మీరు Apple యొక్క కొత్త కంటైనర్ సిస్టమ్ను Dockerతో పోల్చి చూస్తే, అది విఫలమైనట్లు కనిపిస్తుంది. అది ఏ ఉపయోగకరమైన పని చేయకముందే ప్రతి ఇన్స్టాన్స్ 270 నుండి 400 MB RAMని వినియోగిస్తుంది. దీని స్టార్టప్ వేగం Linux కంటైనర్ కంటే నాలుగు నుండి పది రెట్లు నెమ్మదిగా ఉంటుంది. బహుళ కంటైనర్ల మధ్య వాల్యూమ్ను షేర్ చేయడానికి ప్రయత్నిస్తే, మీరు ఒక కఠినమైన అడ్డంకిని ఎదుర్కొంటారు: ఒక అటాచ్మెంట్, ఒక బాక్స్. మైక్రోసర్వీసులను నడపడానికి తేలికపాటి మార్గం కోసం వెతుకుతున్న ఎవరికైనా, ఈ గణాంకాలు నిరాశ కలిగించే అంశాలుగా అనిపిస్తాయి.
కానీ Apple మీ డెవ్ స్టాక్ (dev stack) కోసం ప్రత్యామ్నాయాన్ని నిర్మించడం లేదు. మీరు నమ్మలేని కోడ్ కోసం అది ఒక జైలును నిర్మిస్తోంది.
దృక్పథంలో వచ్చే ఆ ఒక్క మార్పు ప్రతి ఫిర్యాదును ఒక ఉద్దేశపూర్వక లాభనష్టాల సమతుల్యతగా (intentional trade) మారుస్తుంది.
తప్పు బెంచ్మార్క్
మన పరిశ్రమ గత దశాబ్ద కాలంగా కంటైనర్ల సాంద్రతను (density) పెంచడం కోసం శ్రమించింది. ఒకే కెర్నల్పై డజన్ల కొద్దీ యాప్లు ఉండాలని, అవి మెమరీ పేజీలను పంచుకోవాలని, ఒకే వాల్యూమ్లను మౌంట్ చేయాలని మరియు మిల్లీసెకన్లలో బూట్ అవ్వాలని మేము కోరుకున్నాము. Docker ఆ సమస్యను అద్భుతంగా పరిష్కరించింది. సాఫ్ట్వేర్ మరియు హార్డ్వేర్ మధ్య ఉన్న అబ్స్ట్రాక్షన్ను వీలైనంత తక్కువగా ఉంచడమే దీని ప్రధాన ఉద్దేశ్యం.
Apple డిజైన్ దీనికి విరుద్ధంగా ఉంటుంది. ఇది విభజన (separation) కోసం సాంద్రతను త్యాగం చేస్తుంది. ఇది పంచుకోదగిన వనరుల స్థానంలో కఠినమైన గోడలను ఎంచుకుంటుంది. దీనిని Kubernetes క్లస్టర్ కోసం ఇన్ఫ్రాస్ట్రక్చర్గా చూస్తే, లెక్కలు అసంబద్ధంగా అనిపిస్తాయి. ప్రతి కంటైనర్ పావు గిగాబైట్ ఓవర్హెడ్ మరియు దాని స్వంత కెర్నల్ను కలిగి ఉన్న నోడ్ల సమూహాన్ని మీరు ఎప్పటికీ ప్యాక్ చేయరు. దీని ఆర్థిక లాభం (economics) అసలు కుదరదు.
మీ ల్యాప్టాప్లోకి మీరు ఇప్పుడే ఆహ్వానించిన ఒక AI ఏజెంట్ అయితే తప్ప.
మారిన టెనెంట్ (Tenant)
2026లో, మీ మెషీన్లో నడుస్తున్న అత్యంత ప్రమాదకరమైన కోడ్ అనేది విషపూరితమైన npm ప్యాకేజీ లేదా అనుమానాస్పద బ్రౌజర్ ఎక్స్టెన్షన్ కాదు. అది స్వయంప్రతిపత్తి కలిగిన కోడింగ్ ఏజెంట్ (autonomous coding agent). ఈ సాధనాలు మీ కోడ్బేస్ను చదువుతాయి, ఫంక్షన్లను మళ్ళీ రాస్తాయి, షెల్ కమాండ్లను అమలు చేస్తాయి మరియు బాహ్య APIలను పిలుస్తాయి. మీ SSH కీలు, ఎన్విరాన్మెంట్ ఫైల్లు మరియు బ్రౌజర్ కుకీలు ఉన్న అదే డైరెక్టరీ ట్రీలో ఇవి ప్రతి నిమిషానికి వేల సంఖ్యలో నిర్ణయాలు తీసుకుంటాయి.
