Přeskočit na obsah
100% lokálně

Sanitizér CSV injekcí

Neutralizujte buňky v CSV, které by tabulková aplikace spustila jako vzorec při otevření souboru.

Vstup
Výstup

Sanitizér CSV injekcí

Vložte data CSV a tento nástroj najde každou buňku, která začíná znaky =, +, - nebo @ — znaky, které Excel, Google Tabulky a ostatní tabulkové aplikace považují za začátek vzorce při otevření — a neutralizuje je, než je exportujete. Jedná se o standardní zmírnění rizika CSV injection: buňka obsahující =HYPERLINK("http://evil.example","click") nebo =cmd|'/C calc'!A1 může spustit kód nebo úniku dat z počítače, který soubor otevře, a je běžným způsobem, jak se do exportů CSV z uživatelských dat dostane škodlivý obsah.

Vyberte si, jak se budou riziková buňky neutralizovat. "Přidat apostrof na začátek" přidá znak ' — klasickou bezpečnou předponu v Excelu, která vynucuje čtení jako text. "Přidat mezeru na začátek" přidá mezeru místo toho, pro nástroje se špatnými konvencemi. "Obalit uvozovkami" obklopí hodnotu uvozovkami, aby text vzorce byl viditelně citován. Zapněte "Také dezinfikovat znaky tabulátor a zalomení řádku na začátku", aby se ochrana rozšířila na buňky s tabulátorem nebo zalomením — další znaky, které některé parsery považují za významné.

Nastavte oddělovač pole tak, aby odpovídal vašemu souboru — čárka, středník, tabulátor, potrubí nebo vlastní znak — aby se buňky správně analyzovaly, včetně uvozovaných hodnot. Zapněte "Zobrazit seznam dezinfikovaných buněk se souřadnicemi" pro zprávu o tom, které buňky byly změněny, což je užitečné pro kontrolu před importem.

Vše běží lokálně ve vašem prohlížeči. Řádky, které vložíte, mohou obsahovat citlivá data a nic z toho neopouští vaše zařízení — analýza a dezinfekce se vykonávají na straně klienta. Zkopírujte výsledek, stáhněte jej jako .txt nebo jej odešlete přímo do jiného nástroje.

Časté dotazy

Co je CSV injection?
Jedná se o techniku, při které je hodnota buňky začínající znaky =, +, - nebo @ interpretována jako vzorec tabulkovou aplikací při otevření CSV, což útočníkovi umožňuje spustit příkazy nebo uniklá data z počítače, který soubor otevře. Jedná se o běžné riziko v exportech CSV vytvořených z uživatelských dat.
Proč přidat apostrof místo jednoho jednoho odstranění znaku?
Odstranění úvodního znaku by změnilo data. Úvodní apostrof je standardní konvence tabulky, která vynucuje čtení buňky jako prostého textu bez změny viditelné hodnoty po otevření.
Chrání možnost "Obalit uvozovkami" plně před spuštěním vzorce?
Dělá text podobný vzorci viditelným jako uvozovaná data namísto skrytého, ale některé tabulkové aplikace stále vyhodnocují vzorce uvnitř uvozovaných polí CSV. Přidání apostrofu nebo mezery na začátek je spolehlivějším způsobem neutralizace pro většinu nástrojů.
Proč dezinfikovat také znaky tabulátoru a zalomení řádku na začátku?
Některé tabulkové a starší DDE parsery považují buňku začínající tabulátorem nebo zalomením řádku za významnou způsobem podobným předponám vzorce. Zapnutí možnosti rozšíří stejné zpracování na tyto buňky; je ve výchozím nastavení vypnuto v přísných pracovních tocích RFC 4180, kde se toto riziko nepoužívá.
Jsou moje data CSV nahrána někde?
Ne. Analýza a dezinfekce se vykonávají výhradně ve vašem prohlížeči — řádky, které vložíte, neopouštějí vaše zařízení.