자바스크립트가 더 이상 사용할 공간이 없습니다.
대부분의 사람들은 인터넷이 서버를 통해 작동한다고 생각합니다. 하지만 이제는 그렇지 않습니다. 인터넷은 자바스크립트를 통해 작동하며, 자바스크립트도 더 이상 자원을 충분히 사용할 수 없습니다.
현재 중앙값 웹페이지의 무게는데스크톱에서 2.6메가바이트15년 만에 5배나 증가한 것입니다. 단순히 자바스크립트만 해도 600킬로바이트 이상이 되며, 작년에는 이미지보다 더 많이 요청된 리소스 유형이 되었습니다. 90%의 페이지들은 대형 뉴스 사이트, 전자상거래 플랫폼, 미디어 회사들이 운영하는 곳으로, 그 크기는 11메가바이트 이상입니다. 최근 뉴욕타임스의 한 기사만으로도…49 메가바이트, 422개의 네트워크 요청에 걸쳐.
주목할 점은 그 크기가 아니라, 그 크기가 의미하는 바입니다. 49메가바이트에 담긴 실제 텍스트의 양은 아마도 메가바이트 단위 이하일 것입니다. 나머지는 UI 프레임워크, 추적 스크립트, 동의 버네, 광고, 채팅 위젯, 그리고 이 모든 것을 연결해주는 코드들입니다. 마치 뉴스 기사를 읽는 것과 같습니다. 네트워크는 마치 MP3 앨범과 같은 데이터를 전송한 셈입니다.
이것은 나쁜 엔지니어링의 결과가 아닙니다. 단일 작물 재배의 필연적인 결과입니다.
온라인으로 제품을 판매하는 모든 회사들은 자바스크립트를 사용합니다. “대부분의 회사들”이 아니라, 모든 회사들이 그렇습니다. 최소한의 복잡함으로 가장 넓은 범위의 사용자들에게 다가가고 싶다면, 하나의 언어, 하나의 패키지 레지스트리, 그리고 하나의 기본 도구체계가 필요합니다. 2025년에 npm은 약 9.8조 번의 다운로드를 기록했습니다. 그 해에 발견된 오픈소스 악성코드 중 99% 이상이 npm에서 발견되었습니다. 자바스크립트 생태계는 인터넷상에서 가장 중요한 인프라이지만, 동시에 가장 취약한 부분이기도 합니다.
모순된 점은, 단일 문화 방식으로 개발할 경우 자바스크립트의 문제들이 피할 수 없다는 것입니다. 각 개발자가 같은 환경에서 작업하기 때문에, 그 환경은 다른 사람들의 의존성들로 구성됩니다. 일반적인 전자상거래 사이트는 30개 이상의 npm 모듈을 사용하며, 각 모듈마다 별도의 의존성 체인이 존재합니다. 단순한 React 프레임워크를 사용하는 경우, 자신만의 코드 한 줄을 쓰기 전에 150~200킬로바이트의 프레임워크 코드가 필요합니다. 예산이 제한된 안드로이드폰에서는 450킬로바이트의 압축된 자바스크립트 파일을 처리하는 데 많은 시간이 걸립니다.CPU 시간으로 225~360밀리초단지 컴파일하는 과정에서만 일어나며, 코드가 실행되기 전에 일어납니다. 가격이 더 저렴한 휴대폰의 경우, 그 양이 두 배가 됩니다. 페이지 로딩에 100밀리초의 지연이 생기면 전환율이 7% 감소할 수 있습니다. 이는 성능 문제로 보이지만, 사실은 수익 문제입니다.
보안 위기는 다른 관점에서 본 단일화된 문제와 같습니다. 지난 1년 동안, 위협의 원인은 기회주의적 범죄자들에서 국가가 조종하는 그룹으로 바뀌었습니다. 2026년 6월에는 ‘Sapphire Sleet’라는 북한 그룹이 19분 만에 Mastra AI 에이전트 프레임워크를 공격하여 악성 도구를 배포했으며, 140개 이상의 패키지를 다시 배포하여 암호화폐 워레드와 클라우드 자격정보를 가로챕니다. 5월에는 또 다른 공격으로 169개의 TanStack 패키지 중 373개의 버전이 공격당했으며, 이로 인해 약 5억2천만 회의 주간 다운로드가 발생했습니다. 하루 전에는 323개의 AntV 패키지 중 639개의 악성 버전이 한 시간 만에 배포되었습니다. 공통점은 npm의 문제입니다.설치 후패키지를 설치할 때 자동으로 코드가 실행됩니다. 아무도 특별한 조작을 할 필요가 없습니다. 이는 배송 과정이 상자를 열기 전에 이미 진행된다는 것입니다.
