Ir para o conteúdo
Totalmente local

Sanitizador de injeção CSV

Neutralize células CSV que uma aplicação de folha de cálculo executaria como fórmula ao abrir o ficheiro.

Entrada

Sanitizador de injeção CSV

Coloque dados CSV e esta ferramenta encontra cada célula que começa com =, +, - ou @ — os caracteres que Excel e outras aplicações tratam como início de fórmula — e neutraliza-os antes de exportar. Esta é a mitigação padrão para injeção CSV, também chamada injeção de fórmula: uma célula contendo =HYPERLINK("http://evil.example","click") ou =cmd|'/C calc'!A1 pode executar código ou vazar dados do computador que abre o ficheiro, sendo uma forma comum de introduzir carga maliciosa em exportações.

Escolha como uma célula é desinfetada. "Prepor apóstrofo" adiciona um apóstrofo inicial ' — o prefixo seguro Excel que força a leitura como texto, invisível após abertura. "Prepor espaço" adiciona um espaço inicial para ferramentas com má convenção. "Envolver entre aspas" envolve o valor com aspas. Active "Também desinfectar caracteres de tabulação e quebra de linha iniciais" para estender o tratamento a células com tabulação ou quebra — caracteres que alguns analisadores DDE tratam como significativos.

Defina o delimitador de campo para corresponder ao seu ficheiro — vírgula, ponto e vírgula, tabulação, barra ou personalizado — para que as células sejam analisadas corretamente, inclusivamente valores entre aspas. Active "Listar células desinfectadas com coordenadas" para um relatório das células alteradas por linha e coluna — útil antes de importar.

Tudo executa localmente no seu navegador. Dados que cola podem ser sensíveis e nada sai do seu dispositivo — análise e desinfecção acontecem no lado do cliente. Copie o resultado, descarregue-o como .txt ou envie para outra ferramenta.

FAQ

O que é injeção CSV?
É uma técnica onde um valor de célula começando com =, +, - ou @ é interpretado como uma fórmula por uma aplicação de folha de cálculo quando o CSV é aberto, permitindo que um atacante execute comandos ou vaze dados do computador que abre o ficheiro. É um risco comum em exportações CSV construídas a partir de dados enviados por utilizadores.
Por que prepor um apóstrofo em vez de simplesmente remover o carácter?
Remover o carácter inicial alteraria os dados. Um apóstrofo inicial é uma convenção padrão de folha de cálculo que força uma célula a ser lida como texto simples sem alterar o valor visível após abertura.
"Envolver entre aspas" protege completamente contra execução de fórmula?
Torna o texto semelhante a uma fórmula visível como dados entre aspas em vez de oculto, mas algumas aplicações de folha de cálculo ainda avaliam fórmulas dentro de campos CSV entre aspas. Prepor um apóstrofo ou espaço é a neutralização mais confiável para a maioria das ferramentas.
Por que desinfectar também caracteres de tabulação e quebra de linha iniciais?
Alguns analisadores de folha de cálculo e DDE legado tratam uma célula que começa com uma tabulação ou quebra de linha como significativa de forma semelhante a um prefixo de fórmula. Ativar a opção estende o mesmo tratamento a essas células; está desativada por padrão em fluxos de trabalho RFC 4180 rigorosos onde esse risco não se aplica.
Os meus dados CSV são carregados em algum lugar?
Não. A análise e desinfecção executam-se integralmente no seu navegador — as linhas que cola nunca saem do seu dispositivo.