Если сравнивать новую систему контейнеров Apple с Docker, она кажется сломанной. Каждый экземпляр потребляет от 270 до 400 МБ оперативной памяти еще до того, как начнет делать что-то полезное. Запуск в четыре-десять раз медленнее, чем у Linux-контейнера. Попробуйте поделиться томом между несколькими контейнерами, и вы упретесь в непреодолимую стену: одно подключение — один контейнер. Для тех, кто ищет более легкий способ запуска микросервисов, эти цифры выглядят как критические недостатки.
Но Apple не создает замену вашему стеку разработки. Она строит тюрьму для кода, которому нельзя доверять.
Этот единственный сдвиг в восприятии превращает каждую жалобу в осознанный компромисс.
Неверный бенчмарк
Последнее десятилетие наша индустрия стремилась к максимальной плотности контейнеров. Мы хотели, чтобы десятки приложений жили на одном ядре, разделяли страницы памяти, монтировали одни и те же тома и загружались за миллисекунды. Docker блестяще решил эту проблему. Весь смысл заключался в том, чтобы сделать абстракцию между программным обеспечением и оборудованием как можно более тонкой.
Дизайн Apple работает иначе. Он жертвует плотностью ради изоляции. Он меняет общие ресурсы на жесткие границы. Если рассматривать это как инфраструктуру для кластера Kubernetes, математика абсурдна. Вы бы никогда не стали собирать парк узлов, где каждый контейнер несет в себе четверть гигабайта накладных расходов и собственное ядро. Экономика этого процесса просто не работает.
Если только нагрузкой не является ИИ-агент, которого вы только что пригласили на свой ноутбук.
Арендатор изменился
В 2026 году самый опасный код, работающий на вашей машине, — это не отравленный npm-пакет или подозрительное расширение для браузера. Это автономный агент-программист. Эти инструменты читают вашу кодовую базу, переписывают функции, выполняют команды оболочки и вызывают внешние API. Они принимают тысячи решений в минуту внутри той же структуры каталогов, где хранятся ваши SSH-ключи, файлы окружения и файлы cookie браузера.
Традиционные модели разрешений рушатся под такой скоростью. Вы не можете заставлять человека одобрять каждое чтение файла, каждый запуск подпроцесса и каждый сетевой запрос. Такая цепочка одобрений превращает пятиминутную задачу по рефакторингу в час «няньства». При этом предоставление агенту неограниченного доступа к вашей домашней директории не намного безопаснее, чем передача ноутбука незнакомцу.
Единственная разумная отправная точка — рассматривать агента как враждебный по умолчанию, а затем доказывать безопасность через структуру, а не через надежду.
Система контейнеров Apple спроектирована именно с таким мышлением.
Когда изоляция становится целью
Каждый контейнер Apple запускается внутри собственной легковесной виртуальной машины со своим ядром. В мире Docker это ересь. Вы теряете дедупликацию памяти. Вы теряете скорость общего ядра. Вы теряете возможность размещать сотни рабочих нагрузок на одном хосте.
Однако для одного ненадежного агента приватное ядро — это крепость. Если агент выйдет за пределы своего пользовательского пространства, он все равно упрется в границу, которая не является ядром вашего хоста. Это не пустая трата ресурсов. Это та самая функция, за которую вы платите этими лишними мегабайтами.
Apple расширяет эту границу с помощью mcpbridge. Многие агенты-программисты взаимодействуют с инструментами, используя Model Context Protocol, или MCP. Apple перехватывает эти команды и переводит их в XPC — тот же фреймворк межпроцессного взаимодействия, который обеспечивает гранулярное управление разрешениями в macOS и iOS. Агент не может просто так копаться в вашей файловой системе или сети. Каждый вызов инструмента должен сначала пройти через строгую модель разрешений Apple.
Кроме того, происходит разделение вычислений. Сами тяжелые модели ИИ остаются на хост-маке, работая на Neural Engine. Контейнер не тратит оперативную память на веса моделей или движки инференса. Он содержит только инструменты агента и временное пространство. Тяжелая работа происходит там, где аппаратное обеспечение наиболее мощное; рискованная работа — внутри клетки.
Эта архитектура перекликается с философией инициативы Apple Private Cloud Compute. Не просите пользователя слепо доверять вам. Докажите наличие границ самой структурой системы.