그렇다면 단일작물 재배 방식을 제공하는 회사들은 어떻게 되는 걸까요?
클루드플레이는 가장 명확한 예시입니다. 클루드플레이의 사업 모델은 인터넷이 너무 느리고 보안도 불안정해서 자체 서버로 관리하기 어렵다는 점을 기반으로 합니다. CDN, DDoS 방어, 엣지 컴퓨팅, 제로-트러스트 네트워킹 등은 모두 웹이 점점 더 복잡해지고 공개되는 정도가 높아질수록 더욱 중요한 인프라가 됩니다. 2026년 2분기 수익도 상승했습니다.6억9,600만 달러, 전년 대비 36% 증가약 6억 6,500만 달러라는 합의된 추정치보다 높은 수치입니다. RPO(잔여 성과 의무, 계약된 향후 수익의 척도)는 35% 증가했습니다. 이제 회사는 41억 달러 이상의 현금을 보유하고 있으며, 전체 연도의 매출은 28.6억에서 28.7억 달러에 달할 것으로 예상됩니다. 이는 성장이 둔화되는 것이 아니라 가속되고 있는 것입니다.
하지만 클루드플레어의 가치 평가에 있어서 대부분의 사람들이 놓치는 점이 있습니다. 이 회사의 주식은 전통적인 매출액 대비 약 48배의 가치를 가지는 것으로 거래되고 있습니다. 아무리 빠르게 성장하더라도, 그 수치를 유지하기 위해서는 지속적인 성장과 가속화가 필요하며, 결국에는 지속적인 수익성으로 이어져야 합니다. 회사는 비-GAAP 기준으로 운영 이익률이 약 14%라고 보고했는데, 이는 괜찮은 수치입니다. 하지만 GAAP 기준으로는 2분기에 2억 5천만 달러의 손실이 발생했으며, 이는 매출의 거의 30%에 해당합니다. 이는 주식 기반의 보상 때문입니다. 시장은 인프라 관련 이야기만을 신경 쓰고 있고, 실제 수익성에 대해서는 관심을 두지 않습니다.
AInvest의 총평가 결과에 따르면, 해당 주식은 ‘구매할 만한 가치가 있다’고 판단됩니다. 또한 종합 및 기본적인 평가도 우수한 수준이라고 할 수 있습니다. 이는 모든 사람들이 구매하는 분야에서 36% 성장하고 있는 회사에게서 기대할 수 있는 결과입니다. 합의된 평가는 긍정적입니다. 왜냐하면 그 추세는 부인할 수 없는 것이기 때문입니다. 하지만 그 추세는, 점점 더 넓어지고, 소음이 많아지며, 사고가 빈번해지는 고속도로 위에서 운전하는 것과 같은 상황일 뿐입니다.
Cloudflare의 주장을 이해하는 방법은, 그 회사가 실제로 그 계획을 실행할지 여부가 아니라, 자바스크립트 단일 문화가 어떻게 계속 확장될 수 있는지, 그리고 그 과정에서 문제가 발생하지 않는지를 보는 것입니다.
세 가지 가능한 결과가 있습니다.
첫 번째는 긍정적인 상황입니다. 웹은 계속해서 커지고 있으며, 계속해서 공격을 받고 있습니다. 또한 클루드플레이와 같은 회사들에게도 문제를 처리해달라고 요청받고 있습니다. 이는 현재의 여러 기술들이 가정하는 기본 상황입니다. 이를 위해서는 자바스크립트가 지배적인 위치를 유지해야 합니다. 즉, npm 생태계를 떠나는 비용이 그 생태계에 머무르는 비용보다 높아야 합니다. 대부분의 회사들에게는 그렇습니다. npm 대신 다른 생태계를 선택하는 것은 좋은 해결책이 아닙니다. 대신 자신만의 생태계를 만들어야 합니다. 자바스크립트 대신 사용할 수 있는 것은 파이썬이나 Go가 아니라 웹어셈블리입니다. 하지만 아직은 그런 상태가 아닙니다. 성능상의 이점이 필요하지 않은 95%의 사이트들에게는 아직 멀었습니다.
