Ugrás a tartalomhoz
100% helyi

CSV-injekciós fertőtlenítő

Neutralizálja azokat a CSV-cellákat, amelyeket a táblázatkezelő képletként futtatna a fájl megnyitásakor.

Bemenet
Kimenet

CSV-injekciós fertőtlenítő

Illesszen be CSV-adatokat, és ez az eszköz megtalálja az összes olyan cellát, amely = jellel, +, - vagy @ karakterrel kezdődik — az Excel, Google Táblázatok és más táblázatkezelő alkalmazások által képletként értelmezett karakterek a fájl megnyitásakor — és megtisztítja azokat az export előtt. Ez a CSV-injekció standard megelőzése: az olyan cellák, mint =HYPERLINK("http://evil.example","click"), kódot futtathatnak vagy adatokat szivárogtathatnak az adatokat megnyitó gépről, és a felhasználók által benyújtott CSV-exportok szokásos módja a rosszindulatú tartalom beszervezésére.

Válassza ki a megtisztítási módszert. Az "Aposztróf hozzáadása az elejéhez" egy kezdő ' karaktert ad hozzá — a klasszikus Excel-biztonságos előtag, amely a megnyitás után láthatatlan, és kénytelen a szöveget szövegként olvasni. A "Szóköz hozzáadása az elejéhez" helyette szóközt ad, az aposztófot rosszul kezelő eszközökhöz. Az "Idézőjelbe foglalás" az értéket idézőjelekkel veszi körül, hogy a képletszöveg láthatóan idézett legyen. Kapcsolja be a "A tabulátor és soremelés karakterek megtisztítása is szükséges" lehetőséget, hogy kiterjeszsze a védelmet a tabulátorral vagy soremelésekkel kezdődő cellákra — további karaktereket, amelyeket néhány táblázatkezelő és DDE-elemző jelentősnek tekint, az OWASP CSV-injekció útmutatása szerint.

Állítsa be a mező elválasztóját a fájlnak megfelelően — vessző, pontosvessző, tabulátor, pipe vagy egyéni karakter — hogy a cellák helyesen elemzédjek, beleértve az idézett értékeket, amelyek tartalmazzák az elválasztót, beágyazott idézőjeleket vagy soremeléseket. Kapcsolja be a "Megtisztított cellák listázása koordinátákkal" lehetőséget, hogy jelentést kapjon arról, mely cellák változtak meg sor és oszlop szerint, amely a tisztított CSV után lesz hozzáfűzve — hasznos az import előtti ellenőrzéshez.

Minden helyileg futtatódik a böngészőjében. Az Ön által beillesztett sorok tartalmazhatnak ügyfélmunkák, jegy-tartalmakat vagy bármilyen más bizalmas adatot, és semmi sem hagyja el az eszközét — az elemzés és a megtisztítás teljes mértékben az ügyféloldalon történik. Másolja ki az eredményt, töltse le .txt fájlként, vagy közvetlenül küldje el egy másik eszközbe.

Gyakori kérdések

Mi az a CSV-injekció?
Ez egy olyan technika, amelyekben egy = jel, +, - vagy @ karakterrel kezdődő cellával a táblázatkezelő alkalmazás képletként értelmezi azt a CSV megnyitásakor, lehetővé téve a támadónak, hogy parancsokat futtasson vagy adatokat szivárogtatjon a fájlt megnyitó gépről. Ez egy gyakori kockázat az felhasználók által benyújtott adatokból összeállított CSV-exportokban.
Miért adjon hozzá aposztófot ahelyett, hogy egyszerűen eltávolítaná a karaktert?
A kezdő karakter eltávolítása megváltoztatná az adatokat. Az induló aposztróf a táblázatkezelő szokásos szövegegyezménye, amely arra kényszeríti a cellát, hogy egyszerű szövegként legyen olvasva a megnyitás után a látható érték megváltozása nélkül.
Teljesen megvéd az "Idézőjelbe foglalás" a képletszámítástól?
Ez a képlethez hasonló szöveget látható idézett adatként jeleníti meg, nem pedig rejtett módon, de egyes táblázatkezelő alkalmazások továbbra is értékelik a képleteket az idézett CSV-mezőkben. Az aposztróf vagy szóköz hozzáadása a kezdethez megbízhatóbb megtisztítás a legtöbb eszköz számára.
Miért kell a tabulátor és a soremelés karaktereket is megtisztítani?
Egyes táblázatkezelő és régebbi DDE-elemzők a tabulátorral vagy soremelésselkezdődő cellát az képletprefixhez hasonló módon kezelik. A lehetőség bekapcsolásakor ugyanez a megtisztítás kiterjed ezekre a cellákra; alapértelmezetten ki van kapcsolva az olyan szigorú RFC 4180-munkafolyamatokbaa, ahol ez a kockázat nem érvényes.
Az én CSV-adataimat feltöltik valahova?
Nem. Az elemzés és a megtisztítás teljes mértékben a böngészőjében futtatódik — az Ön által beillesztett sorok soha nem hagyják el az Ön eszközét.