Nếu bạn so sánh hệ thống container mới của Apple với Docker, nó trông có vẻ như một sản phẩm lỗi. Mỗi instance tiêu tốn từ 270 đến 400 MB RAM trước khi thực hiện bất kỳ tác vụ hữu ích nào. Tốc độ khởi động chậm hơn từ bốn đến mười lần so với một container Linux. Thử chia sẻ một volume giữa nhiều container và bạn sẽ vấp phải một rào cản cứng nhắc: một attachment, một box. Đối với bất kỳ ai đang tìm kiếm một cách nhẹ nhàng hơn để chạy microservices, những con số này có vẻ như là những yếu tố khiến người ta phải từ bỏ.

Nhưng Apple không xây dựng một sự thay thế cho dev stack của bạn. Họ đang xây dựng một "nhà tù" cho những mã nguồn mà bạn không thể tin tưởng.

Chỉ một sự thay đổi trong góc nhìn đó đã biến mọi lời phàn nàn thành một sự đánh đổi có chủ đích.

Tiêu chuẩn đánh giá sai lầm

Ngành công nghiệp của chúng ta đã dành thập kỷ qua để tối ưu hóa mật độ của các container. Chúng ta muốn hàng chục ứng dụng cùng chạy trên một kernel duy nhất, chia sẻ các trang bộ nhớ, mount cùng các volume và khởi động trong vài mili giây. Docker đã giải quyết vấn đề đó một cách xuất sắc. Mục tiêu cốt lõi là làm cho lớp trừu tượng giữa phần mềm và phần cứng trở nên mỏng nhất có thể.

Thiết kế của Apple đi theo hướng ngược lại. Nó hy sinh mật độ để đổi lấy sự tách biệt. Nó đánh đổi các tài nguyên dùng chung lấy những bức tường ngăn cách cứng nhắc. Nếu nhìn dưới góc độ là hạ tầng cho một cụm Kubernetes, các con số này thật vô lý. Bạn sẽ không bao giờ đóng gói một đội ngũ các node mà mỗi container lại mang theo một lượng overhead lên tới 1/4 GB và một kernel riêng. Bài toán kinh tế đơn giản là không khả thi.

Trừ khi khối lượng công việc đó là một AI agent mà bạn vừa mới mời vào laptop của mình.

Đối tượng thay đổi

Vào năm 2026, mã nguồn nguy hiểm nhất chạy trên máy tính của bạn không phải là một gói npm bị nhiễm độc hay một tiện ích mở rộng trình duyệt đáng ngờ. Đó chính là các tác nhân lập trình tự trị (autonomous coding agent). Những công cụ này đọc codebase của bạn, viết lại các hàm, thực thi các lệnh shell và gọi các API bên ngoài. Chúng đưa ra hàng ngàn quyết định mỗi phút ngay bên trong cùng một cây thư mục nơi lưu trữ các SSH keys, các tệp môi trường và cookie trình duyệt của bạn.

Các mô hình phân quyền truyền thống sẽ sụp đổ trước tốc độ đó. Bạn không thể yêu cầu con người phê duyệt mọi thao tác đọc tệp, mọi tiến trình con được tạo ra và mọi yêu cầu mạng. Chuỗi phê duyệt đó sẽ biến một công việc refactoring mất năm phút thành một giờ đồng hồ ngồi trông trẻ. Tuy nhiên, việc cấp quyền truy cập toàn diện cho một agent vào thư mục home của bạn cũng không an toàn hơn bao nhiêu so với việc đưa laptop cho một người lạ.

Điểm khởi đầu hợp lý duy nhất là mặc định coi agent là đối tượng thù địch, sau đó chứng minh sự an toàn thông qua cấu trúc thay vì dựa vào hy vọng.

Hệ thống container của Apple được thiết kế chính xác cho tư duy đó.

Khi sự cô lập trở thành mục tiêu chính

Mỗi container của Apple chạy bên trong một VM nhẹ của riêng nó với kernel riêng. Trong thế giới Docker, điều đó là một sự "dị giáo". Bạn mất đi khả năng khử trùng lặp bộ nhớ (memory deduplication). Bạn mất đi tốc độ của một kernel dùng chung. Bạn mất đi khả năng đóng gói hàng trăm khối lượng công việc lên một host duy nhất.

Tuy nhiên, đối với một agent không đáng tin cậy, một kernel riêng tư chính là một pháo đài. Nếu agent thoát khỏi user space của nó, nó vẫn sẽ va phải một ranh giới không phải là host kernel của bạn. Đó không phải là sự lãng phí. Đó chính là tính năng mà bạn đang trả giá bằng những megabyte dư thừa đó.

Apple mở rộng ranh giới này thông qua mcpbridge. Nhiều coding agent giao tiếp với các công cụ bằng cách sử dụng Model Context Protocol, hay MCP. Apple chặn các lệnh đó và dịch chúng sang XPC, cùng một framework liên tiến trình (cross-process framework) giúp thực thi các quyền phân quyền chi tiết trên macOS và iOS. Agent không thể đơn giản là can thiệp vào hệ thống tệp hoặc mạng của bạn. Mọi lời gọi công cụ trước tiên đều phải đi qua mô hình phân quyền nghiêm ngặt của Apple.

Tiếp theo là sự phân tách trong tính toán. Bản thân các mô hình AI nặng nề sẽ ở lại trên máy Mac host, chạy trên Neural Engine. Container không lãng phí RAM cho các trọng số mô hình (model weights) hay các công cụ suy luận (inference engines). Nó chỉ chứa các công cụ và không gian tạm (scratch space) của agent. Những công việc tốn kém diễn ra ở nơi phần cứng mạnh nhất; những công việc rủi ro diễn ra bên trong chiếc lồng.

Kiến trúc này phản chiếu triết lý đằng sau sáng kiến Private Cloud Compute của Apple. Đừng yêu cầu người dùng tin tưởng bạn một cách mù quáng. Hãy chứng minh ranh giới bằng chính cấu trúc của hệ thống.

Tự do