Saltar al contenido
Totalmente local

Sanitizador de inyecciones CSV

Neutraliza celdas CSV que una aplicación de hoja de cálculo ejecutaría como fórmula al abrir el archivo.

Entrada

Sanitizador de inyecciones CSV

Pega datos CSV y esta herramienta encuentra cada celda que comienza con =, +, - o @ — los caracteres que Excel y otras aplicaciones de hojas de cálculo tratan como inicio de fórmula — y los neutraliza antes de exportar. Esta es la mitigación estándar para inyección CSV: una celda con =HYPERLINK("http://evil.example","click") o =cmd|'/C calc'!A1 puede ejecutar código o filtrar datos en la máquina que abre el archivo, siendo una forma habitual de introducir cargas maliciosas.

Elige cómo se neutraliza la celda. "Anteponer apóstrofo" añade un apóstrofo inicial ' — el prefijo seguro de Excel que obliga a leer como texto. "Anteponer espacio" añade un espacio en su lugar. "Envolver entre comillas" rodea el valor con comillas, por lo que el texto se verá entrecomillado. Activa "También neutralizar caracteres de tabulación y salto de línea iniciales" para extender el tratamiento a celdas con tabulador o salto de línea — caracteres que algunos analizadores tratan como significativos según OWASP.

Establece el delimitador de campo para tu archivo — coma, punto y coma, tabulación, pipe o personalizado — para que las celdas se analicen correctamente. Activa "Listar celdas neutralizadas con coordenadas" para obtener un informe de qué celdas se modificaron — útil antes de importar.

Todo se ejecuta localmente en tu navegador. Las filas que pegues pueden contener datos sensibles y nada sale de tu dispositivo — el análisis y neutralización ocurren en el cliente. Copia el resultado, descárgalo como .txt o envíalo a otra herramienta.

Preguntas frecuentes

¿Qué es la inyección CSV?
Es una técnica donde un valor de celda que comienza con =, +, - o @ es interpretado como una fórmula por una aplicación de hoja de cálculo cuando se abre el CSV, permitiendo que un atacante ejecute comandos o filtre datos de la máquina que abre el archivo. Es un riesgo común en exportaciones CSV construidas a partir de datos enviados por usuarios.
¿Por qué anteponer un apóstrofo en lugar de simplemente eliminar el carácter?
Eliminar el carácter inicial alteraría los datos. Un apóstrofo inicial es una convención estándar de hoja de cálculo que obliga a que una celda se lea como texto plano sin alterar el valor visible una vez abierta.
¿"Envolver entre comillas" protege completamente contra la ejecución de fórmulas?
Hace que el texto similar a una fórmula sea visible como datos entrecomillados en lugar de oculto, pero algunas aplicaciones de hojas de cálculo aún evalúan fórmulas dentro de campos CSV entrecomillados. Anteponer un apóstrofo o un espacio es la neutralización más confiable para la mayoría de herramientas.
¿Por qué neutralizar también caracteres de tabulación y salto de línea iniciales?
Algunos analizadores de hojas de cálculo y DDE heredados tratan una celda que comienza con un tabulador o un salto de línea como significativa de una manera similar a un prefijo de fórmula. Activar la opción extiende el mismo tratamiento a esas celdas; está desactivada de forma predeterminada en flujos de trabajo estrictos de RFC 4180 donde este riesgo no se aplica.
¿Se cargan mis datos CSV en algún lugar?
No. El análisis y la neutralización se ejecutan completamente en tu navegador — las filas que pegues nunca salen de tu dispositivo.