This is an automated email from the ASF dual-hosted git repository. garydgregory pushed a commit to branch main in repository https://gitbox.apache.org/repos/asf/commons-xml.git
commit 24fa157bd0b8384eb640ddcc1cd11539b9fadadf Author: Gary Gregory <[email protected]> AuthorDate: Fri Aug 28 13:35:11 2026 -0400 Rename HardenedConfiguration to SecureConfiguration. Local build OK. --- src/main/java/org/apache/commons/xml/SaxonProvider.java | 8 ++++---- src/test/java/org/apache/commons/xml/ShadingFootprintTest.java | 4 ++-- 2 files changed, 6 insertions(+), 6 deletions(-) diff --git a/src/main/java/org/apache/commons/xml/SaxonProvider.java b/src/main/java/org/apache/commons/xml/SaxonProvider.java index 4678955..0d85b3c 100644 --- a/src/main/java/org/apache/commons/xml/SaxonProvider.java +++ b/src/main/java/org/apache/commons/xml/SaxonProvider.java @@ -60,7 +60,7 @@ final class SaxonProvider { * sidestep the URI restrictions.</li> * </ol> */ - private static final class HardenedConfiguration extends Configuration { + private static final class SecureConfiguration extends Configuration { /** Collection-level ignore: {@code fn:collection()} and {@code fn:uri-collection()} resolve to an empty collection instead of fetching. */ private static final CollectionFinder EMPTY_COLLECTION_FINDER = (context, collectionURI) -> { @@ -70,7 +70,7 @@ private static final class HardenedConfiguration extends Configuration { return CollectionFn.EMPTY_COLLECTION; }; - private HardenedConfiguration() { + private SecureConfiguration() { // Extension-function layer: turn off Saxon's reflection-based extension calls. Without this an attacker could bypass URI restrictions through // user-supplied Java extensions. setBooleanProperty(Feature.ALLOW_EXTERNAL_FUNCTIONS, false); @@ -104,12 +104,12 @@ private static final class SaxonProviderConfigurer { private static TransformerFactory configure(final TransformerFactory factory) { // The URIResolver floor is installed by the SecureTransformerFactory wrapper that SecureTransformerFactory.harden puts around this factory. - ((SaxonTransformerFactory) factory).setConfiguration(new HardenedConfiguration()); + ((SaxonTransformerFactory) factory).setConfiguration(new SecureConfiguration()); return factory; } private static XPathFactory configure(final XPathFactory factory) { - final HardenedConfiguration config = new HardenedConfiguration(); + final SecureConfiguration config = new SecureConfiguration(); // XPath has no factory wrapper, so the ignore-all floor lives on the Configuration; reuse FallbackIgnoreURIResolver, adapted to a ResourceResolver. config.setResourceResolver(new ResourceResolverWrappingURIResolver(new FallbackIgnoreURIResolver(null, emptySourceSupplier(), () -> false))); ((XPathFactoryImpl) factory).setConfiguration(config); diff --git a/src/test/java/org/apache/commons/xml/ShadingFootprintTest.java b/src/test/java/org/apache/commons/xml/ShadingFootprintTest.java index 3db3e82..dd09608 100644 --- a/src/test/java/org/apache/commons/xml/ShadingFootprintTest.java +++ b/src/test/java/org/apache/commons/xml/ShadingFootprintTest.java @@ -119,7 +119,7 @@ class ShadingFootprintTest { "SecureXMLReader", "SaxonProvider", "SaxonProvider$1", - "SaxonProvider$HardenedConfiguration", + "SaxonProvider$SecureConfiguration", "SaxonProvider$SaxonProviderConfigurer"); // @formatter:on @@ -146,7 +146,7 @@ class ShadingFootprintTest { "SecureXPathFactory$Wrapper", "SaxonProvider", "SaxonProvider$1", - "SaxonProvider$HardenedConfiguration", + "SaxonProvider$SecureConfiguration", "SaxonProvider$SaxonProviderConfigurer"); // @formatter:on
