Aller au contenu
Tout en local

Désinfectant d'injection CSV

Neutralisez les cellules CSV qu'une application de feuille de calcul exécuterait comme une formule à l'ouverture du fichier.

Entrée

Désinfectant d'injection CSV

Collez les données CSV et cet outil trouve chaque cellule qui commence par =, +, - ou @ — les caractères que Excel et les autres applications de feuille de calcul traitent comme début d'une formule — et les neutralise avant export. C'est l'atténuation standard pour l'injection CSV : une cellule contenant =HYPERLINK("http://evil.example","click") ou =cmd|'/C calc'!A1 peut exécuter du code ou fuir des données, et c'est un moyen courant d'introduire des charges malveillantes dans les exportations CSV de données utilisateur.

Choisissez comment une cellule est désinfectée. "Préfixer avec un apostrophe" ajoute un apostrophe initial ' — le préfixe Excel qui force la lecture comme texte, invisible après ouverture. "Préfixer avec un espace" ajoute un espace à la place. "Entourer de guillemets" entoure la valeur avec des guillemets. Activez "Aussi désinfectez les caractères de tabulation et de saut de ligne en début" pour étendre le traitement aux cellules avec tabulation ou saut de ligne — caractères que certains analyseurs DDE considèrent comme significatifs.

Réglez le délimiteur de champ pour votre fichier — virgule, point-virgule, tabulation, pipe ou personnalisé — pour que les cellules soient analysées correctement, y compris les valeurs entre guillemets. Activez "Énumérer les cellules désinfectées avec coordonnées" pour un rapport sur les cellules modifiées par ligne et colonne — utile avant importation.

Tout s'exécute localement dans votre navigateur. Les lignes que vous collez peuvent contenir des données sensibles et rien ne quitte votre appareil — l'analyse et désinfection se produisent côté client. Copiez le résultat, téléchargez-le en tant que .txt ou envoyez-le à un autre outil.

FAQ

Qu'est-ce que l'injection CSV ?
C'est une technique où une valeur de cellule commençant par =, +, - ou @ est interprétée comme une formule par une application de feuille de calcul quand le CSV est ouvert, permettant à un attaquant d'exécuter des commandes ou de fuir des données de l'ordinateur qui ouvre le fichier. C'est un risque courant dans les exportations CSV construites à partir de données envoyées par les utilisateurs.
Pourquoi préfixer avec un apostrophe au lieu de simplement supprimer le caractère ?
La suppression du caractère initial modifierait les données. Un apostrophe initial est une convention standard de feuille de calcul qui force une cellule à être lue comme du texte brut sans modifier la valeur visible une fois ouverte.
"Entourer de guillemets" protège-t-il complètement contre l'exécution de formule ?
Cela rend le texte semblable à une formule visible en tant que données citées plutôt que caché, mais certaines applications de feuille de calcul évaluent encore les formules à l'intérieur des champs CSV cités. Préfixer avec un apostrophe ou un espace est la neutralisation plus fiable pour la plupart des outils.
Pourquoi désinfectez les caractères de tabulation et de saut de ligne en début aussi ?
Certains analyseurs de feuille de calcul et DDE hérités considèrent une cellule commençant par une tabulation ou un saut de ligne comme significative d'une manière similaire à un préfixe de formule. Activez l'option pour étendre le même traitement à ces cellules ; elle est désactivée par défaut dans les workflows RFC 4180 stricts où ce risque ne s'applique pas.
Mes données CSV sont-elles chargées quelque part ?
Non. L'analyse et la désinfection s'exécutent entièrement dans votre navigateur — les lignes que vous collez ne quittent jamais votre appareil.