Installation & Betrieb

Systemanforderungen

Die On-Device-Engine braucht moderne CPU-Vektorbefehle und eine kernel-erzwungene Sandbox. Diese Seite listet die CPU-Basis, die unterstützte Hardware und die Voraussetzungen je Betriebssystem.

Lesezeit ~6 Min · Installation & Betrieb

CPU-Basis

  • x86-64: AVX2 (Intel Haswell/2013+, AMD Zen+).
  • ARM64: i8mm / Int8-Matmul (Apple M2+; Apple M1 wird nicht unterstützt).
Hardware unterhalb dieser Linie wird nicht unterstützt. Der Installer warnt früh; der Daemon erzwingt dieselbe Prüfung fail-closed vor dem Engine-Start.

Unterstützte Hardware

PlattformHardware
macOS (Apple Silicon)Apple M2, M3, M4 und neuer
macOS (Intel)Macs mit AVX2 (Intel Haswell/2013 oder neuer)
Linux x86-64Intel Haswell/2013+, AMD Zen/2017+ - alles mit AVX2
Linux ARM64AWS Graviton 3/4, Ampere One u. a. mit i8mm
Windows x86-64Intel Haswell/2013+, AMD Zen/2017+ - alles mit AVX2
Windows ARM64Snapdragon X (Copilot+ PCs) mit i8mm

Nicht unterstützt

PlattformHardwareGrund
macOS (Apple Silicon)Apple M1kein i8mm
x86-64 (alle OS)Intel vor Haswell, AMD vor Zen, viele Atom/Celeron/Pentiumkein AVX2
Linux ARM64AWS Graviton 2, Ampere Altrakein i8mm
Windows ARM64Surface Pro X (SQ1/SQ2) und ältere ARM-Gerätekein i8mm

Betriebssystem-Anforderungen

Die Inferenz-Engine läuft in einer kernel-erzwungenen Sandbox. Die einzige ehrliche Plattform-Voraussetzung ist unter Linux:

PlattformAnforderung
macOSKernel-Seatbelt-Sandbox, immer verfügbar.
LinuxKernel ≥ 5.13 mit aktivem Landlock: Ubuntu ≥ 22.04, Debian ≥ 12, RHEL ≥ 9.6 out of the box. Sonst über den Boot-Parameter lsm=landlock,… aktivieren.
WindowsNetzwerk-isolierter AppContainer (keine Netzwerk-Capability), zusätzlich mit Restricted Token (alle Privilegien entzogen, Low Integrity) und Job Object; das Datenverzeichnis muss auf einem NTFS-Volume liegen. Mit GPU-Beschleunigung (Melira Enterprise Ultra) entfällt der AppContainer - der Grafiktreiber startet darin nicht; Netzsperre, Token, Integrität und Job Object bleiben.
ContainerDas Standard-Docker-seccomp-Profil blockiert die Landlock-Syscalls - ein angepasstes Profil ist nötig.
Kein LandlockKeine On-Device-Analyse auf diesem Host: Verdächtige Änderungen werden festgehalten und sichtbar gemacht, nie unsandboxed durchgewunken.

Windows: NTFS-Datenverzeichnis

Unter Windows wird das Modell in einen versteckten NTFS-Datenstrom (ADS) materialisiert, daher muss das Datenverzeichnis auf einem NTFS-Volume liegen:

  • exFAT und FAT32 haben gar keine alternativen Datenströme.
  • ReFS erzwingt eine Stream-Größe, die für das Modell zu klein ist.
  • Das Systemlaufwerk ist auf praktisch allen Windows-Installationen NTFS (der Normalfall); der Installer prüft das Dateisystem vorab und bricht mit klarer Meldung ab, wenn es nicht NTFS ist.

Selbst prüfen

bashTerminal
# Apple Silicon: 1 = unterstützt
sysctl hw.optional.arm.FEAT_I8MM
# Intel-Mac:
sysctl -a | grep AVX2
bashTerminal
grep -o 'avx2\|i8mm' /proc/cpuinfo | sort -u
powershellPowerShell
# CPU-Modell gegen die Tabellen oben prüfen.
Get-CimInstance Win32_Processor | Select-Object Name
Strikt fail-closed. Ist die Sandbox nicht verfügbar, startet die Engine nicht - verdächtige Änderungen werden festgehalten und sichtbar gemacht, nie ungeprüft durchgewunken. Wie die Engine-Sandbox funktioniert →
War das hilfreich?

Haken setzen, dann das Gerät schützen.

Kostenlos für Linux, macOS und Windows. Einmal installieren, Updates laufen automatisch.

Sign me up