Vai al contenuto
100% locale

Disinfettante per iniezione CSV

Neutralizza le celle CSV che un'applicazione di foglio di calcolo eseguirebbe come una formula all'apertura del file.

Ingresso

Disinfettante per iniezione CSV

Incolla i dati CSV e questo strumento trova ogni cella che inizia con =, +, - o @ — i caratteri che Excel e altre applicazioni di fogli di calcolo trattano come inizio di una formula — e li neutralizza prima di esportare. Questa è la mitigazione standard per l'iniezione CSV: una cella contenente =HYPERLINK("http://evil.example","click") o =cmd|'/C calc'!A1 può eseguire codice o perdere dati dal computer che apre il file, ed è un modo comune per far passare payload dannosi in esportazioni di dati utente.

Scegli come viene neutralizzata la cella. "Anteporre apostrofo" aggiunge un apostrofo iniziale ' — il prefisso sicuro di Excel che forza la lettura come testo, invisibile dopo l'apertura. "Anteporre spazio" aggiunge uno spazio iniziale per strumenti con scarsa gestione della convenzione. "Circondare con virgolette" racchiude il valore con virgolette. Attiva "Neutralizza anche i caratteri di tabulazione e interruzione di riga iniziali" per estendere il trattamento alle celle con tabulazione o interruzione — caratteri che alcuni parser DDE trattano come significativi.

Imposta il delimitatore di campo per il tuo file — virgola, punto e virgola, tabulazione, pipe o personalizzato — in modo che le celle vengano analizzate correttamente, inclusi i valori tra virgolette. Attiva "Elencare le celle neutralizzate con coordinate" per un rapporto su quali celle sono state modificate per riga e colonna — utile prima di importare.

Tutto funziona localmente nel tuo browser. Le righe che incolli possono contenere dati sensibili e nulla lascia il tuo dispositivo — l'analisi e neutralizzazione avvengono lato client. Copia il risultato, scaricalo come .txt o invialo a un altro strumento.

FAQ

Cos'è l'iniezione CSV?
È una tecnica in cui un valore di cella che inizia con =, +, - o @ viene interpretato come una formula da un'applicazione di foglio di calcolo quando il CSV viene aperto, consentendo a un attaccante di eseguire comandi o perdere dati dal computer che apre il file. È un rischio comune nelle esportazioni CSV costruite da dati inviati dagli utenti.
Perché anteporre un apostrofo invece di semplicemente rimuovere il carattere?
La rimozione del carattere iniziale modificherebbe i dati. Un apostrofo iniziale è una convenzione standard del foglio di calcolo che forza una cella a essere letta come testo semplice senza alterare il valore visibile una volta aperta.
"Circondare con virgolette" protegge completamente dall'esecuzione della formula?
Rende il testo simile a una formula visibile come dati quotati piuttosto che nascosto, ma alcune applicazioni di fogli di calcolo valutano comunque le formule all'interno dei campi CSV quotati. Anteporre un apostrofo o uno spazio è la neutralizzazione più affidabile per la maggior parte degli strumenti.
Perché neutralizzare anche i caratteri di tabulazione e interruzione di riga iniziali?
Alcuni parser di fogli di calcolo e DDE legacy trattano una cella che inizia con una tabulazione o un'interruzione di riga come significativa in modo simile a un prefisso di formula. L'attivazione dell'opzione estende lo stesso trattamento a quelle celle; è disabilitato per impostazione predefinita nei flussi di lavoro RFC 4180 rigorosi in cui questo rischio non si applica.
I miei dati CSV vengono caricati da qualche parte?
No. L'analisi e la neutralizzazione vengono eseguite interamente nel tuo browser — le righe che incolli non lasciano mai il tuo dispositivo.