This is an automated email from the ASF dual-hosted git repository.

garydgregory pushed a commit to branch main
in repository https://gitbox.apache.org/repos/asf/commons-xml.git

commit 24fa157bd0b8384eb640ddcc1cd11539b9fadadf
Author: Gary Gregory <[email protected]>
AuthorDate: Fri Aug 28 13:35:11 2026 -0400

    Rename HardenedConfiguration to SecureConfiguration.
    
    Local build OK.
---
 src/main/java/org/apache/commons/xml/SaxonProvider.java        | 8 ++++----
 src/test/java/org/apache/commons/xml/ShadingFootprintTest.java | 4 ++--
 2 files changed, 6 insertions(+), 6 deletions(-)

diff --git a/src/main/java/org/apache/commons/xml/SaxonProvider.java 
b/src/main/java/org/apache/commons/xml/SaxonProvider.java
index 4678955..0d85b3c 100644
--- a/src/main/java/org/apache/commons/xml/SaxonProvider.java
+++ b/src/main/java/org/apache/commons/xml/SaxonProvider.java
@@ -60,7 +60,7 @@ final class SaxonProvider {
      *       sidestep the URI restrictions.</li>
      * </ol>
      */
-    private static final class HardenedConfiguration extends Configuration {
+    private static final class SecureConfiguration extends Configuration {
 
         /** Collection-level ignore: {@code fn:collection()} and {@code 
fn:uri-collection()} resolve to an empty collection instead of fetching. */
         private static final CollectionFinder EMPTY_COLLECTION_FINDER = 
(context, collectionURI) -> {
@@ -70,7 +70,7 @@ private static final class HardenedConfiguration extends 
Configuration {
             return CollectionFn.EMPTY_COLLECTION;
         };
 
-        private HardenedConfiguration() {
+        private SecureConfiguration() {
             // Extension-function layer: turn off Saxon's reflection-based 
extension calls. Without this an attacker could bypass URI restrictions through
             // user-supplied Java extensions.
             setBooleanProperty(Feature.ALLOW_EXTERNAL_FUNCTIONS, false);
@@ -104,12 +104,12 @@ private static final class SaxonProviderConfigurer {
 
         private static TransformerFactory configure(final TransformerFactory 
factory) {
             // The URIResolver floor is installed by the 
SecureTransformerFactory wrapper that SecureTransformerFactory.harden puts 
around this factory.
-            ((SaxonTransformerFactory) factory).setConfiguration(new 
HardenedConfiguration());
+            ((SaxonTransformerFactory) factory).setConfiguration(new 
SecureConfiguration());
             return factory;
         }
 
         private static XPathFactory configure(final XPathFactory factory) {
-            final HardenedConfiguration config = new HardenedConfiguration();
+            final SecureConfiguration config = new SecureConfiguration();
             // XPath has no factory wrapper, so the ignore-all floor lives on 
the Configuration; reuse FallbackIgnoreURIResolver, adapted to a 
ResourceResolver.
             config.setResourceResolver(new 
ResourceResolverWrappingURIResolver(new FallbackIgnoreURIResolver(null, 
emptySourceSupplier(), () -> false)));
             ((XPathFactoryImpl) factory).setConfiguration(config);
diff --git a/src/test/java/org/apache/commons/xml/ShadingFootprintTest.java 
b/src/test/java/org/apache/commons/xml/ShadingFootprintTest.java
index 3db3e82..dd09608 100644
--- a/src/test/java/org/apache/commons/xml/ShadingFootprintTest.java
+++ b/src/test/java/org/apache/commons/xml/ShadingFootprintTest.java
@@ -119,7 +119,7 @@ class ShadingFootprintTest {
             "SecureXMLReader",
             "SaxonProvider",
             "SaxonProvider$1",
-            "SaxonProvider$HardenedConfiguration",
+            "SaxonProvider$SecureConfiguration",
             "SaxonProvider$SaxonProviderConfigurer");
     // @formatter:on
 
@@ -146,7 +146,7 @@ class ShadingFootprintTest {
             "SecureXPathFactory$Wrapper",
             "SaxonProvider",
             "SaxonProvider$1",
-            "SaxonProvider$HardenedConfiguration",
+            "SaxonProvider$SecureConfiguration",
             "SaxonProvider$SaxonProviderConfigurer");
     // @formatter:on
 

Reply via email to