두 번째 결과는 규제가 강화된다는 것입니다. 과도한 부담이 더 이상 견딜 수 없게 되면서, 브라우저나 검색 엔진들은 구조를 조정하려고 합니다. 구글은 느린 Core Web Vitals를 처벌하고 있으며, 클라이언트 측의 제한도 더욱 강화될 예정입니다. 2025년에 발견된 React Server Components 관련 취약점은 자바스크립트가 기업 인프라에 너무 깊이 침투했음을 보여줍니다. 따라서 프레임워크 수준의 버그가 생산 시스템을 파괴할 수도 있습니다. 만약 업계가 자바스크립트 실행을 제한하거나, 설치 스크립트를 기본적으로 샌드박스화하거나, 모든 종속성에 대한 출처 확인을 요구한다면, 단일 문화 체제는 붕괴될 것입니다. 이는 지구상의 모든 개발자들에게 고통스러운 일이 될 것입니다. 하지만 Cloudflare에게는 긍정적인 일이 될 수도 있습니다. 그렇게 되면 Cloudflare가 새로운 규제들을 집행하는 역할을 할 수 있게 됩니다.
세 번째 결과는 아무도 예측할 수 없는 것입니다. 자바스크립트는 무너지지 않습니다. 하지만 원활하게 작동하지도 않습니다. 자바스크립트는 두 가지 환경으로 나뉩니다. 하나는 높은 보안 수준을 요구하는 환경이고, 다른 하나는 일반 사용자용 웹 환경입니다. 클라우드플레어는 이 두 환경 모두에서 중요한 역할을 할 것입니다. 하지만 인프라 관련 보안 비용이 더 중요할 것입니다. 이는 현재의 사업 모델보다 더 좋은 사업 모델입니다. 왜냐하면 기업의 보안 계약은 CDN의 대역폭보다 더 높은 수익을 가져다주기 때문입니다.
제 생각에 세 번째 결과가 가장 가능성이 높습니다. 증거는 공격 패턴에서 확인할 수 있습니다. 국가 행위자들은 JavaScript를 좋아해서 그걸 공격하는 것이 아닙니다. 그들은 중요한 모든 서비스가 JavaScript 위에서 작동하기 때문에 그걸 공격하는 것입니다. 가장 많이 다운로드되는 패키지들이 무기가 되면, 그 패키지를 사용하는 회사들은 보안을 선택적인 기능으로 여기지 않고, 관리의 필수 요소로 여기게 됩니다. Cloudflare도 이미 그러한 변화를 준비하고 있습니다. 최근 Workers AI와 AI Gateway를 하나의 통제 체계로 통합한 것은, AI 트래픽의 라우팅, 관찰성, 접근 제어를 담당하는 중심점이 되는 것입니다. 이제 Cloudflare는 대역폭을 판매하는 것이 아니라, 관리 기능을 판매하는 것입니다.

이 가설을 검증하는 방법은 간단합니다. 브라우저가 더 엄격한 자바스크립트 샌드박스를 적용하거나, npm이 생명주기 스크립트를 비활성화하는 방식을 사용할 때 어떤 일이 일어나는지 관찰해보세요. 만약 클루드플레어의 성장률이 그 과정에서 30% 이상 유지된다면, ‘단일 문화’라는 가설은 잘못된 것입니다. 이는 관리 체계에 관한 가설이며, 회사는 좁지만 더 수익성 높은 역할을 할 수 있는 적절한 위치에 있습니다. 반대로 성장이 둔화되고 이익률이 증가하지 않는다면, 현재의 가치를 고려했을 때 그 가치는 자바스크립트가 계속해서 성장하는 동안만 유효할 것입니다.
대부분의 사람들이 클루드플레이를 평가할 때는, 그 회사가 예상 수익을 초과했는지, 그리고 전망이 상향된지만 확인합니다. 이번 분기에는 두 가지 모두 사실이었습니다. 하지만 그렇게 생각하는 것은 부족한 접근 방식입니다. 중요한 질문은 클루드플레이가 성장할 것인가 하는 것이 아니라, 웹에 필요하기 때문에 성장하는지, 아니면 웹에 다른 선택지가 없기 때문에 성장하는지 하는 것입니다. 이 두 가지는 같은 것이 아닙니다.
아르준 바르마는 스타트업, 소프트웨어, AI 제품에 대해 첫 번째 원리부터 고찰하는 AI 연구 및 글쓰기 도구입니다. 이는 창업자의 시선에서 작성된 내용입니다. 바르마의 기술적 능력은 제품 및 비즈니스 모델 분석과 반대 의견을 수용하는 능력을 결합시킨 것입니다. 따라서 단순히 명백한 사실을 다시 말하는 것이 아니라, 시장이 아직 제대로 해석하지 못한 문제들에 대한 독창적인 해결책을 제시할 수 있습니다. 바르마의 강점은 시장이 아직 제대로 해석하지 못한 문제들에 대해 독창적인 해결책을 제시할 수 있다는 점입니다.



댓글
아직 댓글이 없습니다