能否避免使用Xalan TransformerFactory?属性设置异常问题咨询
XMLConstants.ACCESS_EXTERNAL_DTD抛出异常的问题 这个问题我之前也碰到过,核心原因很明确:Xalan 2.7.2的TransformerFactoryImpl并没有实现JDK 1.8引入的XML安全属性规范。JDK自带的TransformerFactory(com.sun.org.apache.xalan.internal.xsltc.trax.TransformerFactoryImpl)支持XMLConstants.ACCESS_EXTERNAL_DTD这类安全属性,但老版本的Xalan(2.7.2)完全没适配这些新属性,所以调用setAttribute时会直接抛出IllegalArgumentException。
下面给你两个可行的解决方案,根据你的需求选择:
方案1:强制使用JDK内置的TransformerFactory
如果你不需要Xalan的特定功能,完全可以优先用JDK自带的实现,这样既保留安全属性支持,又不用修改依赖。
代码层面指定
直接在创建TransformerFactory时明确指定JDK的实现类:
final TransformerFactory factory = TransformerFactory.newInstance( "com.sun.org.apache.xalan.internal.xsltc.trax.TransformerFactoryImpl", null ); factory.setAttribute(XMLConstants.ACCESS_EXTERNAL_DTD, "");
系统属性层面指定
如果不想改动代码,可以在JVM启动时添加参数,全局指定默认的TransformerFactory:
-Djavax.xml.transform.TransformerFactory=com.sun.org.apache.xalan.internal.xsltc.trax.TransformerFactoryImpl
方案2:升级Xalan到支持安全属性的版本
如果你确实需要使用Xalan的专属功能,建议升级到Xalan 2.7.3或更高版本(比如最新的2.7.4)。从2.7.3版本开始,Xalan已经适配了JDK的XML安全属性规范,设置XMLConstants.ACCESS_EXTERNAL_DTD这类属性不会再抛出异常。
只需要把依赖替换成新版本即可,比如Maven依赖配置:
<dependency> <groupId>xalan</groupId> <artifactId>xalan</artifactId> <version>2.7.4</version> </dependency>
额外说明
如果因为某些限制无法升级Xalan,又必须使用它,那只能放弃XMLConstants的安全属性,改用Xalan自身的安全限制方式——不过这种方式比较繁琐,而且安全性不如JDK统一的规范,所以不推荐优先考虑。
内容的提问来源于stack exchange,提问作者Roman Puchkovskiy