ఆ వేగంతో సాంప్రదాయ పర్మిషన్ మోడల్స్ విఫలమవుతాయి. ప్రతి ఫైల్ రీడ్, ప్రతి సబ్ప్రాసెస్ స్పాన్ మరియు ప్రతి నెట్వర్క్ రిక్వెస్ట్ను ఒక మనిషి ఆమోదించడం సాధ్యం కాదు. ఆ ఆమోద ప్రక్రియ ఐదు నిమిషాల రిఫ్యాక్టరింగ్ పనిని ఒక గంట పాటు పర్యవేక్షించాల్సిన పనిగా మారుస్తుంది. అయినప్పటికీ, మీ హోమ్ డైరెక్టరీకి ఏజెంట్కు పూర్తి యాక్సెస్ ఇవ్వడం అనేది మీ ల్యాప్టాప్ను ఒక అపరిచితుడికి ఇవ్వడం కంటే పెద్దగా సురక్షితం కాదు.
ఏజెంట్ను డిఫాల్ట్గా శత్రువుగా (hostile) పరిగణించడం మరియు ఆశ కంటే నిర్మాణం (structure) ద్వారా భద్రతను నిరూపించుకోవడం మాత్రమే సరైన ప్రారంభ పద్ధతి.
Apple యొక్క కంటైనర్ సిస్టమ్ సరిగ్గా అదే ఆలోచనా విధానం కోసం రూపొందించబడింది.
ఐసోలేషన్ (Isolation) ప్రధాన ఉద్దేశ్యం అయినప్పుడు
ప్రతి Apple కంటైనర్ దాని స్వంత కెర్నల్తో కూడిన తేలికపాటి VMలో నడుస్తుంది. Docker ప్రపంచంలో, ఇది ఒక అసాధారణమైన విషయం. మీరు మెమరీ డూప్లికేషన్ (memory deduplication) సామర్థ్యాన్ని కోల్పోతారు. షేర్డ్ కెర్నల్ వేగాన్ని కోల్పోతారు. ఒకే హోస్ట్పై వందలాది వర్క్లోడ్లను ప్యాక్ చేసే సామర్థ్యాన్ని కోల్పోతారు.
అయితే, ఒక నమ్మలేని ఏజెంట్ కోసం, ప్రైవేట్ కెర్నల్ ఒక కోట వంటిది. ఏజెంట్ తన యూజర్ స్పేస్ నుండి తప్పించుకున్నా, అది మీ హోస్ట్ కెర్నల్ కాని ఒక సరిహద్దును చేరుకుంటుంది. అది వృధా కాదు. ఆ అదనపు మెగాబైట్ల ద్వారా మీరు పొందుతున్న ఫీచర్ అది.
Apple mcpbridge ద్వారా ఈ సరిహద్దును విస్తరిస్తుంది. అనేక కోడింగ్ ఏజెంట్లు Model Context Protocol లేదా MCPని ఉపయోగించి సాధనాలతో మాట్లాడుతాయి. Apple ఆ కమాండ్లను అడ్డుకుని వాటిని XPCగా మారుస్తుంది; ఇది macOS మరియు iOSలలో ఫైన్-గ్రెయిన్డ్ పర్మిషన్లను అమలు చేసే అదే క్రాస్-ప్రాసెస్ ఫ్రేమ్వర్క్. ఏజెంట్ మీ ఫైల్ సిస్టమ్ లేదా నెట్వర్క్ను నేరుగా తాకలేదు. ప్రతి టూల్ కాల్ మొదట Apple యొక్క కఠినమైన పర్మిషన్ మోడల్ ద్వారా వెళ్లాలి.
తర్వాత కంప్యూట్ విభజన (split in compute) ఉంది. భారీ AI మోడల్స్ స్వయంగా హోస్ట్ Macలో ఉండి, Neural Engineపై నడుస్తాయి. కంటైనర్ మోడల్ వెయిట్స్ లేదా ఇన్ఫరెన్స్ ఇంజన్ల కోసం RAMని వృధా చేయదు. ఇది కేవలం ఏజెంట్ యొక్క టూల్స్ మరియు స్క్రాచ్ స్పేస్ను మాత్రమే కలిగి ఉంటుంది. ఖరీదైన పని హార్డ్వేర్ బలంగా ఉన్న చోట జరుగుతుంది; ప్రమాదకరమైన పని ఆ పంజరం లోపల జరుగుతుంది.
ఈ ఆర్కిటెక్చర్ Apple యొక్క Private Cloud Compute చొరవ వెనుక ఉన్న తత్వాన్ని ప్రతిబింబిస్తుంది. వినియోగదారుని మిమ్మల్ని గుడ్డిగా నమ్మమని అడగకండి. వ్యవస్థ యొక్క నిర్మాణం ద్వారానే ఆ సరిహద్దును నిరూపించండి.
