel ≥ 5.13 mit aktivem Landlock: Ubuntu ≥ 22.04, Debian ≥ 12, RHEL ≥ 9.6 out of the box. Sonst über den Boot-Parameter lsm=landlock,… aktivieren. |
| Windows | Netzwerk-isolierter AppContainer (keine Netzwerk-Capability), zusätzlich mit Restricted Token (alle Privilegien entzogen, Low Integrity) und Job Object; das Datenverzeichnis muss auf einem NTFS-Volume liegen. Mit GPU-Beschleunigung (Melira Enterprise Ultra) entfällt der AppContainer - der Grafiktreiber startet darin nicht; Netzsperre, Token, Integrität und Job Object bleiben. |
| Container | Das Standard-Docker-seccomp-Profil blockiert die Landlock-Syscalls - ein angepasstes Profil ist nötig. |
| Kein Landlock | Keine On-Device-Analyse auf diesem Host: Verdächtige Änderungen werden festgehalten und sichtbar gemacht, nie unsandboxed durchgewunken. |
Windows: NTFS-Datenverzeichnis
Unter Windows wird das Modell in einen versteckten NTFS-Datenstrom (ADS) materialisiert, daher muss das Datenverzeichnis auf einem NTFS-Volume liegen:
- exFAT und FAT32 haben gar keine alternativen Datenströme.
- ReFS erzwingt eine Stream-Größe, die für das Modell zu klein ist.
- Das Systemlaufwerk ist auf praktisch allen Windows-Installationen NTFS (der Normalfall); der Installer prüft das Dateisystem vorab und bricht mit klarer Meldung ab, wenn es nicht NTFS ist.
Selbst prüfen
bashTerminal
# Apple Silicon: 1 = unterstützt sysctl hw.optional.arm.FEAT_I8MM # Intel-Mac: sysctl -a | grep AVX2
bashTerminal
grep -o 'avx2\|i8mm' /proc/cpuinfo | sort -u
powershellPowerShell
# CPU-Modell gegen die Tabellen oben prüfen. Get-CimInstance Win32_Processor | Select-Object Name
Strikt fail-closed. Ist die Sandbox nicht verfügbar, startet die Engine nicht - verdächtige Änderungen werden festgehalten und sichtbar gemacht, nie ungeprüft durchgewunken. Wie die Engine-Sandbox funktioniert →
War das hilfreich?
Haken setzen, dann das Gerät schützen.
Kostenlos für Linux, macOS und Windows. Einmal installieren, Updates laufen automatisch.
Sign me up