Przejdź do treści
100% lokalnie

Sanitizer iniekcji CSV

Neutralizuj komórki w CSV, które aplikacja arkusza kalkacyjnego uruchomiłaby jako formułę po otwarciu pliku.

Wejście

Sanitizer iniekcji CSV

Wklej dane CSV, a to narzędzie znajdzie każdą komórkę, która zaczyna się od znaków =, +, - lub @ — znaków, które Excel i inne aplikacje arkusza kalkulacyjnego uważają za początek formuły — i je neutralizuje przed eksportem. Jest to standardowe zmniejszenie ryzyka iniekcji CSV, zwane również iniakcją formuł: komórka zawierająca =HYPERLINK("http://evil.example","click") lub =cmd|'/C calc'!A1 może uruchomić kod lub wycieknąć dane, co jest powszechnym sposobem na wprowadzenie złośliwego ładunku w eksportach danych użytkownika.

Wybierz, w jaki sposób będą neutralizowane komórki. Opcja "Dodaj apostrof na początku" dodaje apostrof ' — bezpieczny prefiks w Excelu, który zmusza do czytania jako tekst, niewidoczny po otwarciu. Opcja "Dodaj spację na początku" dodaje spację zamiast tego dla narzędzi ze słabą konwencją. Opcja "Zawiń w cudzysłowy" otacza wartość cudzysłowami. Włącz opcję "Również oczysć znaki tabulatora i podziału linii na początku", aby rozszerzyć to samo przetwarzanie na komórki z tabulatorem lub podziałem linii — dodatkowe znaki, które niektóre parsery DDE uważają za znaczące.

Ustaw separator pola na pasujący do Twojego pliku — przecinek, średnik, tabulator, potok lub niestandardowy — aby komórki były prawidłowo analizowane, w tym wartości w cudzysłowach. Włącz opcję "Wyświetl listę oczyszczonych komórek ze współrzędnymi", aby uzyskać raport o zmieniony komórkach według wiersza i kolumny — przydatne przed importem.

Wszystko działa lokalnie w Twojej przeglądarce. Wiersze, które wklejasz, mogą zawierać wrażliwe dane i nic nie opuszcza Twojego urządzenia — analiza i czyszczenie odbywają się po stronie klienta. Skopiuj wynik, pobierz go jako .txt lub wyślij do innego narzędzia.

Częste pytania

Co to jest iniekcja CSV?
Jest to technika, w której wartość komórki zaczynająca się od =, +, - lub @ jest interpretowana jako formuła przez aplikację arkusza kalkulacyjnego po otwarciu CSV, umożliwiając atakującemu uruchomienie poleceń lub wyciek danych z komputera, który otwiera plik. Jest to typowe ryzyko w eksportach CSV zbudowanych z danych przesłanych przez użytkownika.
Dlaczego dodawać apostrof zamiast po prostu usunąć znak?
Usunięcie znaku na początku zmieniłoby dane. Apostrof na początku jest standardową konwencją arkusza kalkulacyjnego, która zmusza komórkę do czytania jako czysty tekst bez zmiany widocznej wartości po otwarciu.
Czy opcja "Zawiń w cudzysłowy" w pełni chroni przed wykonaniem formuły?
Sprawia, że tekst podobny do formuły jest widoczny jako dane w cudzysłowach zamiast ukryte, ale niektóre aplikacje arkusza kalkulacyjnego nadal oceniają formuły wewnątrz polí CSV w cudzysłowach. Dodanie apostrofu lub spacji na początku jest bardziej niezawodnym sposobem neutralizacji dla większości narzędzi.
Dlaczego czyszczić również znaki tabulatora i podziału linii na początku?
Niektóre parsery arkusza i starsze parsery DDE uważają komórkę zaczynającą się od tabulatora lub podziału linii za znaczącą w sposób podobny do prefiksów formuły. Włączenie opcji rozszerza to samo przetwarzanie na te komórki; jest domyślnie wyłączone w rygorystycznych przepływach pracy RFC 4180, w których to ryzyko nie ma zastosowania.
Czy moje dane CSV są wgrywane gdziekolwiek?
Nie. Analiza i czyszczenie działają wyłącznie w Twojej przeglądarce — wiersze, które wklejasz, nigdy nie opuszczają Twojego urządzenia.