Deno 2.9.6 посилив permissions, npm-безпеку та desktop runtime
Patch-реліз виправляє proxy permissions, npm-архіви, N-API, TLS і HTTP, а desktop runtime отримав clipboard API та Vite HMR.

Deno 2.9.6 об’єднав великий пакет виправлень у desktop runtime, мережевому стеку, npm-сумісності, криптографії та системі дозволів. Реліз не додає одну «головну» функцію, зате закриває кілька класів проблем, які могли проявлятися як зависання, паніка процесу, неправильна перевірка доступу або непередбачувана поведінка native addons. Для production-команд це хороший кандидат на планове patch-оновлення після прогону інтеграційних тестів.

Desktop runtime став придатнішим для реальної розробки
У desktop-напрямі з’явився API буфера обміну, а меню отримали стани checked, іконки та підказки. Важливішою для щоденної роботи є підтримка Vite HMR усередині desktop runtime: зміни інтерфейсу можна бачити без повного перезапуску застосунку. Інсталятор також отримав додаткові метадані та роботу з підписами.
Ці можливості скорочують цикл розробки, але не скасовують платформних тестів. Clipboard, меню, підписування та пакування залежать від правил конкретної ОС. Збірка, яка працює в режимі розробки, має бути перевірена як встановлений застосунок із чистим профілем користувача та реальними дозволами.
Permissions і мережа: виправлення на межі безпеки
Реліз уточнює permission checks для proxy, додає перевірку системного дозволу до inspector.open і виправляє застосування deny-list до імпортів, де домен уже перетворено на IP-адресу. Це важливо: політика доступу повинна діяти після DNS resolution так само передбачувано, як і до неї, інакше альтернативне представлення адреси може обійти задуману заборону.
У мережевому стеку виправлено повторне використання з’єднань, роботу HTTP keep-alive, валідацію raw headers і помилки, пов’язані з Content-Length. Ліміт заголовків HTTP/2 піднято до 256 КБ. Більший ліміт допомагає сумісності зі складними проксі та автентифікацією, але надмірні заголовки все одно варто обмежувати на edge-рівні, щоб не витрачати пам’ять застосунку.
Практичний висновок: після оновлення перевірте не лише unit-тести, а й сценарії через корпоративний proxy, довгі keep-alive з’єднання, deny-правила для доменів та IP і поведінку інспектора в sandbox.
npm, архіви та native addons
Deno виправив розв’язання й кешування npm-пакетів, а також посилив перевірку шляхів усередині tar-архівів. Валідація шляху потрібна, щоб файл із некоректним відносним маршрутом не опинився поза цільовим каталогом розпакування. Командам із приватним registry варто повторити холодне встановлення залежностей і перевірити, чи немає пакетів із нестандартною структурою архіву.
Кілька змін стосуються N-API: фіналізаторів, часу життя об’єктів і повідомлень про помилки завантаження addon. Саме такі дефекти часто виглядають як випадкові падіння під навантаженням, бо залежать від garbage collection і порядку звільнення ресурсів. Якщо проєкт використовує нативні модулі, smoke-тесту недостатньо — потрібен триваліший тест із повторним створенням та знищенням об’єктів.
Криптографія, TLS і стабільність
Виправлено паніку при невідповідності TLS-параметрів, обробку bytes label для RSA-OAEP та декодування scalar у X448. Це не означає автоматичної наявності відомої експлуатації, але криптографічні граничні випадки краще не залишати на старій patch-версії. Оновлення також усуває виснаження thread pool під час конкурентних блокувань і коригує ситуацію, коли тіло запиту мало залишатися доступним після надсилання відповіді.
План оновлення
- Зафіксувати Deno 2.9.6 у CI та відтворити інсталяцію npm-залежностей із порожнім кешем.
- Прогнати інтеграційні тести через proxy, HTTP/2, TLS і довгі keep-alive сесії.
- Перевірити permission manifest для мережі, файлової системи, inspector і resolved IP.
- Для N-API модулів провести stress-тест із контролем пам’яті та повторним завантаженням.
- Окремо зібрати й встановити desktop-пакет на всіх підтримуваних ОС, перевіривши підпис і HMR лише як dev-функцію.
Реліз містить і оптимізації, зокрема zero-copy відновлення snapshot. Проте головна цінність 2.9.6 — не benchmark, а зменшення кількості рідкісних помилок на стику дозволів, мережі, архівів і native-коду. Через ширину змін оновлення краще випускати через canary, навіть попри patch-номер.
Джерело та права
Матеріал є самостійним українським перекладом-переказом release notes Deno 2.9.6, опублікованих 27 серпня 2026 року командою Deno. Код, документація та release notes офіційного репозиторію поширюються за MIT License. Перекладено, адаптовано й доповнено редакцією «Бібліотеки програміста». Обкладинка створена редакцією за допомогою AI і не входить до першоджерела.
Матеріал перекладено, переказано та доповнено редакцією українською мовою.
Читайте далі — ми вже розбираємо наступну важливу тему.


