Zum Inhalt springen
100% lokal

CSV-Injektions-Sanitizer

Neutralisieren Sie CSV-Zellen, die eine Tabellenkalkulationsanwendung beim Öffnen der Datei als Formel ausführen würde.

Eingabe

CSV-Injektions-Sanitizer

Fügen Sie CSV-Daten ein und dieses Tool findet jede Zelle, die mit =, +, - oder @ beginnt — die Zeichen, die Excel und andere Tabellenkalkulationsanwendungen beim Öffnen als Formel behandeln — und neutralisiert sie vor dem Export. Dies ist die Standardmassnahme gegen CSV-Injektion: Eine Zelle mit =HYPERLINK("http://evil.example","click") oder =cmd|'/C calc'!A1 kann Code ausführen oder Daten abgreifen und ist ein häufiger Weg für schädliche Inhalte in CSV-Exporten aus nutzergenerierten Daten.

Wählen Sie, wie risikobehaftete Zellen unschädlich gemacht werden. "Apostroph voranstellen" fügt ein führendes ' hinzu — das Excel-sichere Präfix, das den Wert als Text erzwingt und unsichtbar bleibt. "Leerzeichen voranstellen" fügt stattdessen ein Leerzeichen hinzu, für Tools mit schlechter Apostrophkonvention. "In Anführungszeichen einschließen" umgibt den Wert mit Anführungszeichen, sodass der Formeltext sichtbar zitiert wird. Aktivieren Sie "Auch führende Tabulator- und Zeilenumbruchzeichen bereinigen", um die Behandlung auf Zellen mit Tabulator oder Zeilenumbruch zu erweitern — Zeichen, die einige DDE-Parser als bedeutsam behandeln.

Stellen Sie das Feldtrennzeichen Ihrer Datei entsprechend ein — Komma, Semikolon, Tabulator, Pipe oder benutzerdefiniert — damit Zellen korrekt geparst werden, einschließlich zitierter Werte. Aktivieren Sie "Bereinigte Zellen mit Koordinaten aufführen" für einen Bericht über geänderte Zellen nach Zeile und Spalte — nützlich zur Überprüfung vor dem Import.

Alles läuft lokal in Ihrem Browser. Eingefügte Zeilen verlassen Ihr Gerät nie — das Parsen und die Bereinigung finden auf der Clientseite statt. Kopieren Sie das Ergebnis, laden Sie es als .txt-Datei herunter oder senden Sie es direkt an ein anderes Tool.

Häufige Fragen

Was ist CSV-Injektion?
Dies ist ein Verfahren, bei dem ein Zellwert, der mit =, +, - oder @ beginnt, von einer Tabellenkalkulationsanwendung beim Öffnen der CSV als Formel interpretiert wird, wodurch ein Angreifer Befehle ausführen oder Daten vom öffnenden Computer abgreifen kann. Es ist ein häufiges Risiko in CSV-Exporten, die aus nutzergenerierten Daten erstellt werden.
Warum einen Apostroph voranstellen, statt einfach das Zeichen zu entfernen?
Das Entfernen des führenden Zeichens würde die Daten verändern. Ein führender Apostroph ist eine Standardkonvention der Tabellenkalkulationen, die erzwingt, dass eine Zelle als reiner Text gelesen wird, ohne den sichtbaren Wert nach dem Öffnen zu verändern.
Schützt "In Anführungszeichen einschließen" vollständig vor Formelausführung?
Es macht formelhaften Text sichtbar als zitierte Daten statt versteckt, aber einige Tabellenkalkulationen führen immer noch Formeln in angeführten CSV-Feldern aus. Ein Apostroph oder ein Leerzeichen voranstellen ist eine zuverlässigere Neutralisierung für die meisten Tools.
Warum auch führende Tabulator- und Zeilenumbruchzeichen bereinigen?
Einige Tabellenkalkulationen und ältere DDE-Parser behandeln eine mit einem Tabulator oder Zeilenumbruch beginnende Zelle in ähnlicher Weise wie ein Formelprefix. Das Aktivieren der Option erweitert die gleiche Neutralisierung auf diese Zellen; sie ist standardmässig in strikten RFC 4180-Workflows deaktiviert, bei denen dieses Risiko nicht zutrifft.
Werden meine CSV-Daten überall hochgeladen?
Nein. Das Parsen und die Bereinigung laufen vollständig in Ihrem Browser — die Zeilen, die Sie einfügen, verlassen nie Ihr Gerät.